Willkommen in unserem Blog.
.png)
Aikido Security erhält FedRAMP Moderate-Zertifizierung
Aikido hat die FedRAMP Moderate-Zertifizierung erhalten und bringt damit KI-native, automatisierte Schwachstellenbehebung zu US-Bundesbehörden.
.png)
Aikido finanziert die Sicherheit von Node.js
Aikido tritt dem Security Stewardship Program von OpenJS als Gründungspartner bei und finanziert Bug Bounties sowie die Unterstützung für Maintainer zur Absicherung von Node.js.

Wir stellen Aikido Altar vor: das Modell, das souveräne Security Intelligence möglich macht
Altar ist unser erstes Open-Weight-KI-Modell und der erste Schritt zu einer souveränen Security Intelligence. Es läuft vollständig in der eigenen Infrastruktur der Kundschaft und treibt das autonomes Penetrationstesting von Aikido Machine an, ohne dass jemals Code das Unternehmen verlässt.
2026: Der Stand der KI-Penetrationstests
Unser neuester Bericht fasst die Perspektiven von 400 CISOs, CTOs und leitenden Engineering Leaders aus ganz Europa und den USA zusammen. Er untersucht, wie KI Penetrationstests verändert, warum traditionelle Ansätze Schwierigkeiten haben, mit der modernen Softwarebereitstellung Schritt zu halten, und was Sicherheitsexperten von der nächsten Generation von Penetrationstests erwarten.

Schwachstellen & Bedrohungen
Echte CVE-Analysen, Malware-Untersuchungen, Exploits und neu entstehende Risiken.
Unternehmensupdates
Was gibt es Neues bei Aikido – von Produkteinführungen bis zu großen Sicherheitserfolgen.
Shadow AI ist eine Angstreaktion, und ein Verbot verschlimmert die Situation
Shadow AI ist eine Angstreaktion. Mitarbeiter verbergen die Tools, die sie verwenden, weil sie einen Arbeitsmarkt, der KI-Fähigkeiten fordert, korrekt einschätzen. Hier erfahren Sie, warum Verbote die Situation verschlimmern und was stattdessen zu tun ist.
Einführung von Sicherheit für Entwickelnde in einer Organisation mit über 5.000 Ingenieuren
Die meisten Security-Rollouts für Entwickelnde scheitern, weil sie wie Software-Deployments und nicht wie kulturelle Veränderungen konzipiert sind. Hier ist das phasenweise Modell, auf das erfahrene CISOs setzen, um dies zu beheben.
Sicherheitsmetamorphose: Eine Mythos-ready Architektur-Checkliste für autonome KI-Angriffe
AppSec ist unter der modernen Komplexität stagniert. Project Glasswing und die Mythos-Ära erfordern eine Sicherheitsdisziplin, die mit der Geschwindigkeit der Bedrohungen agiert, denen sie gegenübersteht.
Es ist an der Zeit, Browser-Erweiterungen wie Supply-Chain-Angriffsvektoren zu behandeln
Der Vercel-Angriff folgte einem Muster, das der Sicherheitsbranche gut bekannt ist: Code von Drittanbietern wird implizit vertraut und dann vorgelagert kompromittiert. Dafür haben wir ein Framework. Wir haben es nur noch nicht auf Browser-Erweiterungen angewendet. (Spoiler: Bei Software-Abhängigkeiten wenden wir dies bereits an)
Ist Shai-Hulud zurück? Kompromittiertes Bitwarden CLI enthält einen sich selbst verbreitenden npm Worm
In @bitwarden/cli v2026.4.0 gefundene Malware stiehlt SSH-Schlüssel, Cloud Secrets und Anmeldeinformationen für AI-Coding-Tools und verbreitet sich dann über die eigenen npm-Pakete der Opfer. Im Inneren: ein Wurm, der sich selbst „Shai-Hulud: The Third Coming“ nennt.
Mehrere Cross-Site-Scripting (XSS) Schwachstellen in Mailcow
Aikidos KI-Penetrationstest-Agenten fanden drei XSS-Schwachstellen in Mailcow, einem weit verbreiteten selbst gehosteten E-Mail-Server. Die schwerwiegendste ermöglichte es nicht authentifizierten Angreifern, eine Payload in Autodiscover-Logs einzuschleusen, die bei Ansicht durch einen Administrator ausgeführt würde, was eine vollständige Kontoübernahme ermöglichte. Alle drei wurden seit Version 2026-03b behoben.
Axios CVE-2026-40175: ein kritischer Bug, der… nicht ausnutzbar ist
Axios CVE-2026-40175 wird als kritisch eingestuft, ist aber in realen Node.js-Umgebungen praktisch nicht ausnutzbar. Hier ist der Grund.
Bug Bounties sind nicht tot, aber das alte Modell bricht zusammen.
Bug Bounty stößt an seine Grenzen, da KI die Programme überfordert und einen Wandel hin zu nachhaltigeren, qualitätsorientierten Sicherheitsmodellen vorantreibt.
Aikido Attack findet mehrere 0-Day-Schwachstellen in Hoppscotch
Aikido Attack identifizierte drei hochkritische Schwachstellen in Hoppscotch: einen Open Redirect, der zu einer Account-Übernahme führt, gespeichertes XSS und eine fehlerhafte Zugriffskontrolle, die Cross-Team-Request-Injection ermöglicht.
Aikido Security erhält FedRAMP Moderate-Zertifizierung
Aikido hat die FedRAMP Moderate-Zertifizierung erhalten und bringt damit KI-native, automatisierte Schwachstellenbehebung zu US-Bundesbehörden.
Neuer Go-Wurm supplychain.local aufgetaucht
"supplychain.local": Schadcode in MemTensors npm-Plugin (0.1.21, 0.1.23) und PyPIs MemoryOS (2.0.34) gefunden.
5 Socket-Sicherheitsalternativen und warum sie besser sind
Socket hat sich durch Malware-Erkennung einen Namen gemacht. Doch die Erkennungsgeschwindigkeit allein ist nicht mehr alles. Hier erfahren Sie, wie Aikido und vier weitere Alternativen in Bezug auf Lieferkettensicherheit, Erreichbarkeitsanalyse, Lizenzierung und mehr abschneiden.
KI-Penetrationstests Einkaufsführer: So bewerten Sie Anbieter von KI-Penetrationstests
Erfahren Sie, wie Sie Anbieter von KI-Penetrationstests mit praktischen Kaufkriterien, Forschungsergebnissen aus über 1.000 KI-Penetrationstests und einer herunterladbaren Bewertungscheckliste bewerten.
Eine praktische CTO-Sicherheits-Checkliste, um Mythos-ready zu sein
Eine praktische Checkliste für SaaS-CTOs, die sich in einer Welt mit Mythos und agentischen KI-Bedrohungen zurechtfinden müssen. Basierend auf dem Vorteil des Verteidigers: Sie haben Kontext, den Angreifer sich erst erarbeiten müssen. Sie deckt die Kontrollen, Praktiken und operativen Gewohnheiten ab, die bestimmen, ob Ihr Team Probleme findet und behebt, bevor es jemand anderes tut.
Werden Sie noch heute sicher,
schnell und kostenlos.
Sichern Sie Code, Cloud und Laufzeit in einem zentralen System.
Verbinden Sie ein Repository, um herauszufinden, was die Reasoning Agents in Ihrer Codebasis finden.