Aikido

Die besten „ Bedrohungsaufklärung “-Feeds im Jahr 2026

Verfasst von
Nicholas Thomson

„Bedrohungsaufklärung -Feed“ umfasst alles von Blocklisten für Netzwerk-IOCs bis hin zur Überwachung des Dark Webs. Zunehmend bezieht sich der Begriff auf Open-Source-Package-Intelligence – genau das Thema, mit dem sich dieser Beitrag befasst.

Lieferkettenangriffe Im Jahr 2026 gab es fast wöchentlich neue Angriffe, darunter im August den Angriff auf „keyv“, eine Caching-Bibliothek mit rund 127 Millionen Downloads pro Woche. CVE-Abgleichstools können dies nicht erkennen. Malware erhält selten eine CVE-Nummer, da CVEs für Schwachstellen in legitimer Software vorgesehen sind. Schädliche Pakete werden in der Regel innerhalb weniger Stunden entfernt, noch bevor öffentliche Datenbanken dies überhaupt erfassen können. Auch diese Datenbanken haben zu kämpfen, und seit April 2026 analysiert die National Vulnerability Database nur noch die kritischsten CVEs vollständig.

Im zweiten Quartal 2026 bestätigte Aikido Intel 19.500 schädliche Pakete. Da es keine öffentlich zugängliche Lösung gibt, sind Unternehmen und Organisationen eingesprungen, um diese Lücke zu schließen – mit dem Ziel, mit der ständig neu auftretenden Malware Schritt zu halten. Die unten aufgeführten Feeds unterscheiden sich vor allem darin, wie früh sie eine Bedrohung erkennen und ob sie diese bereits bei der Installation stoppen können.

In diesem Beitrag vergleichen wir: 

  • Aikido Intel: Am besten geeignet für die Frühwarnung vor bösartigen Paketen und noch nicht bekannt gegebenen Sicherheitslücken in 20 Ökosystemen
  • Socket Threat Feed: Ideal für Teams, die sich auf das Verhalten von Paketen auf der PR- und Installations-Ebene konzentrieren
  • Snyk Sicherheitsdatenbank: Ideal für Teams, die bereits auf „ Snyk “ standardisiert sind und Schwachstelleninformationen in ihre bestehenden Scanner integrieren möchten
  • OSV.dev: Ideal als kostenlose Informationsquelle für bekannt gewordene Sicherheitslücken und gemeldete Malware
  • Spectra Intelligence (ReversingLabs): Ideal für Teams in regulierten Branchen, die eine umfassende forensische Analyse von Binärdateien und Artefakten benötigen

{{cta}}

Welche „ Bedrohungsaufklärung “-Feeds sollten Sie in die engere Wahl nehmen?

Falls Sie eine Frühwarnung zu bösartigen Open-Source-Paketen benötigen 

  • Aikido Intel: Analysiert und verfolgt sowohl Malware als auch noch nicht bekannt gegebene Sicherheitslücken in zahlreichen Ökosystemen und veröffentlicht einen offenen Feed, einschließlich Paketinformationen. Verhaltensanalyse
  • Socket Threat Feed: Verhaltensanalyse – Was ein Paket bewirkt 

Wenn Sie Open-Source-Informationen zu Sicherheitslücken für Ihren Entwicklungs- und AppSec -Workflow benötigen

  • Aikido Intel: Zeigt vor der CVE-Veröffentlichung stehende und noch nicht bekannt gegebene Schwachstellen sowie Malware in einem Feed an, der über eine API und die Blockierungsfunktion von Safe Chain bei der Installation verfügbar ist
  • Snyk Sicherheitsdatenbank: Bietet eine ausgereifte Beratungsdatenbank, die eng mit der jeweiligen Plattform verknüpft ist

Wenn Sie zunächst einen kostenlosen Feed wünschen, der maschinell verarbeitet werden kann 

  • Aikido Intel: Open-Source-Lieferketten- Bedrohungsaufklärung -Feed
  • OSV.dev: Sammelt bekannte OSS-Sicherheitslücken kostenlos, basiert jedoch auf CVE, und die Erkennung erfolgt erst nach der Offenlegung.

