
.avif)
Bem-vindo ao nosso blog.

O «Fever Dream» da Anthropic: o pacote do Claude que roubou chaves reais
A Anthropic revelou que um dos seus próprios agentes publicou malware ativo no PyPI e, nesse processo, comprometeu uma empresa terceira real. Fui investigar e talvez tenha encontrado o pacote que ele deixou para trás.

A armadilha da atualização: quando a atualização é a resposta errada a um CVE
A ideia de «atualizar para resolver o problema» pressupõe que existe uma versão corrigida, que já foi lançada e que não irá causar falhas na sua aplicação. Muitas vezes, nenhuma destas premissas se verifica. Trata-se da «armadilha da atualização», em que tanto atualizar como não atualizar acarretam riscos de segurança e podem causar falhas no ambiente de produção. Vamos analisar qual é a solução para esta situação.
O estado da IA nos testes de penetração em 2026
O nosso mais recente relatório apresenta as perspetivas de 400 CISOs, CTOs e líderes seniores de engenharia na Europa e nos EUA. O relatório analisa como a IA está a transformar os testes de penetração, por que razão as abordagens tradicionais têm dificuldade em acompanhar o ritmo da entrega moderna de software e o que os líderes de segurança esperam da próxima geração de testes de penetração.

Vulnerabilidades e Ameaças
Elimine o ruído com análises detalhadas de CVEs do mundo real, análise de malware, exploits e riscos emergentes.
Histórias de Clientes
Veja como equipes como a sua estão usando o Aikido para simplificar a segurança e entregar com confiança.
Atualizações de Produto e da Empresa
O que há de novo no Aikido — de lançamentos de produtos a grandes conquistas de segurança.
SBOMs em 2026: Todos estão gerando-os, ninguém os está usando
O relatório de adoção de SBOM da ENISA de 2026 abrange 334 organizações e revela uma lacuna consistente entre a geração de SBOMs e o uso efetivo deles. Aqui está o que se destacou.
Por que EDR e proxy não vão te salvar de malware de supply chain
EDR e proxies não foram feitos para malware de supply chain. Quando um código malicioso chega via npm install, ele parece um comportamento normal. Veja por que isso importa.
O que o MDM não consegue proteger em máquinas de desenvolvedores (e o que fazer a respeito)
A maioria das equipes de segurança tem o MDM implantado. O problema é que as instalações npm, extensões do VS Code e ferramentas de codificação de IA acontecem completamente fora da visão do MDM. Aqui está o que está realmente desprotegido e como fechar essa lacuna.
UI Remota do Codex com Aparência Legítima Rouba Secretamente Seus Tokens de IA
Uma UI remota do Codex aprimorada, o pacote npm codexui-android, tem desenvolvimento ativo e milhares de usuários semanais. Ele tem exfiltrado silenciosamente tokens de autenticação da OpenAI no último mês.
Ataque à Cadeia de Suprimentos Visa Pacotes Laravel-Lang com Ladrão de Credenciais
Atacantes injetaram um ladrão de credenciais em mais de 200 versões de populares pacotes Laravel-Lang, entregando um ladrão de credenciais que visa chaves da Cloud, chaves SSH, navegadores, carteiras de criptomoedas e muito mais.
A Shadow AI é uma resposta ao medo, e proibi-la piora a situação
A Shadow AI é uma resposta ao medo. Funcionários estão escondendo as ferramentas que usam porque estão lendo corretamente um mercado de trabalho que exige habilidades em IA. Aqui está o porquê proibir piora a situação e o que fazer em vez disso.
Implementando segurança para desenvolvedores em uma organização com mais de 5.000 engenheiros
A maioria das implementações de segurança para desenvolvedores falha porque são projetadas como implantações de software, e não como mudanças culturais. Aqui está o modelo faseado que CISOs experientes adotam para corrigir isso.
Metamorfose da segurança: um checklist de arquitetura Mythos-ready para ataques de IA autônomos
A AppSec estagnou diante da complexidade moderna. O Projeto Glasswing e a era Mythos exigem uma disciplina de segurança que opere na velocidade das ameaças que enfrenta.
É hora de tratar as extensões de navegador como vetores de ataque à supply chain
A violação da Vercel seguiu um padrão bem conhecido na indústria de segurança, onde o código de terceiros é implicitamente confiado e, em seguida, comprometido a montante. Temos uma estrutura para isso. Apenas não a aplicamos ainda às extensões de navegador. (Spoiler: Fazemos isso para dependências de software)
Shai-Hulud Está de Volta? CLI do Bitwarden Comprometida Contém um Verme npm Autopropagável
Malware encontrado em @bitwarden/cli v2026.4.0 rouba chaves SSH, Secrets da Cloud e credenciais de ferramentas de codificação de IA, e então se espalha através dos próprios pacotes npm das vítimas. Dentro: um verme que se autodenomina "Shai-Hulud: The Third Coming."
Como Aikido deteta malware e vulnerabilidades em primeira instância
Aikido é um serviço de atualizações em tempo real que deteta malware e vulnerabilidades ainda não divulgadas nos ecossistemas de código aberto, muitas vezes no prazo de 8 minutos após a sua divulgação.
Aikido a Root para garantir a segurança da cadeia de abastecimento
Aikido a Root para garantir a segurança da cadeia de abastecimento de software, corrigindo vulnerabilidades de código aberto na versão que já utiliza, sem necessidade de atualização. As correções críticas são disponibilizadas à comunidade, gratuitamente.
O «Fever Dream» da Anthropic: o pacote do Claude que roubou chaves reais
A Anthropic revelou a existência de um agente que introduziu malware real no PyPI. Pensamos ter encontrado o pacote, e todos os erros nele contidos apontam para a IA.
5 alternativas de segurança ao Socket e por que são melhores
O Socket construiu sua reputação na detecção de malware. Mas a velocidade de detecção por si só não é mais a história completa. Veja como Aikido e outras quatro alternativas se comparam em segurança da Supply chain, Reachability analysis, licenciamento e muito mais.
As 13 melhores Ferramentas de Testes Dinâmicos de Segurança de Aplicações (DAST) em 2026
Descubra as 13 melhores ferramentas Testes Dinâmicos de Segurança de Aplicações (ou Testes de Segurança em Tempo de Execução) DAST) em 2026. Compare funcionalidades, vantagens, desvantagens e integrações para escolher a DAST mais adequada.
Guia pentest de IA : Como avaliar pentest de IA
Saiba como avaliar pentest de IA com critérios práticos de aquisição, estudos realizados a partir de mais de 1 000 testes de penetração com IA e uma lista de verificação para avaliação disponível para download.
Um checklist de segurança prático para CTOs estarem prontos para Mythos
Uma lista de verificação prática para CTOs de SaaS navegando em um mundo com Mythos e ameaças de IA agentic. Construída em torno da vantagem do defensor: você tem o contexto que os invasores precisam se esforçar para obter. Abrange os controles, práticas e hábitos operacionais que determinam se sua equipe encontra e corrige problemas antes que outra pessoa o faça.
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.


