
.avif)
Bem-vindo ao nosso blog.

O aumento repentino de vulnerabilidades CVE nas principais empresas de software constitui um problema de correção
Um gráfico que se tornou viral este mês revelou um aumento acentuado das CVEs em 21 grandes empresas de software, e o setor dividiu-se em dois campos que discutem o que isso significa. Ambos estão a ignorar o número que realmente determina o risco: a rapidez com que as vulnerabilidades relevantes são corrigidas.
O Estado do pentest de IA em 2026
Nosso relatório mais recente reúne as perspectivas de 400 CISOs, CTOs e líderes de engenharia sênior na Europa e nos EUA. Ele explora como a IA está mudando o pentest, por que as abordagens tradicionais estão lutando para acompanhar a entrega moderna de software e o que os líderes de segurança esperam da próxima geração de pentest.

Vulnerabilidades e Ameaças
Análises de casos reais de CVE, análise de malware, vulnerabilidades exploráveis e riscos emergentes.
Atualizações de Produto e da Empresa
O que há de novo no Aikido — de lançamentos de produtos a grandes conquistas de segurança.
Quatro decisões de resposta a incidentes da violação da Hugging Face
Reconhecimento, credenciais roubadas, C2 oculto e reconstrução ou correção. Quatro decisões da violação da Hugging Face que mostram se você consegue detectar um ataque em andamento.
Melhor detecção genérica de Secrets começa com a descoberta de não-Secrets
Algumas chaves de API são feitas para serem públicas. Betterleaks agora as remove de descobertas genéricas de Secrets, reduzindo milhares de falsos positivos por varredura.
Descoberta de oito vulnerabilidades de alta severidade no NodeBB em seis horas
Oito vulnerabilidades de alta severidade no NodeBB, encontradas pelo nosso AI Pentest em seis horas. Análise técnica completa das cadeias de cross-site scripting, bypasses de autenticação e sequestro de posts.
SQL injection não morreu
A correção para SQL injection tem décadas e ainda funciona. Então, por que o core do WordPress precisou de um patch de emergência para uma? Os dados e como se defender dela.
CISO da Tyro: Ser o "Einstein da cibersegurança" não é suficiente se os desenvolvedores não confiarem em você
Arun Singh, CISO da Tyro, sobre a confiança dos desenvolvedores como um recurso finito e o que acontece quando ataques à Supply chain forçam as equipes a gastá-la
Benchmarking de 13 modelos de IA na redescoberta de CVEs conhecidas
Testamos 13 modelos de IA na busca por 26 CVEs conhecidas. O GPT-5.6 encontrou a maioria, mas o modelo mais caro não foi o melhor uso do orçamento.
O checklist prático para defesa contra ataques à Supply chain
Trinta defesas priorizadas contra a recente onda de ataques à supply chain de software. Classificadas como críticas, altas ou médias.
Como manter padrões de qualidade de código com código de IA e vibe coding
Vibe coding entrega funcionalidades rapidamente e deixa a dívida de revisão para trás. Veja como as verificações de qualidade de código por regra, com benchmarking, fornecem às equipes uma resposta consistente em todos os PRs e repositórios.
Comprometido @injectivelabs/sdk-ts exfiltra chaves de carteira através de telemetria falsa
Uma versão maliciosa de @injectivelabs/sdk-ts escondeu um ladrão de chaves de carteira dentro de um código rotulado como telemetria de uso, depois o espalhou por mais 17 pacotes npm. Veja como funcionou e como verificar seus projetos.
Detetar vulnerabilidades em todas as fases: o que executar e quando
SAST, A Análise Aprofundada de Relações Públicas, a Auditoria de Segurança de Código e o Teste de Penetração com IA detetam, cada um, vulnerabilidades diferentes em fases diferentes. Eis quando utilizar cada um deles e porquê
Um pacote Flutter comprometido no pub.dev contém o malware XCSSET
Detetámos o malware XCSSET num pacote Flutter comprometido no pub.dev. Aqui está uma análise completa da cadeia de infeção, dos módulos de propagação e da lógica do programa de roubo de dados que encontrámos no seu interior.
Shai-Hulud ressuscita após 111 dias
Uma carga útil conhecida do worm Shai-Hulud permaneceu inativa durante 111 dias, tendo sido posteriormente republicada no npm, passando despercebida pela verificação de malware destinada a detetá-la.
Correção do StyleSmuggler: aplicar o patch para a vulnerabilidade RCE no Magento e no Adobe Commerce
O StyleSmuggler é uma vulnerabilidade de execução de código remoto (RCE) sem necessidade de autenticação que afeta o Magento e o Adobe Commerce, sem CVE e sem patch da Adobe até ao momento. O Aikido já disponibilizou a correção.
5 alternativas de segurança ao Socket e por que são melhores
O Socket construiu sua reputação na detecção de malware. Mas a velocidade de detecção por si só não é mais a história completa. Veja como Aikido e outras quatro alternativas se comparam em segurança da Supply chain, Reachability analysis, licenciamento e muito mais.
Guia do Comprador de Pentest de IA: Como avaliar fornecedores de pentest de IA
Saiba como avaliar fornecedores de pentest de IA com critérios práticos de compra, pesquisa de mais de 1.000 pentests de IA e um checklist de avaliação para download.
Um checklist de segurança prático para CTOs estarem prontos para Mythos
Uma lista de verificação prática para CTOs de SaaS navegando em um mundo com Mythos e ameaças de IA agentic. Construída em torno da vantagem do defensor: você tem o contexto que os invasores precisam se esforçar para obter. Abrange os controles, práticas e hábitos operacionais que determinam se sua equipe encontra e corrige problemas antes que outra pessoa o faça.
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.