Falls Sie Binärdateien und Artefakte von Drittanbietern überprüfen müssen

  • Spectra Intelligence (ReversingLabs): Dateireputation und Malware-Analyse auf Basis eines umfangreichen Beispielkorpus, nützlich für Binärdateien und Herstellersoftware

Wo „ Bedrohungsaufklärung “-Feeds oft zu kurz greifen

  • Die meisten Feeds stützen sich auf CVE-Daten, sodass ein anfälliges Paket erst dann als solches gekennzeichnet wird, wenn die Sicherheitslücke bekannt gegeben und eine ID zugewiesen wurde. Zu diesem Zeitpunkt ist die schädliche Version bereits seit Stunden oder Tagen im Umlauf.
  • Die öffentlichen Daten, auf denen viele Feeds basieren, werden immer spärlicher: Seit April 2026 ergänzt das NIST die meisten CVEs im NVD nicht mehr vollständig, sodass jeder Feed, der darauf basiert , Einträge ohne Schweregradbewertung und ohne Angaben zu betroffenen Versionen übernimmt. Ein Feed ist nur so gut wie die Quelle, aus der er bezieht, und die wichtigsten öffentlichen Quellen können mit dem Datenvolumen nicht mehr Schritt halten.
  • Malware und Sicherheitslücken sind zwei unterschiedliche Probleme, und viele Feeds decken nur eines davon gut ab. Ein Sicherheitslücken-Scanner, der nach Fehlern in legitimem Code sucht, wird ein Paket nicht als bedenklich einstufen, das kompromittiert wurde und nun versucht, Ihr npm-Token zu stehlen.
  • Die Abdeckung beschränkt sich in der Regel auf die wichtigsten Paket-Registerstellen, sodass GitHub Actions und Erweiterungs-Marktplätze außen vor bleiben, obwohl Angreifer aktiv Malware auf beide Plattformen verbreiten.
  • Feeds, die ausschließlich Warnungen ausgeben, weisen Sie erst darauf hin, dass etwas nicht stimmt, wenn das Paket bereits in Ihrem Build enthalten ist. Da bei der Installation keine Überprüfung stattfindet, wird der Fehler zu spät erkannt, um noch etwas dagegen unternehmen zu können.
  • Die Daten sind oft in der hauseigenen Plattform des Anbieters eingeschlossen, sodass Sie sie nicht in die von Ihnen bereits genutzten Tools oder KI-Agenten einspeisen können.
Feed Malware-Erkennung Sicherheitslücken vor der Offenlegung Erfassung über die Register hinaus Durchsetzung bei der Installation Freier Zugang API Am besten geeignet für
Aikido Intel ✅Ja, in der Regel innerhalb weniger Minuten ✅ Sicherheitshinweise vor der Veröffentlichung der CVE-Nummer ✅Erweiterungen, MCP-Server, CMS-Plugins ✅Sichere Kette, Geräteschutz ✅ Kostenloses Stöbern und Suchen ✅ Frühestmögliche Warnung in der Lieferkette
Socket Bedrohungs-Feed ✅Ja, Verhaltensanalyse ⚠️Begrenzt ⚠️Aktionen, Erweiterungen (frühe Phase) ✅Abhängigkeits-Firewall, CLI ✅Kostenlose Produktversion „⚠️“ PR und Installationsverhalten
Snyk Sicherheitsdatenbank ⚠️Begrenzt ⚠️Eigene Forschungshinweise ⚠️ Basisbilder von „Container “ ❌Nein, nur Scan-Zeit ⚠️Surfen auf öffentlichen Websites ⚠️Mit „ Snyk “-Lizenz Teams, die auf Snyk
OSV.dev ⚠️Nur OpenSSF-Meldungen ❌Nein, auf Offenlegung basierend Linux-Distributionen ❌Nein, nur Benachrichtigungen ✅Völlig kostenlos ✅ Kostenlose Referenz zu veröffentlichten Sicherheitslücken
Spectra Intelligence (ReversingLabs) ✅Ja, Analyse auf Dateiebene ❌Nicht paketorientiert ✅Binärdateien und Artefakte ❌ Nicht bei der Paketinstallation Nein, nur für Unternehmen ⚠️Unternehmens-APIs, Feeds Forensische Analyse von Binärdateien

