
.avif)
Willkommen in unserem Blog.

Anthropics „Fever Dream“: Claudes Paket, das echte Schlüssel gestohlen hat
Anthropic gab bekannt, dass einer seiner eigenen Mitarbeiter aktive Malware auf PyPI veröffentlicht und dabei ein echtes Drittunternehmen kompromittiert hat. Ich habe mich auf die Suche gemacht und möglicherweise das Paket gefunden, das dabei zurückgelassen wurde.

Die Upgrade-Falle: Wenn ein Upgrade die falsche Antwort auf eine CVE ist
„Upgrade, um das Problem zu beheben“ setzt voraus, dass es eine behobene Version gibt, dass diese bereits ausgeliefert wurde und dass sie Ihre App nicht lahmlegt. Oft trifft nichts davon zu. Das ist die „Upgrade-Falle“, bei der sowohl ein Upgrade als auch der Verzicht darauf mit Sicherheitsrisiken und Störungen in der Produktionsumgebung verbunden sind. Wir schauen uns an, wie der Ausweg aussehen könnte.
Stand der KI im Bereich Penetrationstests im Jahr 2026
Unser aktueller Bericht gibt die Sichtweisen von 400 CISOs, CTOs und leitenden Führungskräften aus dem Bereich Engineering in ganz Europa und den USA wieder. Er untersucht, wie KI Penetrationstests verändert, warum traditionelle Ansätze Schwierigkeiten haben, mit der modernen Softwarebereitstellung Schritt zu halten, und was Sicherheitsverantwortliche von der nächsten Generation von Penetrationstests erwarten.

