
.avif)
Bem-vindo ao nosso blog.

O onering de um crate Rust comprometido executa a exfiltração de código
A versão v1.4.1 do crate Rust «onering», disponível no crates.io, continha um ficheiro `build.rs` malicioso que envia o diff do seu último commit para um ponto de extremidade Sentry hospedado sempre que efetua uma compilação.
.jpg)
Vulnerabilidade crítica no phpBB, com 10 anos, que afeta dezenas de milhões de utilizadores em milhares de fóruns

Espera lá, o binding.gyp consegue fazer o quê? A descobrir o sistema de compilação mais estranho do npm
Uma análise aprofundada do binding.gyp, o ficheiro de compilação do npm frequentemente ignorado que pode executar código malicioso durante a instalação através de expansões de shell, fugas da sandbox e sequestro do compilador.
O Estado da IA em Segurança e Desenvolvimento em 2026
Nosso novo relatório reúne as vozes de 450 líderes de segurança (CISOs ou equivalentes), desenvolvedores e engenheiros de AppSec na Europa e nos EUA. Juntos, eles revelam como o código gerado por IA já está causando problemas, como a proliferação de ferramentas está piorando a segurança e como a experiência do desenvolvedor está diretamente ligada às taxas de incidentes. É aqui que velocidade e segurança colidem em 2025.

Vulnerabilidades e Ameaças
Elimine o ruído com análises detalhadas de CVEs do mundo real, análise de malware, exploits e riscos emergentes.
Histórias de Clientes
Veja como equipes como a sua estão usando o Aikido para simplificar a segurança e entregar com confiança.
Atualizações de Produto e da Empresa
O que há de novo no Aikido — de lançamentos de produtos a grandes conquistas de segurança.
Full Fathom Five: O contexto do lançamento público da classe Mythos da Anthropic
Nunca foi necessário recorrer ao Mythos para identificar os seus IDORs e falhas na lógica de negócio. Uma análise do que a Anthropic lançou com o Fable 5 e por que razão a segurança da informação continua, no fundo, a ser um problema humano.
A versão 12 do npm traz uma das maiores melhorias de segurança dos últimos anos
A versão 12 do npm torna os scripts de instalação opcionais por predefinição, impedindo a execução durante a instalação após um ano de problemas na cadeia de abastecimento do npm, desde a Nx até à Red Hat.
O código está a ser escrito em todo o lado, e o dispositivo é a única constante
Os programadores estão a programar em todo o lado. Os agentes de IA, os bots do Slack e os servidores MCP tornaram o dispositivo do programador no maior ponto cego em termos de segurança.
SBOMs em 2026: todos as estão a criar, mas ninguém as está a utilizar
O relatório da ENISA SBOM em 2026 abrange 334 organizações e revela uma discrepância consistente entre a geração de SBOMs e a sua utilização efetiva. Eis o que se destacou.
Por que é que o EDR e o proxy não o protegerão contra malware na cadeia de abastecimento
O EDR e os proxies não foram concebidos para lidar com malware na cadeia de abastecimento. Quando o código malicioso chega através do comando «npm install», parece um comportamento normal. Eis porque é que isso é importante.
O que o MDM não consegue proteger em máquinas de desenvolvedores (e o que fazer a respeito)
A maioria das equipes de segurança tem o MDM implantado. O problema é que as instalações npm, extensões do VS Code e ferramentas de codificação de IA acontecem completamente fora da visão do MDM. Aqui está o que está realmente desprotegido e como fechar essa lacuna.
UI Remota do Codex com Aparência Legítima Rouba Secretamente Seus Tokens de IA
Uma UI remota do Codex aprimorada, o pacote npm codexui-android, tem desenvolvimento ativo e milhares de usuários semanais. Ele tem exfiltrado silenciosamente tokens de autenticação da OpenAI no último mês.
Ataque à Cadeia de Suprimentos Visa Pacotes Laravel-Lang com Ladrão de Credenciais
Atacantes injetaram um ladrão de credenciais em mais de 200 versões de populares pacotes Laravel-Lang, entregando um ladrão de credenciais que visa chaves da Cloud, chaves SSH, navegadores, carteiras de criptomoedas e muito mais.
A Shadow AI é uma resposta ao medo, e proibi-la piora a situação
A Shadow AI é uma resposta ao medo. Funcionários estão escondendo as ferramentas que usam porque estão lendo corretamente um mercado de trabalho que exige habilidades em IA. Aqui está o porquê proibir piora a situação e o que fazer em vez disso.
Implementando segurança para desenvolvedores em uma organização com mais de 5.000 engenheiros
A maioria das implementações de segurança para desenvolvedores falha porque são projetadas como implantações de software, e não como mudanças culturais. Aqui está o modelo faseado que CISOs experientes adotam para corrigir isso.
Um ano de Opengrep: O que construímos e o que vem a seguir
Um ano após o fork do Semgrep, o Opengrep está mais rápido, suporta análise de taint mais profunda e produz resultados consistentes e reproduzíveis.
Aikido se integra com AWS Kiro: Detectar em revisão não escala mais
Agentes de IA escrevendo seu código. Aikido se integra diretamente ao fluxo de trabalho agentivo do AWS Kiro para manter a segurança no ciclo, automaticamente, desde a primeira linha. Aikido é o primeiro parceiro global de segurança da AWS para Kiro.
Vulnerabilidade crítica no phpBB, com 10 anos, que afeta dezenas de milhões de utilizadores em milhares de fóruns
Aikido descobriu uma falha crítica de contorno da autenticação sem autenticação no phpBB que afeta dezenas de milhões de utilizadores. Basta uma única solicitação HTTP para assumir o controlo de qualquer conta — uma vulnerabilidade que se encontrava no código-fonte desde 2014.
Espera lá, o binding.gyp consegue fazer o quê? A descobrir o sistema de compilação mais estranho do npm
Uma análise aprofundada do binding.gyp, o ficheiro de compilação do npm frequentemente ignorado que pode executar código malicioso durante a instalação através de expansões de shell, fugas da sandbox e sequestro do compilador.
As 12 Principais Ferramentas de Testes Dinâmicos de Segurança de Aplicações (DAST) em 2026
Descubra as 12 melhores ferramentas de Testes Dinâmicos de Segurança de Aplicações (DAST) em 2026. Compare recursos, prós, contras e integrações para escolher a solução DAST certa para seu pipeline DevSecOps.
Um checklist de segurança prático para CTOs estarem prontos para Mythos
Uma lista de verificação prática para CTOs de SaaS navegando em um mundo com Mythos e ameaças de IA agentic. Construída em torno da vantagem do defensor: você tem o contexto que os invasores precisam se esforçar para obter. Abrange os controles, práticas e hábitos operacionais que determinam se sua equipe encontra e corrige problemas antes que outra pessoa o faça.
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