Die beliebtesten Feeds von „ Bedrohungsaufklärung “

Aikido Intel

Aikido Intel

Funktionsweise: Aikido Intel ist ein Echtzeit-Feed mit offenem Zugang, der Malware und noch nicht bekannt gegebene Sicherheitslücken in mehr als vier Millionen Open-Source-Paketen in 20 Ökosystemen nachverfolgt. Dazu gehören npm, PyPI, Maven und Go sowie GitHub Actions, VS Code, Marktplätze für Browser-Erweiterungen und WordPress-Plugins.

Was das Projekt auszeichnet: Aikido Intel analysiert, was der Code eines Pakets tut. Neue Pakete werden entschleiert und anhand von Opengrep- und YARA-X-Regeln überprüft. npm-Pakete werden zudem in einer Sandbox getestet. KI verfolgt das Verhalten über verschiedene Dateien hinweg, und alles, was nicht als sicher ausgeschlossen werden kann, wird an die Sicherheitsforscher von Aikido weitergeleitet, die manuell die endgültige Entscheidung treffen. Dieses Team erstellt die Erkennungsregeln und überwacht die Pipeline rund um die Uhr von drei Kontinenten aus. Intel hat „s1ngularity/nx“ sowie beide „Shai-Hulud“-Wellen frühzeitig erkannt, und während der zweiten Welle veröffentlichte der leitende Sicherheitsforscher Charlie Eriksen eine Liste mit über 400 infizierten npm-Paketen, die andere Forschungsteams zur Bestätigung ihrer eigenen Ergebnisse nutzten. Die Arbeit des Teams wird regelmäßig von KrebsOnSecurity zitiert. Packagist blockiert Composer-Downloads, die vom Feed als verdächtig markiert werden. Der „ AppSec “-Bericht 2026 von Latio hob insbesondere die Arbeit des Teams im Bereich der Schwachstellenbehandlung vor der Offenlegung hervor.

Was Sicherheitslücken betrifft, liest Intel die Changelogs von Open-Source-Paketen, um Sicherheitskorrekturen zu erfassen, die von den Betreuern stillschweigend bereitgestellt werden, und veröffentlicht diese mit „ Aikido “-IDs, auch wenn keine CVE-Nummer folgt. Neben der Anreicherung der Sicherheitslücken leitet Intel die relevanten Erkenntnisse an die Pipeline zur Patch-Erstellung weiter, um die „Aikido “-Bibliotheken zu versorgen. Kunden von „ Aikido “ erhalten den Fix als gepatchte, kompatible Variante derselben Paketversion, ohne den Sicherheitslücken-Feed selbst überprüfen zu müssen. Jede noch nicht veröffentlichte Sicherheitslücke wird von einem der Sicherheitsingenieure von Aikido geprüft und validiert, bevor sie mit einer Aikido -Sicherheitslücke-ID und einer Schweregradbewertung veröffentlicht wird.

Intel unterstützt außerdem „Safe Chain“, das eine kostenlose Blockierung während der Installation ermöglicht, sowie „Device Protection“, das diese Blockierung auf Entwicklerrechnern durchsetzt und auf IDE- und Browser-Erweiterungen ausweitet.

Wissenswertes: Das Stöbern und die Suche auf intel.aikido.dev sind kostenlos. Teams, die auf den Daten aufbauen möchten, können die vollständige Datenbank über die kommerzielle API lizenzieren. Der Umfang beschränkt sich auf die Open-Source-Lieferkette, sodass der Feed keine Netzwerk-Indikatoren für Kompromittierungen (IOCs) oder Angaben zur Zuordnung von Angreifern enthält.

