
.avif)
Willkommen in unserem Blog.

Eine kompromittierte Rust-Crate führt eine Code-Exfiltration durch
Die kompromittierte Rust-Crate „onering“ v1.4.1 auf crates.io enthielt eine bösartige „build.rs“-Datei, die bei jedem Build den Diff Ihres letzten Commits an einen gehosteten Sentry-Endpunkt übermittelt.
2026 Stand der KI in Sicherheit & Entwicklung
Unser neuer Bericht fängt die Stimmen von 450 Sicherheitsverantwortlichen (CISOs oder Äquivalente), Entwickelnden und AppSec-Ingenieuren aus ganz Europa und den USA ein. Gemeinsam enthüllen sie, wie KI-generierter Code bereits Probleme verursacht, wie Tool-Wildwuchs die Sicherheit verschlechtert und wie die Entwickelnden-Erfahrung direkt mit den Vorfallraten zusammenhängt. Hier kollidieren Geschwindigkeit und Sicherheit im Jahr 2025.

Schwachstellen & Bedrohungen
Durchbrechen Sie das Rauschen mit realen CVE-Analysen, Malware-Analysen, Exploits und aufkommenden Risiken.
Kundenerlebnisse
Erfahren Sie, wie Teams wie Ihres Aikido nutzen, um die Sicherheit zu vereinfachen und mit Vertrauen zu deployen.
Produkt- & Unternehmens-Updates
Was gibt es Neues bei Aikido – von Produkteinführungen bis zu großen Sicherheitserfolgen.
Full Fathom Five: Der Hintergrund der öffentlichen Vorstellung der Mythos-Klasse von Anthropic
Man hat Mythos nie gebraucht, um IDORs und Fehler in der Geschäftslogik zu finden. Ein Blick darauf, was Anthropic mit Fable 5 auf den Markt gebracht hat, und warum die Informationssicherheit im Kern ein Problem des Menschen bleibt.
npm v12 bietet eine der größten Sicherheitsverbesserungen seit Jahren
Bei npm v12 sind Installationsskripte standardmäßig deaktiviert, wodurch der Ausführungsweg während der Installation nach einem Jahr voller Sicherheitslücken in der npm-Lieferkette – von Nx bis hin zu Red Hat – gesperrt wird.
Überall wird Code geschrieben, und das Gerät ist die einzige Konstante
Entwickler programmieren überall. KI-Agenten, Slack-Bots und MCP-Server haben das Entwicklergerät zum größten Sicherheitsrisiko gemacht.
SBOMs im Jahr 2026: Alle erstellen sie, aber niemand nutzt sie
Der ENISA-Bericht SBOM aus dem Jahr 2026 umfasst 334 Organisationen und deckt eine durchgängige Diskrepanz zwischen der Erstellung von SBOMs und deren tatsächlicher Nutzung auf. Hier sind die wichtigsten Erkenntnisse.
Warum EDR und Proxy Sie nicht vor Malware in der Lieferkette schützen
EDR-Lösungen und Proxys wurden nicht für Malware in der Lieferkette entwickelt. Wenn schädlicher Code über „npm install“ eingeschleust wird, sieht das wie normales Verhalten aus. Hier erfahren Sie, warum das von Bedeutung ist.
Was MDM auf Entwickelnden-Maschinen nicht schützen kann (und was dagegen zu tun ist)
Die meisten Sicherheitsteams haben MDM implementiert. Das Problem ist, dass npm-Installationen, VS Code-Erweiterungen und KI-Coding-Tools vollständig außerhalb der Sichtweise von MDM stattfinden. Hier ist, was tatsächlich ungeschützt ist und wie Sie diese Lücke schließen können.
Legitim aussehendes Codex Remote UI stiehlt heimlich Ihre AI-Tokens
Ein ausgefeiltes Codex Remote UI, das npm-Paket codexui-android, wird aktiv entwickelt und hat Tausende wöchentlicher Nutzer. Es hat im letzten Monat still und heimlich OpenAI-Auth-Tokens exfiltriert.
Supply-Chain-Angriff zielt auf Laravel-Lang-Pakete mit Credential Stealer ab
