
.avif)
Willkommen in unserem Blog.

Der sprunghafte Anstieg der CVE-Fälle bei großen Softwareunternehmen stellt ein Problem bei der Behebung dar
Eine Grafik, die diesen Monat viral ging, zeigte einen starken Anstieg der CVEs bei 21 großen Softwareunternehmen, woraufhin sich die Branche in zwei Lager spaltete, die darüber stritten, was dies zu bedeuten habe. Beide übersehen dabei die Zahl, die tatsächlich über das Risiko entscheidet: wie schnell die entscheidenden Sicherheitslücken behoben werden.
2026: Der Stand der KI-Penetrationstests
Unser neuester Bericht fasst die Perspektiven von 400 CISOs, CTOs und leitenden Engineering Leaders aus ganz Europa und den USA zusammen. Er untersucht, wie KI Penetrationstests verändert, warum traditionelle Ansätze Schwierigkeiten haben, mit der modernen Softwarebereitstellung Schritt zu halten, und was Sicherheitsexperten von der nächsten Generation von Penetrationstests erwarten.

Schwachstellen & Bedrohungen
Praktische Einblicke in CVE-Fälle, Malware-Analysen, Exploits und neue Risiken.
Produkt- & Unternehmens-Updates
Was gibt es Neues bei Aikido – von Produkteinführungen bis zu großen Sicherheitserfolgen.
SBOMs im Jahr 2026: Jeder generiert sie, niemand nutzt sie
Der ENISA-Bericht zur SBOM-Einführung 2026 deckt 334 Organisationen ab und zeigt eine konsistente Lücke zwischen der Generierung von SBOMs und deren tatsächlicher Nutzung auf. Hier ist, was auffiel.
Warum EDR und Proxy Sie nicht vor Supply-Chain-Malware schützen
EDR und Proxys wurden nicht für Supply-Chain-Malware entwickelt. Wenn bösartiger Code über npm install ankommt, sieht das wie normales Verhalten aus. Hier ist, warum das wichtig ist.
Was MDM auf Entwickelnden-Maschinen nicht schützen kann (und was dagegen zu tun ist)
Die meisten Sicherheitsteams haben MDM implementiert. Das Problem ist, dass npm-Installationen, VS Code-Erweiterungen und KI-Coding-Tools vollständig außerhalb der Sichtweise von MDM stattfinden. Hier ist, was tatsächlich ungeschützt ist und wie Sie diese Lücke schließen können.
Legitim aussehendes Codex Remote UI stiehlt heimlich Ihre AI-Tokens
Ein ausgefeiltes Codex Remote UI, das npm-Paket codexui-android, wird aktiv entwickelt und hat Tausende wöchentlicher Nutzer. Es hat im letzten Monat still und heimlich OpenAI-Auth-Tokens exfiltriert.
Supply-Chain-Angriff zielt auf Laravel-Lang-Pakete mit Credential Stealer ab
Angreifer injizierten einen Credential Stealer in über 200 Versionen beliebter Laravel-Lang-Pakete, der auf Cloud-Keys, SSH-Keys, Browser, Krypto-Wallets und mehr abzielt.
Shadow AI ist eine Angstreaktion, und ein Verbot verschlimmert die Situation
Shadow AI ist eine Angstreaktion. Mitarbeiter verbergen die Tools, die sie verwenden, weil sie einen Arbeitsmarkt, der KI-Fähigkeiten fordert, korrekt einschätzen. Hier erfahren Sie, warum Verbote die Situation verschlimmern und was stattdessen zu tun ist.
Einführung von Sicherheit für Entwickelnde in einer Organisation mit über 5.000 Ingenieuren
Die meisten Security-Rollouts für Entwickelnde scheitern, weil sie wie Software-Deployments und nicht wie kulturelle Veränderungen konzipiert sind. Hier ist das phasenweise Modell, auf das erfahrene CISOs setzen, um dies zu beheben.
Sicherheitsmetamorphose: Eine Mythos-ready Architektur-Checkliste für autonome KI-Angriffe
AppSec ist unter der modernen Komplexität stagniert. Project Glasswing und die Mythos-Ära erfordern eine Sicherheitsdisziplin, die mit der Geschwindigkeit der Bedrohungen agiert, denen sie gegenübersteht.
Es ist an der Zeit, Browser-Erweiterungen wie Supply-Chain-Angriffsvektoren zu behandeln
Der Vercel-Angriff folgte einem Muster, das der Sicherheitsbranche gut bekannt ist: Code von Drittanbietern wird implizit vertraut und dann vorgelagert kompromittiert. Dafür haben wir ein Framework. Wir haben es nur noch nicht auf Browser-Erweiterungen angewendet. (Spoiler: Bei Software-Abhängigkeiten wenden wir dies bereits an)
Ist Shai-Hulud zurück? Kompromittiertes Bitwarden CLI enthält einen sich selbst verbreitenden npm Worm
In @bitwarden/cli v2026.4.0 gefundene Malware stiehlt SSH-Schlüssel, Cloud Secrets und Anmeldeinformationen für AI-Coding-Tools und verbreitet sich dann über die eigenen npm-Pakete der Opfer. Im Inneren: ein Wurm, der sich selbst „Shai-Hulud: The Third Coming“ nennt.
Schwachstellen in jeder Phase aufspüren: Welche Maßnahmen sind wann zu ergreifen?
SAST, Deep PR Review, Code Security Audit und AI Pentest decken jeweils unterschiedliche Schwachstellen in verschiedenen Phasen auf. Hier erfahren Sie, wann Sie die einzelnen Verfahren einsetzen sollten und warum
Ein kompromittiertes Flutter-Paket auf pub.dev enthält die Malware „XCSSET“
Wir haben XCSSET-Malware in einem kompromittierten Flutter-Paket auf pub.dev entdeckt. Hier finden Sie eine vollständige Übersicht über die Infektionskette, die Verbreitungsmodule und die Stealer-Logik, die wir darin gefunden haben.
5 Socket-Sicherheitsalternativen und warum sie besser sind
Socket hat sich durch Malware-Erkennung einen Namen gemacht. Doch die Erkennungsgeschwindigkeit allein ist nicht mehr alles. Hier erfahren Sie, wie Aikido und vier weitere Alternativen in Bezug auf Lieferkettensicherheit, Erreichbarkeitsanalyse, Lizenzierung und mehr abschneiden.
KI-Penetrationstests Einkaufsführer: So bewerten Sie Anbieter von KI-Penetrationstests
Erfahren Sie, wie Sie Anbieter von KI-Penetrationstests mit praktischen Kaufkriterien, Forschungsergebnissen aus über 1.000 KI-Penetrationstests und einer herunterladbaren Bewertungscheckliste bewerten.
Eine praktische CTO-Sicherheits-Checkliste, um Mythos-ready zu sein
Eine praktische Checkliste für SaaS-CTOs, die sich in einer Welt mit Mythos und agentischen KI-Bedrohungen zurechtfinden müssen. Basierend auf dem Vorteil des Verteidigers: Sie haben Kontext, den Angreifer sich erst erarbeiten müssen. Sie deckt die Kontrollen, Praktiken und operativen Gewohnheiten ab, die bestimmen, ob Ihr Team Probleme findet und behebt, bevor es jemand anderes tut.
Sicherheit jetzt implementieren
Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.