Socket Bedrohungs-Feed

Funktionsweise: Ein kommerzieller Feed mit bösartigen und verdächtigen Paketen, die von Socket beim Scannen von Open-Source-Registern wie npm, PyPI, Maven und Go erkannt wurden.

Was das Tool auszeichnet: „ Socket “ analysiert, was Paketcode tut. Es identifiziert Installationsskripte, Netzwerkaufrufe, Dateisystemzugriffe, Verschleierungstechniken und die Ausführung von Shell-Befehlen. Durch diesen verhaltensbasierten Ansatz lassen sich Typosquats und gekaperte Betreuerkonten aufspüren, noch bevor sie als CVEs registriert werden. Die Ergebnisse fließen zudem in die GitHub-App, die CLI und die Abhängigkeits-Firewall von „ Socket “ ein.

Was Sie wissen sollten: Der Feed läuft auf der Enterprise-Ebene von Socket, sodass die meisten kleineren Teams ihn über das Produkt nutzen und nie mit der Roh-API in Berührung kommen. Der Fokus liegt auf böswilligem Verhalten, wodurch unentdeckte Schwachstellen in legitimen Paketen weniger umfassend abgedeckt werden. Die KI von Socket kennzeichnet ein Paket, sobald dessen Verhaltenssignale ausgelöst werden, und die manuelle Überprüfung erfolgt, nachdem diese Kennzeichnung veröffentlicht wurde. Durch diesen Ablauf werden Warnmeldungen schnell versendet, was jedoch auch bedeutet, dass legitime Pakete manchmal markiert werden und ihre Betreuer die Kennzeichnung anfechten müssen, bevor sie aufgehoben wird.

Snyk Sicherheitsdatenbank

Funktionsweise: Die kuratierte Schwachstellendatenbank vonSnyk umfasst Open-Source-Pakete aus den wichtigsten Ökosystemen sowie Basis-Images von container . Die Öffentlichkeit kann diese unter security.snyk.io einsehen.

Was es besonders auszeichnet: Das Forschungsteam von Snyk ergänzt die NVD um weitere Sicherheitshinweise, darunter auch Probleme aus der eigenen Forschung. Jeder Eintrag wird um Angaben zum Schweregrad, zur Ausnutzbarkeit und zu Behebungsmaßnahmen wie der „Minimum Safe Version“ ergänzt. Diese Kontextinformationen bilden die Grundlage für die Priorisierung und die automatisierten Pull-Anfragen für Upgrades bei Snyk.

Wissenswertes: Die Datenbank dient der Versorgung der Plattform „ Snyk “ und der programmatische Zugriff erfolgt in der Regel über eine „ Snyk “-Lizenz und nicht als eigenständiger Feed. Da der Schwerpunkt auf Sicherheitslücken liegt, ist die Abdeckung bösartiger Pakete geringer als bei speziellen Malware-Feeds. Teams, die „ Snyk “ nicht nutzen, profitieren über die öffentliche Website hinaus nur in begrenztem Umfang davon.

OSV.dev

Funktionsweise: Eine kostenlose, von Google betriebene Schwachstellendatenbank und API. Sie fasst Sicherheitshinweise von GitHub Security Advisories, PyPA, RustSec, Go und vielen Linux-Distributionen im offenen OSV-Schema zusammen.

Was es auszeichnet: Das Schema ordnet Schwachstellen bestimmten Paketversionen und Commit-Bereichen zu, wodurch im Vergleich zum CPE-basierten Abgleich die Anzahl der Fehlalarme reduziert wird. Es lässt sich leicht in CI abfragen und lässt sich mit dem Open-Source-Tool „OSV-Scanner“ kombinieren. Außerdem enthält es Berichte über bösartige Pakete aus dem OpenSSF-Projekt „Malicious Packages“.