Angreifer injizierten einen Credential Stealer in über 200 Versionen beliebter Laravel-Lang-Pakete, der auf Cloud-Keys, SSH-Keys, Browser, Krypto-Wallets und mehr abzielt.
Shadow AI ist eine Angstreaktion, und ein Verbot verschlimmert die Situation
Shadow AI ist eine Angstreaktion. Mitarbeiter verbergen die Tools, die sie verwenden, weil sie einen Arbeitsmarkt, der KI-Fähigkeiten fordert, korrekt einschätzen. Hier erfahren Sie, warum Verbote die Situation verschlimmern und was stattdessen zu tun ist.
Einführung von Sicherheit für Entwickelnde in einer Organisation mit über 5.000 Ingenieuren
Die meisten Security-Rollouts für Entwickelnde scheitern, weil sie wie Software-Deployments und nicht wie kulturelle Veränderungen konzipiert sind. Hier ist das phasenweise Modell, auf das erfahrene CISOs setzen, um dies zu beheben.
Ein Jahr Opengrep: Was wir aufgebaut haben und was als Nächstes kommt
Ein Jahr nach dem Forken von Semgrep ist Opengrep schneller, unterstützt eine tiefere Taint-Analyse und liefert konsistente, reproduzierbare Ergebnisse.
Aikido integriert sich mit AWS Kiro: Das Erkennen in der Überprüfung skaliert nicht mehr
KI-Agenten schreiben Ihren Code. Aikido integriert sich direkt in den agentischen Workflow von AWS Kiro, um die Sicherheit automatisch von der ersten Zeile an in den Prozess einzubeziehen. Aikido ist der erste globale Sicherheitspartner von AWS für Kiro.
Eine seit 10 Jahren bestehende kritische Sicherheitslücke in phpBB betrifft Millionen von Nutzern in Tausenden von Foren
Aikido hat eine kritische Sicherheitslücke in phpBB entdeckt, durch die die Authentifizierung ohne vorherige Anmeldung umgangen werden kann und von der Millionen von Nutzern betroffen sind. Eine einzige HTTP-Anfrage reicht aus, um die Kontrolle über ein beliebiges Konto zu erlangen – eine Schwachstelle, die seit 2014 im Quellcode vorhanden ist.
Top 12 Dynamische Anwendungssicherheitstests (DAST) Tools im Jahr 2026
Entdecken Sie die 12 besten Tools für Dynamische Anwendungssicherheitstests (DAST) im Jahr 2026. Vergleichen Sie Funktionen, Vor- und Nachteile sowie Integrationen, um die richtige DAST-Lösung für Ihre DevSecOps-Pipeline zu wählen.
Eine praktische CTO-Sicherheits-Checkliste, um Mythos-ready zu sein
Eine praktische Checkliste für SaaS-CTOs, die sich in einer Welt mit Mythos und agentischen KI-Bedrohungen zurechtfinden müssen. Basierend auf dem Vorteil des Verteidigers: Sie haben Kontext, den Angreifer sich erst erarbeiten müssen. Sie deckt die Kontrollen, Praktiken und operativen Gewohnheiten ab, die bestimmen, ob Ihr Team Probleme findet und behebt, bevor es jemand anderes tut.
Sicherheitstests validieren Software, die nicht mehr existiert
Moderne Teams liefern schneller aus, als Pentesting mithalten kann. Entdecken Sie die wachsende Geschwindigkeitslücke bei Sicherheitstests – und warum traditionelle Ansätze ins Hintertreffen geraten.
Was kontinuierliches Penetrationstesten tatsächlich erfordert
Kontinuierliches Penetrationstesten verspricht Echtzeit-Sicherheitsvalidierung, aber die meisten Implementierungen bleiben hinter den Erwartungen zurück. Hier ist, was kontinuierliches Penetrationstesten tatsächlich erfordert – von änderungsbewusstem Testen über Exploit-Validierung bis hin zu Remediation-Loops.
Sicherheit jetzt implementieren
Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.


.jpg)
