
.avif)
Willkommen in unserem Blog.

Anthropics „Fever Dream“: Claudes Paket, das echte Schlüssel gestohlen hat
Anthropic gab bekannt, dass einer seiner eigenen Mitarbeiter aktive Malware auf PyPI veröffentlicht und dabei ein echtes Drittunternehmen kompromittiert hat. Ich habe mich auf die Suche gemacht und möglicherweise das Paket gefunden, das dabei zurückgelassen wurde.

Die Upgrade-Falle: Wenn ein Upgrade die falsche Antwort auf eine CVE ist
„Upgrade, um das Problem zu beheben“ setzt voraus, dass es eine behobene Version gibt, dass diese bereits ausgeliefert wurde und dass sie Ihre App nicht lahmlegt. Oft trifft nichts davon zu. Das ist die „Upgrade-Falle“, bei der sowohl ein Upgrade als auch der Verzicht darauf mit Sicherheitsrisiken und Störungen in der Produktionsumgebung verbunden sind. Wir schauen uns an, wie der Ausweg aussehen könnte.
Stand der KI im Bereich Penetrationstests im Jahr 2026
Unser aktueller Bericht gibt die Sichtweisen von 400 CISOs, CTOs und leitenden Führungskräften aus dem Bereich Engineering in ganz Europa und den USA wieder. Er untersucht, wie KI Penetrationstests verändert, warum traditionelle Ansätze Schwierigkeiten haben, mit der modernen Softwarebereitstellung Schritt zu halten, und was Sicherheitsverantwortliche von der nächsten Generation von Penetrationstests erwarten.