Was Sie wissen sollten: OSV ist ein Aggregator, d. h., es weiß nur, was die vorgelagerten Quellen veröffentlichen, und seine Abdeckung sowie der Zeitpunkt der Veröffentlichung hängen von der Offenlegung ab. Es verfügt über kein eigenes Research-Team, keine festen Leitlinien und kein SLA. Es ist eine solide kostenlose Grundlage, auf die andere Feeds aufgesetzt werden können, jedoch keine Frühwarnquelle.

Spectra Intelligence (ReversingLabs)

Funktionsweise: Der kommerzielle „ Bedrohungsaufklärung “-Dienst von ReversingLabs . Er liefert Daten zur Dateireputation, Malware-Klassifizierung und zu Indikatoren aus einem Korpus von mehreren zehn Milliarden analysierter Dateien, die über APIs und Feeds bereitgestellt werden.

Was es auszeichnet: Die statische Analyse entpackt Binärdateien, Installationsprogramme, Archive und Dokumente, um Bedrohungen zu klassifizieren, ohne diese auszuführen. Dadurch werden Bewertungen zu Artefakten erstellt, die in Feeds auf Paketebene niemals erfasst werden. SOC-Teams nutzen das Tool, um SIEM-, SOAR- und TIP-Workflows mit Datei-Hashes, Netzwerkindikatoren und Bezeichnungen von Bedrohungen anzureichern.

Was Sie wissen sollten: Die Lösung wurde eher für SOC- und Malware-Analyse-Teams als für Entwickler-Workflows entwickelt, und die Preisgestaltung gilt ausschließlich für Unternehmen. ReversingLabs bietet seine Software zur Analyse der Lieferkette separat unter dem Namen „Spectra Assure“ an. Es ist davon auszugehen, dass sich der Nutzen der Integration über einfache Hash-Abfragen hinaus erstreckt.

So wählen Sie einen „ Bedrohungsaufklärung “-Feed aus

  • Entscheiden Sie, was abgedeckt werden soll: Malware- Feeds erkennen Pakete, die darauf ausgelegt sind, Sie anzugreifen. Schwachstellen-Feeds erkennen Fehler in legitimem Code. Manche Feeds decken nur das eine ab, andere beides – und die meisten Teams benötigen beides.
  • Entscheiden Sie, ob Sie Signale vor der Offenlegung benötigen: Eine Datenbank mit bekannten Problemen informiert Sie erst dann über Sicherheitslücken, wenn diese von jemandem gemeldet wurden. Viele Betreuer beheben Sicherheitsprobleme, ohne sie offenzulegen. Wenn Sie davon erfahren möchten, benötigen Sie einen Feed, der Codeänderungen auswertet, und keinen, der auf CVEs wartet.
  • Überprüfen Sie die Abdeckung des Ökosystems über Paket-Registerstellen hinaus: npm und PyPI stehen zwar im Mittelpunkt der Aufmerksamkeit, doch Angreifer haben es auch auf IDE-Erweiterungen, Browser-Erweiterungen und GitHub Actions abgesehen. Ein Feed, der sich auf Registerstellen beschränkt, lässt aktive Angriffsflächen außer Acht.
  • Vergleichen Sie die kostenlose mit der kostenpflichtigen Variante: Die kostenlosen Feeds reichen für Referenzabfragen und als Ausgangsbasis aus. Ein kostenpflichtiger Zugang ist sinnvoll, wenn Sie eine programmatische Nutzung in großem Umfang, SLAs oder die Einbindung von Daten in Ihre eigenen Tools benötigen. Entscheiden Sie, ob Sie eine API oder lediglich einen durchsuchbaren Feed benötigen.
  • Berücksichtigen Sie die Geschwindigkeit und die Falsch-Positiv-Rate: Lieferkettenangriffe bewegen sich im Stundenbereich, daher ist die Erkennungszeit die zentrale Kennzahl. Ein schneller Feed, der Ihr Team mit Falsch-Positiven überflutet, wird einfach ignoriert. Prüfen Sie daher, wie die Ergebnisse validiert werden.
  • Prüfen Sie, wie die Durchsetzung erfolgt: Einige Tools schützen nur Installationen, die über einen Wrapper oder einen bestimmten Befehl ausgeführt werden. Entwickler können den Wrapper umgehen, einen anderen Paketmanager verwenden oder die Installation von einem Rechner aus durchführen, auf dem dieser nicht konfiguriert ist. Die Durchsetzung auf dem Gerät selbst deckt jede Installation ab, unabhängig davon, wie sie ausgeführt wird.
  • Prüfen Sie, ob der Feed Ihnen dabei hilft, die gefundenen Probleme zu beheben: Auch nach einem Fund muss noch jemand das Paket aktualisieren und transitive Abhängigkeiten nachverfolgen. Manche Tools geben lediglich eine Warnung aus, während andere Ihnen die Lösung direkt an die Hand geben. Die „ Aikido “-Bibliotheken beispielsweise portieren Sicherheitspatches in die von Ihnen festgelegte Version zurück und liefern ein bereinigtes Lockfile als Merge-Request, auch für Abhängigkeiten, deren Lebenszyklus abgelaufen ist und die nicht aktualisiert werden können. 

