
.avif)
Bem-vindo ao nosso blog.

Gerador de código popular para o TanStack Query foi afetado por um worm da cadeia de abastecimento
Foi detetado um worm na cadeia de abastecimento escondido no @7nohe/openapi-react-query-codegen, um gerador de código popular para o TanStack Query, que roubava credenciais e se propagava para todos os pacotes mantidos pela vítima.

Ainda bem que já se foram, TeamPCP. Agora vem a parte difícil.
Dois homens foram acusados de serem alegados membros do TeamPCP, após meses de trabalho transfronteiriço da AFP, do FBI e da Polícia da Austrália Ocidental. Charlie Eriksen, do Aikido, explica por que razão isso não colmata a lacuna que o TeamPCP revelou nas cadeias de abastecimento de software.
.png)
segurança da supply chain de software exige decisões, em vez de opções por defeito
Uma porta traseira no xz-utils. Uma compilação com erros no lodash. Ambas as situações têm origem no mesmo hábito: tratar um número de versão como um dado adquirido, em vez de uma escolha. Eis o que achamos que é realmente necessário para tomar decisões, em vez de confiar nos valores predefinidos.
O Estado do pentest de IA em 2026
Nosso relatório mais recente reúne as perspectivas de 400 CISOs, CTOs e líderes de engenharia sênior na Europa e nos EUA. Ele explora como a IA está mudando o pentest, por que as abordagens tradicionais estão lutando para acompanhar a entrega moderna de software e o que os líderes de segurança esperam da próxima geração de pentest.

Vulnerabilidades e Ameaças
Análises de casos reais de CVE, análise de malware, vulnerabilidades exploráveis e riscos emergentes.
Atualizações de Produto e da Empresa
O que há de novo no Aikido — de lançamentos de produtos a grandes conquistas de segurança.
Aikido x Drydock | Uma forma para mantenedores detectarem malware antes do lançamento
Aikido está fazendo parceria com Drydock para que os mantenedores de npm e PyPI possam ver exatamente o que está dentro de um lançamento antes que ele seja publicado. Detecte malware antes do lançamento, não depois.
Aikido x OWASP: 200 créditos gratuitos para membros individuais
Membros individuais da OWASP recebem 200 créditos Aikido gratuitos para executar o Code Audit. Veja como reivindicar os seus em duas etapas.
Mais de 140 pacotes npm populares do Mastra atingidos por ataque à cadeia de suprimentos
141 pacotes npm do Mastra foram comprometidos em um ataque à cadeia de suprimentos que injetou uma dependência maliciosa para baixar e executar silenciosamente um payload no momento da instalação.
Full Fathom Five: O contexto do lançamento público da classe Mythos da Anthropic
Você nunca precisou do Mythos para encontrar seus IDORs e falhas de lógica de negócios. Uma análise do que a Anthropic lançou com o Fable 5 e por que a infosec continua sendo um problema de pessoas em sua essência.
npm v12 oferece uma das maiores melhorias de segurança em anos
npm v12 torna os scripts de instalação opt-in por padrão, fechando o caminho de execução em tempo de instalação após um ano de "worms" na Supply chain do npm, de Nx a Red Hat.
Aikido x Docker: menos ruído, mais sinal em seus contêineres
Escaneie Imagens Hardened do Docker no Aikido com filtragem VEX automática para CVEs não exploráveis.
O código está sendo escrito em todos os lugares, e o dispositivo é a única constante
Desenvolvedores estão codificando em todos os lugares. Agentes de IA, bots do Slack e servidores MCP transformaram o dispositivo do desenvolvedor no maior ponto cego de segurança.
SBOMs em 2026: Todos estão gerando-os, ninguém os está usando
O relatório de adoção de SBOM da ENISA de 2026 abrange 334 organizações e revela uma lacuna consistente entre a geração de SBOMs e o uso efetivo deles. Aqui está o que se destacou.
Por que EDR e proxy não vão te salvar de malware de supply chain
EDR e proxies não foram feitos para malware de supply chain. Quando um código malicioso chega via npm install, ele parece um comportamento normal. Veja por que isso importa.
O que o MDM não consegue proteger em máquinas de desenvolvedores (e o que fazer a respeito)
A maioria das equipes de segurança tem o MDM implantado. O problema é que as instalações npm, extensões do VS Code e ferramentas de codificação de IA acontecem completamente fora da visão do MDM. Aqui está o que está realmente desprotegido e como fechar essa lacuna.
UI Remota do Codex com Aparência Legítima Rouba Secretamente Seus Tokens de IA
Uma UI remota do Codex aprimorada, o pacote npm codexui-android, tem desenvolvimento ativo e milhares de usuários semanais. Ele tem exfiltrado silenciosamente tokens de autenticação da OpenAI no último mês.
Ataque à Cadeia de Suprimentos Visa Pacotes Laravel-Lang com Ladrão de Credenciais
Atacantes injetaram um ladrão de credenciais em mais de 200 versões de populares pacotes Laravel-Lang, entregando um ladrão de credenciais que visa chaves da Cloud, chaves SSH, navegadores, carteiras de criptomoedas e muito mais.
Detetar vulnerabilidades em todas as fases: o que executar e quando
SAST, A Análise Aprofundada de Relações Públicas, a Auditoria de Segurança de Código e o Teste de Penetração com IA detetam, cada um, vulnerabilidades diferentes em fases diferentes. Eis quando utilizar cada um deles e porquê
Gerador de código popular para o TanStack Query foi afetado por um worm da cadeia de abastecimento
Foi detetado um worm na cadeia de abastecimento escondido no @7nohe/openapi-react-query-codegen, um gerador de código popular para o TanStack Query, que roubava credenciais e se propagava para todos os pacotes mantidos pela vítima.
5 alternativas de segurança ao Socket e por que são melhores
O Socket construiu sua reputação na detecção de malware. Mas a velocidade de detecção por si só não é mais a história completa. Veja como Aikido e outras quatro alternativas se comparam em segurança da Supply chain, Reachability analysis, licenciamento e muito mais.
Guia do Comprador de Pentest de IA: Como avaliar fornecedores de pentest de IA
Saiba como avaliar fornecedores de pentest de IA com critérios práticos de compra, pesquisa de mais de 1.000 pentests de IA e um checklist de avaliação para download.
Um checklist de segurança prático para CTOs estarem prontos para Mythos
Uma lista de verificação prática para CTOs de SaaS navegando em um mundo com Mythos e ameaças de IA agentic. Construída em torno da vantagem do defensor: você tem o contexto que os invasores precisam se esforçar para obter. Abrange os controles, práticas e hábitos operacionais que determinam se sua equipe encontra e corrige problemas antes que outra pessoa o faça.
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

