
.avif)
Willkommen in unserem Blog.

Beliebter Code-Generator für TanStack Query von einem Supply-Chain-Wurm befallen
In @7nohe/openapi-react-query-codegen, einem beliebten Codegenerator für TanStack Query, wurde ein Supply-Chain-Wurm entdeckt, der sich dort versteckt hielt, Anmeldedaten stahl und sich auf jedes Paket ausbreitete, das das Opfer verwaltet.

Endlich sind sie weg, TeamPCP. Jetzt kommt der schwierige Teil.
Nach monatelanger grenzüberschreitender Zusammenarbeit zwischen der AFP, dem FBI und der Polizei von Westaustralien wurden zwei Männer als mutmaßliche Mitglieder von TeamPCP angeklagt. Charlie Eriksen von Aikido erklärt, warum damit die von TeamPCP aufgedeckte Sicherheitslücke in Software-Lieferketten noch nicht geschlossen ist.
.png)
Sicherheit der Software-Lieferkette erfordert Entscheidungen statt Standardwerte
Eine Hintertür in xz-utils. Ein fehlerhafter Build in Lodash. Beides lässt sich auf dieselbe Gewohnheit zurückführen: die Versionsnummer als feststehende Tatsache statt als Wahlmöglichkeit zu betrachten. Hier ist unsere Sichtweise, was es unserer Meinung nach tatsächlich erfordert, um Entscheidungen zu treffen, anstatt sich auf Standardwerte zu verlassen.
2026: Der Stand der KI-Penetrationstests
Unser neuester Bericht fasst die Perspektiven von 400 CISOs, CTOs und leitenden Engineering Leaders aus ganz Europa und den USA zusammen. Er untersucht, wie KI Penetrationstests verändert, warum traditionelle Ansätze Schwierigkeiten haben, mit der modernen Softwarebereitstellung Schritt zu halten, und was Sicherheitsexperten von der nächsten Generation von Penetrationstests erwarten.

Schwachstellen & Bedrohungen
Praktische Einblicke in CVE-Fälle, Malware-Analysen, Exploits und neue Risiken.
Produkt- & Unternehmens-Updates
Was gibt es Neues bei Aikido – von Produkteinführungen bis zu großen Sicherheitserfolgen.
Aikido führt agentenbasiertes Penetrationstesting für Android-Apps ein
Aikido führt nun autonome Penetrationstests für Android-Apps durch, wie sie ein Angreifer durchführen würde, wobei die App und ihr Backend in einer einzigen Prüfung abgedeckt werden und AutoFix sowie Nachprüfungen integriert sind.
Shai-Hulud war das Beste, was der Sicherheit in der Lieferkette passieren konnte
npm Trusted Publishing lag zwei Jahre lang fast brach. Dann sorgten Shai-Hulud und 14 weitere „ Lieferkettenangriffe “ dafür, dass die Akzeptanz um das 3,4-Fache stieg. Charlie wirft einen Blick auf die Daten, die dahinterstecken.
Die beliebten Rust-Crates „arrayref“, „append-only-vec“ und „internment“ wurden bei einem Supply-Chain-Angriff kompromittiert
Durch einen Angriff auf die Lieferkette wurden zwei beliebte Rust-Crates, „arrayref“ und „append-only-vec“, kompromittiert, indem eine Abhängigkeit vom bösartigen Paket „proc-macro1“ eingeschleust wurde, das während der Kompilierung eine Remote-Payload herunterlädt und ausführt.
Was versteht man unter AI-Harness-Engineering?
Harness-Engineering bezeichnet den Code rund um ein KI-Modell, der dieses in einen Agenten verwandelt. Was ein Harness leistet, warum er die einfache Auswahl eines Modells übertrifft und wie man einen solchen entwickelt.
Wer steckte hinter dem Anschlag? Möglicherweise niemand.
Drei im Sommer bekannt gewordene Vorfälle belegen, dass KI-Agenten echte Organisationen angegriffen haben, ohne dass dabei menschliches Zutun im Spiel war. Für solche Fälle gibt es im Bereich der Incident-Response noch kein festes Schema.
Vier Incident-Response-Entscheidungen aus der Hugging Face Sicherheitsverletzung
Recon, gestohlene Zugangsdaten, verstecktes C2 und Neuaufbau oder Patch. Vier Entscheidungen aus der Hugging Face Sicherheitsverletzung, die zeigen, ob man einen laufenden Angriff erkennen kann.
Bessere generische Secrets detection beginnt mit dem Finden von Nicht-Secrets
Manche API-Schlüssel sind öffentlich gedacht. Betterleaks entfernt sie nun aus generischen Secret-Funden, wodurch Tausende von Fehlalarmen pro Scan reduziert werden.
Acht Schwachstellen mit hohem Schweregrad in NodeBB in sechs Stunden gefunden
Acht NodeBB-Schwachstellen mit hohem Schweregrad, gefunden von unserem AI Pentest in sechs Stunden. Vollständige technische Analyse der XSS-Ketten, Auth-Bypässe und Post-Hijacking.
Schwachstellen in jeder Phase aufspüren: Welche Maßnahmen sind wann zu ergreifen?
SAST, Deep PR Review, Code Security Audit und AI Pentest decken jeweils unterschiedliche Schwachstellen in verschiedenen Phasen auf. Hier erfahren Sie, wann Sie die einzelnen Verfahren einsetzen sollten und warum
Beliebter Code-Generator für TanStack Query von einem Supply-Chain-Wurm befallen
In @7nohe/openapi-react-query-codegen, einem beliebten Codegenerator für TanStack Query, wurde ein Supply-Chain-Wurm entdeckt, der sich dort versteckt hielt, Anmeldedaten stahl und sich auf jedes Paket ausbreitete, das das Opfer verwaltet.
5 Socket-Sicherheitsalternativen und warum sie besser sind
Socket hat sich durch Malware-Erkennung einen Namen gemacht. Doch die Erkennungsgeschwindigkeit allein ist nicht mehr alles. Hier erfahren Sie, wie Aikido und vier weitere Alternativen in Bezug auf Lieferkettensicherheit, Erreichbarkeitsanalyse, Lizenzierung und mehr abschneiden.
KI-Penetrationstests Einkaufsführer: So bewerten Sie Anbieter von KI-Penetrationstests
Erfahren Sie, wie Sie Anbieter von KI-Penetrationstests mit praktischen Kaufkriterien, Forschungsergebnissen aus über 1.000 KI-Penetrationstests und einer herunterladbaren Bewertungscheckliste bewerten.
Eine praktische CTO-Sicherheits-Checkliste, um Mythos-ready zu sein
Eine praktische Checkliste für SaaS-CTOs, die sich in einer Welt mit Mythos und agentischen KI-Bedrohungen zurechtfinden müssen. Basierend auf dem Vorteil des Verteidigers: Sie haben Kontext, den Angreifer sich erst erarbeiten müssen. Sie deckt die Kontrollen, Praktiken und operativen Gewohnheiten ab, die bestimmen, ob Ihr Team Probleme findet und behebt, bevor es jemand anderes tut.
Sicherheit jetzt implementieren
Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