Fazit

Open-Source- Bedrohungsaufklärung -Feeds verfolgen bösartige und anfällige Pakete unmittelbar nach ihrer Veröffentlichung und bieten Teams so die Möglichkeit, risikobehaftete Abhängigkeiten zu kennzeichnen oder zu blockieren. Für diese Aufgabe ist Aikido Intel das leistungsstärkste Frühwarnsystem auf dieser Liste:

  • Es gehört häufig zu den ersten Systemen, die einen Supply-Chain-Angriff erkennen – in der Regel innerhalb weniger Minuten, nachdem eine bösartige Version online gegangen ist.
  • Es erfasst Malware und Schwachstellen vor der CVE-Veröffentlichung in einem Feed.
  • Die vollständige Datenbank kann über eine kommerzielle API lizenziert werden.
  • Es unterstützt „Safe Chain“ für eine kostenlose Blockierung während der Installation sowie „Device Protection“ zur Durchsetzung auf jedem Entwicklerrechner.
  • Es versorgt die „ Aikido -Bibliotheken“, sodass Pakete, in denen Schwachstellen entdeckt wurden, innerhalb eines Tages gepatcht werden. „Pin & Protect“ sorgt dafür, dass Ihre Infrastruktur stets über die aktuellsten Patches in der von Ihnen bevorzugten Paketversion verfügt. 

{{walkthrough}}

FAQ

Was ist ein „ Bedrohungsaufklärung “-Feed für Open-Source-Pakete?

Ein „ Bedrohungsaufklärung “-Feed ist eine ständig aktualisierte Datenquelle zu bösartigen oder anfälligen Open-Source-Paketen. Sicherheitstools und -teams nutzen ihn, um riskante Abhängigkeiten zu kennzeichnen oder zu blockieren. Einige Feeds stützen sich auf öffentlich zugängliche Informationen, während andere die Pakete direkt bei ihrer Veröffentlichung analysieren, um Bedrohungen frühzeitig zu erkennen.

Inwiefern unterscheidet sich ein Supply-Chain-Intelligence-Feed von einer CVE-Datenbank?

Eine CVE-Datenbank erfasst Sicherheitslücken, nachdem diese veröffentlicht wurden. Ein Supply-Chain-Intel-Feed analysiert Pakete und Codeänderungen direkt. Auf diese Weise lassen sich Malware – die selten eine CVE-Nummer erhält – sowie Sicherheitslücken aufspüren, die von den Betreuern ohne Ankündigung behoben werden. Im ersten Jahr stellte „ Aikido “ Intel fest, dass 67 % der von ihm markierten Pakete in keiner öffentlichen Datenbank veröffentlicht wurden.

Gibt es einen kostenlosen Malware-Feed für npm?

Ja. Aikido Intel kann unter intel.aikido.dev kostenlos durchsucht und abgefragt werden. OSV.dev enthält zudem Meldungen über schädliche Pakete aus dem OpenSSF Malicious Packages-Projekt. Um npm-Malware bereits bei der Installation kostenlos zu blockieren, Aikido wendet Safe Chain die Daten von Intel an, bevor die Pakete Ihren Rechner erreichen.

