
.avif)
Bem-vindo ao nosso blog.

Gerador de código popular para o TanStack Query foi afetado por um worm da cadeia de abastecimento
Foi detetado um worm na cadeia de abastecimento escondido no @7nohe/openapi-react-query-codegen, um gerador de código popular para o TanStack Query, que roubava credenciais e se propagava para todos os pacotes mantidos pela vítima.

Ainda bem que já se foram, TeamPCP. Agora vem a parte difícil.
Dois homens foram acusados de serem alegados membros do TeamPCP, após meses de trabalho transfronteiriço da AFP, do FBI e da Polícia da Austrália Ocidental. Charlie Eriksen, do Aikido, explica por que razão isso não colmata a lacuna que o TeamPCP revelou nas cadeias de abastecimento de software.
.png)
segurança da supply chain de software exige decisões, em vez de opções por defeito
Uma porta traseira no xz-utils. Uma compilação com erros no lodash. Ambas as situações têm origem no mesmo hábito: tratar um número de versão como um dado adquirido, em vez de uma escolha. Eis o que achamos que é realmente necessário para tomar decisões, em vez de confiar nos valores predefinidos.
O Estado do pentest de IA em 2026
Nosso relatório mais recente reúne as perspectivas de 400 CISOs, CTOs e líderes de engenharia sênior na Europa e nos EUA. Ele explora como a IA está mudando o pentest, por que as abordagens tradicionais estão lutando para acompanhar a entrega moderna de software e o que os líderes de segurança esperam da próxima geração de pentest.

Vulnerabilidades e Ameaças
Análises de casos reais de CVE, análise de malware, vulnerabilidades exploráveis e riscos emergentes.
Atualizações de Produto e da Empresa
O que há de novo no Aikido — de lançamentos de produtos a grandes conquistas de segurança.
Benchmarking de 13 modelos de IA na redescoberta de CVEs conhecidas
Testamos 13 modelos de IA na busca por 26 CVEs conhecidas. O GPT-5.6 encontrou a maioria, mas o modelo mais caro não foi o melhor uso do orçamento.
O checklist prático para defesa contra ataques à Supply chain
Trinta defesas priorizadas contra a recente onda de ataques à supply chain de software. Classificadas como críticas, altas ou médias.
Como manter padrões de qualidade de código com código de IA e vibe coding
Vibe coding entrega funcionalidades rapidamente e deixa a dívida de revisão para trás. Veja como as verificações de qualidade de código por regra, com benchmarking, fornecem às equipes uma resposta consistente em todos os PRs e repositórios.
Comprometido @injectivelabs/sdk-ts exfiltra chaves de carteira através de telemetria falsa
Uma versão maliciosa de @injectivelabs/sdk-ts escondeu um ladrão de chaves de carteira dentro de um código rotulado como telemetria de uso, depois o espalhou por mais 17 pacotes npm. Veja como funcionou e como verificar seus projetos.
Guia do Comprador de Pentest de IA: Como avaliar fornecedores de pentest de IA
Saiba como avaliar fornecedores de pentest de IA com critérios práticos de compra, pesquisa de mais de 1.000 pentests de IA e um checklist de avaliação.
Previsão contínua de MongoDB ObjectId no Rocket.Chat
O pentester de IA da Aikido encontrou esta falha de acesso a arquivos no Rocket.Chat. Uma análise mais detalhada do ObjectId() do MongoDB revelou a fraca aleatoriedade que o torna explorável.
Bypass de Autenticação na configuração padrão do phpBB
Nossos agentes de pentest de IA encontraram um bypass de autenticação crítico no phpBB (CVE-2026-48611): uma única requisição não autenticada permite que você faça login em qualquer conta. Veja o exploit e a correção.
E mais uma. GitHub disponibiliza a revogação de credenciais break-glass
O GitHub Enterprise agora pode revogar todas as credenciais de uma conta em uma única ação. O ataque ao Trivy e o próprio comprometimento do durabletask da Microsoft demonstram por que isso era algo esperado há muito tempo.
npm agora congela contas de alto impacto após mudanças de conta arriscadas
Uma análise do novo congelamento de conta de 72 horas do npm, o que o aciona, o que ele bloqueia e como funciona em conjunto com a publicação confiável e em fases.
Todo mundo está enviando código que não consegue ler
Com a IA, todos são desenvolvedores agora, e muito código é entregue sem uma revisão cuidadosa de olhos treinados.
Ação comprometida do GitHub codfish/semantic-release-action rouba Secrets de CI/CD
codfish/semantic-release-action foi comprometida em 24 de junho de 2026. Atacantes redirecionaram as tags v2–v5 para um payload Miasma de roubo de credenciais visando Secrets de CI/CD. Veja o que aconteceu e como verificar se você foi afetado.
Detetar vulnerabilidades em todas as fases: o que executar e quando
SAST, A Análise Aprofundada de Relações Públicas, a Auditoria de Segurança de Código e o Teste de Penetração com IA detetam, cada um, vulnerabilidades diferentes em fases diferentes. Eis quando utilizar cada um deles e porquê
Gerador de código popular para o TanStack Query foi afetado por um worm da cadeia de abastecimento
Foi detetado um worm na cadeia de abastecimento escondido no @7nohe/openapi-react-query-codegen, um gerador de código popular para o TanStack Query, que roubava credenciais e se propagava para todos os pacotes mantidos pela vítima.
5 alternativas de segurança ao Socket e por que são melhores
O Socket construiu sua reputação na detecção de malware. Mas a velocidade de detecção por si só não é mais a história completa. Veja como Aikido e outras quatro alternativas se comparam em segurança da Supply chain, Reachability analysis, licenciamento e muito mais.
Guia do Comprador de Pentest de IA: Como avaliar fornecedores de pentest de IA
Saiba como avaliar fornecedores de pentest de IA com critérios práticos de compra, pesquisa de mais de 1.000 pentests de IA e um checklist de avaliação para download.
Um checklist de segurança prático para CTOs estarem prontos para Mythos
Uma lista de verificação prática para CTOs de SaaS navegando em um mundo com Mythos e ameaças de IA agentic. Construída em torno da vantagem do defensor: você tem o contexto que os invasores precisam se esforçar para obter. Abrange os controles, práticas e hábitos operacionais que determinam se sua equipe encontra e corrige problemas antes que outra pessoa o faça.
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