Schwachstellen & Bedrohungen
Durchbrechen Sie das Rauschen mit realen CVE-Analysen, Malware-Analysen, Exploits und aufkommenden Risiken.
Kundenerlebnisse
Erfahren Sie, wie Teams wie Ihres Aikido nutzen, um die Sicherheit zu vereinfachen und mit Vertrauen zu deployen.
Produkt- & Unternehmens-Updates
Was gibt es Neues bei Aikido – von Produkteinführungen bis zu großen Sicherheitserfolgen.
Umgehung der Authentifizierung in der Standardkonfiguration von phpBB
Unsere KI-Penetrationstest-Agenten haben eine kritische Sicherheitslücke im phpBB-Authentifizierungsprozess entdeckt (CVE-2026-48611): Eine einzige nicht authentifizierte Anfrage reicht aus, um sich bei einem beliebigen Konto anzumelden. Hier finden Sie den Exploit und die Behebung.
Und noch eine. GitHub führt einen Notfallmechanismus zum Entzug von Zugangsdaten ein
GitHub Enterprise kann nun alle Anmeldedaten eines Kontos mit einem einzigen Vorgang widerrufen. Der Trivy und die Kompromittierung von Microsofts „durabletask“ zeigen, warum diese Funktion schon lange überfällig war.
npm friert jetzt wichtige Konten nach riskanten Kontoänderungen ein
Ein Blick auf die neue 72-Stunden-Kontosperre von npm, was sie auslöst, was sie blockiert und wie sie zusammen mit Trusted und Staged Publishing funktioniert.
Jeder liefert Code aus, den er nicht lesen kann.
Mit KI ist jetzt jeder ein Entwickelnder, und viel Code wird ohne sorgfältige Überprüfung durch geschulte Augen ausgeliefert.
Kompromittierte GitHub-Aktion codfish/semantic-release-action stiehlt CI/CD-Secrets
codfish/semantic-release-action wurde am 24. Juni 2026 kompromittiert. Angreifer leiteten die Tags v2–v5 auf einen Miasma-Payload zum Stehlen von Anmeldeinformationen um, der auf CI/CD-Secrets abzielt. Hier erfahren Sie, was passiert ist und wie Sie überprüfen können, ob Sie betroffen sind.
Aikido x Drydock | Eine Möglichkeit für Maintainer, Malware abzufangen, bevor sie ausgeliefert wird
Aikido kooperiert mit Drydock, damit npm- und PyPI-Maintainer genau sehen können, was in einem Release enthalten ist, bevor es live geht. Fangen Sie Malware ab, bevor sie ausgeliefert wird, nicht danach.
Aikido x OWASP: 200 kostenlose Credits für Einzelmitglieder
OWASP-Einzelmitglieder erhalten 200 kostenlose Aikido Credits, um Code Audit durchzuführen. Hier erfahren Sie, wie Sie Ihre in zwei Schritten anfordern können.
Über 140 beliebte Mastra npm-Pakete von Supply-Chain-Angriff betroffen
141 Mastra npm-Pakete wurden bei einem Supply-Chain-Angriff kompromittiert, der eine bösartige Abhängigkeit einschleuste, um eine Payload zur Installationszeit stillschweigend herunterzuladen und auszuführen.
Full Fathom Five: Der Kontext von Anthropic's öffentlicher Veröffentlichung der Mythos-Klasse
Man brauchte Mythos nie, um IDORs und Business-Logic-Fehler zu finden. Ein Blick darauf, was Anthropic mit Fable 5 ausgeliefert hat und warum Informationssicherheit im Kern ein Menschenproblem bleibt.
npm v12 liefert eine der größten Sicherheitsverbesserungen seit Jahren
npm v12 macht Install-Skripte standardmäßig opt-in und schließt damit den Ausführungspfad zur Installationszeit nach einem Jahr von npm Supply-Chain-Würmern von Nx bis Red Hat.
Wie Aikido Malware und Sicherheitslücken als Erstes erkennt
Aikido ist ein Echtzeit-Feed, der Malware und noch nicht bekannt gegebene Sicherheitslücken in Open-Source-Ökosystemen aufspürt – oft bereits innerhalb von 8 Minuten nach deren Veröffentlichung.
Aikido Root, um die Lieferkette zu sichern
Aikido Root übernommen, um die Software-Lieferkette zu sichern. Dabei werden Open-Source-Sicherheitslücken in der von Ihnen bereits verwendeten Version behoben, ohne dass ein Upgrade erforderlich ist. Kritische Korrekturen werden kostenlos an die Community zurückgegeben.
Anthropics „Fever Dream“: Claudes Paket, das echte Schlüssel gestohlen hat
Anthropic hat einen Akteur aufgedeckt, der echte Malware auf PyPI hochgeladen hat. Wir glauben, das Paket gefunden zu haben, und jeder Fehler darin deutet auf die KI hin.
5 Socket-Sicherheitsalternativen und warum sie besser sind
Socket hat sich durch Malware-Erkennung einen Namen gemacht. Doch die Erkennungsgeschwindigkeit allein ist nicht mehr alles. Hier erfahren Sie, wie Aikido und vier weitere Alternativen in Bezug auf Lieferkettensicherheit, Erreichbarkeitsanalyse, Lizenzierung und mehr abschneiden.
Leitfaden KI-Penetrationstests : So bewerten Sie KI-Penetrationstests
Erfahren Sie, wie Sie KI-Penetrationstests anhand praktischer Auswahlkriterien, der Ergebnisse von über 1.000 KI-Penetrationstests und einer zum Herunterladen bereitgestellten Bewertungscheckliste bewerten können.
Eine praktische CTO-Sicherheits-Checkliste, um Mythos-ready zu sein
Eine praktische Checkliste für SaaS-CTOs, die sich in einer Welt mit Mythos und agentischen KI-Bedrohungen zurechtfinden müssen. Basierend auf dem Vorteil des Verteidigers: Sie haben Kontext, den Angreifer sich erst erarbeiten müssen. Sie deckt die Kontrollen, Praktiken und operativen Gewohnheiten ab, die bestimmen, ob Ihr Team Probleme findet und behebt, bevor es jemand anderes tut.
Sicherheit jetzt implementieren
Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.