Wie schnell werden schädliche Pakete nach ihrer Veröffentlichung erkannt?

Das hängt vom jeweiligen Feed ab. Erkennungsbasierte Feeds wie Aikido Intel kennzeichnen bösartige Versionen in der Regel innerhalb weniger Minuten. Bei auf Offenlegungen basierenden Datenbanken kann dies Tage oder länger dauern. Da die meisten bösartigen Pakete innerhalb weniger Stunden entfernt werden, bietet eine Wartezeit bei neuen Veröffentlichungen eine zweite und wirksame Schutzebene.

Inwiefern unterscheidet sich die Malware-Prüfung von „ Aikido “ von der unter Socket?

Der Unterschied besteht darin, wann ein Mensch den Befund überprüft. Die KI von Socket stuft ein Paket als Malware ein, sobald sie verdächtiges Verhalten feststellt, und die Forscher überprüfen diese Einstufung anschließend. Aikido Intel klärt eindeutige Fälle automatisch und leitet alles, was nicht eindeutig als sicher eingestuft werden kann, an die Sicherheitsforscher von Aikido weiter, die die endgültige Entscheidung treffen, bevor es als Malware veröffentlicht wird. Da Aikido Intel bösartige Versionen in der Regel innerhalb weniger Minuten kennzeichnet, kostet die vorherige Überprüfung nur wenig Zeit, und es ist weniger wahrscheinlich, dass legitime Pakete fälschlicherweise als schädlich eingestuft werden oder ihre Betreuer einen falschen Bericht anfechten müssen.

Wie kann ich schädliche Pakete bereits bei der Installation blockieren?

Verwenden Sie ein Tool, das Pakete vor Abschluss der Installation anhand eines Bedrohungs-Feeds überprüft. Aikido „Safe Chain“ bietet diesen Service kostenlos an und wendet bei neuen npm-Veröffentlichungen eine 24-stündige Wartezeit an. Für eine Durchsetzung, die Entwickler nicht umgehen können, sorgt „ Aikido Device Protection“, das auf dem Gerät selbst blockiert und sowohl die Installation von Paketen als auch IDE- und Browser-Erweiterungen abdeckt.

Wie wirken sich die Änderungen des NVD des NIST auf das Scannen nach Schwachstellen aus?

Im April 2026 erklärte das NIST, dass es nicht mehr in der Lage sei, jede CVE anzureichern, nachdem die Zahl der Einreichungen zwischen 2020 und 2025 um 263 % gestiegen war. Das NVD räumt nun CVEs Vorrang ein, die Software der US-Regierung, kritische Software und den KEV-Katalog betreffen. Andere CVEs werden ohne unabhängige Analyse hinzugefügt, und der Rückstand wird als „nicht geplant“ gekennzeichnet. Tools, die auf die Anreicherung durch das NVD angewiesen sind, könnten Schwachstellen ohne Vorwarnung übersehen; kombinieren Sie das NVD daher mit Quellen, die nicht davon abhängig sind.

Teilen:

https://www.aikido.dev/blog/top-threat-intelligence-feeds

Nachrichten abonnieren

4.7/5
Falschpositive Ergebnisse leid?

Probieren Sie Aikido, wie 100.000 andere.
Jetzt starten
Erhalten Sie eine personalisierte Führung

Von über 100.000 Teams vertraut

Jetzt buchen
Scannen Sie Ihre App nach IDORs und realen Angriffspfaden

Von über 100.000 Teams vertraut

Scan starten
Erfahren Sie, wie KI-Penetrationstests Ihre App testen

Von über 100.000 Teams vertraut

Testen starten
Ist Ihr nächstes „npm install“ sicher?

Überprüfen Sie jedes Paket anhand von „ Aikido Intel“, bevor es auf Ihren Rechner gelangt.

Jetzt starten

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.