Schwachstellen & Bedrohungen
Durchbrechen Sie das Rauschen mit realen CVE-Analysen, Malware-Analysen, Exploits und aufkommenden Risiken.
Kundenerlebnisse
Erfahren Sie, wie Teams wie Ihres Aikido nutzen, um die Sicherheit zu vereinfachen und mit Vertrauen zu deployen.
Produkt- & Unternehmens-Updates
Was gibt es Neues bei Aikido – von Produkteinführungen bis zu großen Sicherheitserfolgen.
Vier Entscheidungen zur Reaktion auf den Vorfall im Zusammenhang mit dem Hackerangriff auf Hugging Face
Erkundung, gestohlene Zugangsdaten, versteckte C2-Server und „Rebuild-or-Patch“. Vier Entscheidungen im Zusammenhang mit dem Hugging-Face-Hack, die zeigen, ob man einen laufenden Angriff abfangen kann.
secrets bessere secrets generischer secrets beginnt damit,secrets zu identifizieren
Manche API-Schlüssel sind dafür gedacht, öffentlich zu sein. Betterleaks filtert diese nun aus den allgemeinen Ergebnissen zu geheimen Daten heraus und reduziert so die Anzahl der Fehlalarme pro Scan um Tausende.
Acht Sicherheitslücken mit hohem Schweregrad in NodeBB innerhalb von sechs Stunden entdeckt
Acht NodeBB-Sicherheitslücken mit hohem Schweregrad, die unser KI-Penetrationstest innerhalb von sechs Stunden aufgedeckt hat. Ausführliche technische Analyse der XSS-Ketten, Authentifizierungsumgehungen und Post-Hijacking-Angriffe.
SQL-Injection ist noch nicht passé
Die Lösung für SQL-Injection ist schon Jahrzehnte alt und funktioniert nach wie vor. Warum also benötigte der WordPress-Kern gerade erst einen Notfall-Patch dafür? Die Fakten und wie man sich dagegen schützen kann.
Tyros CISO: Es reicht nicht aus, der „Einstein der Cybersicherheit“ zu sein, wenn die Entwickler einem nicht vertrauen
Arun Singh, CISO bei Tyro, über das Vertrauen der Entwickler als endliche Ressource und darüber, was passiert, wenn Lieferkettenangriffe Teams dazu Lieferkettenangriffe , diese Ressource aufzubrauchen
Vergleichstest von 13 KI-Modellen zur Wiederentdeckung bekannter CVEs
Wir haben 13 KI-Modelle darauf getestet, 26 bekannte CVEs zu finden. GPT-5.6 hat die meisten gefunden, aber das teuerste Modell war nicht die beste Investition.
Die praktische Checkliste zur Abwehr von Lieferkettenangriffe
Dreißig priorisierte Abwehrmaßnahmen gegen die jüngste Welle von Lieferkettenangriffe. Eingestuft als „kritisch“, „hoch“ oder „mittel“.
Wie man mit KI-Code und „Vibe-Coding“ die Standards für die Codequalität einhält
Vibe Coding liefert Funktionen schnell aus und macht Schluss mit dem Rückstand bei Code-Reviews. Erfahren Sie, wie benchmarkbasierte Code-Qualitätsprüfungen auf Regelebene Teams eine einheitliche Antwort über alle Pull-Requests und Repositories hinweg liefern.
Das kompromittierte @injectivelabs/sdk-ts exfiltriert Wallet-Schlüssel über gefälschte Telemetriedaten
Eine böswillige Veröffentlichung von @injectivelabs/sdk-ts verbarg einen Wallet-Key-Stealer im Code, der als Nutzungstelemetrie gekennzeichnet war, und verbreitete ihn anschließend über 17 weitere npm-Pakete. Hier erfahren Sie, wie das funktionierte und wie Sie Ihre Projekte überprüfen können.
Leitfaden KI-Penetrationstests : So bewerten Sie KI-Penetrationstests
Erfahren Sie, wie Sie KI-Penetrationstests anhand praktischer Auswahlkriterien, der Auswertung von über 1.000 KI-Penetrationstests und einer Bewertungscheckliste bewerten können.
Kontinuierliche Vorhersage der MongoDB-ObjectId in Rocket.Chat
Der AI-Pentester Aikido hat diese Schwachstelle beim Dateizugriff in Rocket.Chat entdeckt. Eine genauere Untersuchung der ObjectId()-Funktion von MongoDB ergab, dass die Zufälligkeit unzureichend ist, wodurch die Schwachstelle ausgenutzt werden kann.
Wie Aikido Malware und Sicherheitslücken als Erstes erkennt
Aikido ist ein Echtzeit-Feed, der Malware und noch nicht bekannt gegebene Sicherheitslücken in Open-Source-Ökosystemen aufspürt – oft bereits innerhalb von 8 Minuten nach deren Veröffentlichung.
Aikido Root, um die Lieferkette zu sichern
Aikido Root übernommen, um die Software-Lieferkette zu sichern. Dabei werden Open-Source-Sicherheitslücken in der von Ihnen bereits verwendeten Version behoben, ohne dass ein Upgrade erforderlich ist. Kritische Korrekturen werden kostenlos an die Community zurückgegeben.
Anthropics „Fever Dream“: Claudes Paket, das echte Schlüssel gestohlen hat
Anthropic hat einen Akteur aufgedeckt, der echte Malware auf PyPI hochgeladen hat. Wir glauben, das Paket gefunden zu haben, und jeder Fehler darin deutet auf die KI hin.
5 Socket-Sicherheitsalternativen und warum sie besser sind
Socket hat sich durch Malware-Erkennung einen Namen gemacht. Doch die Erkennungsgeschwindigkeit allein ist nicht mehr alles. Hier erfahren Sie, wie Aikido und vier weitere Alternativen in Bezug auf Lieferkettensicherheit, Erreichbarkeitsanalyse, Lizenzierung und mehr abschneiden.
Leitfaden KI-Penetrationstests : So bewerten Sie KI-Penetrationstests
Erfahren Sie, wie Sie KI-Penetrationstests anhand praktischer Auswahlkriterien, der Ergebnisse von über 1.000 KI-Penetrationstests und einer zum Herunterladen bereitgestellten Bewertungscheckliste bewerten können.
Eine praktische CTO-Sicherheits-Checkliste, um Mythos-ready zu sein
Eine praktische Checkliste für SaaS-CTOs, die sich in einer Welt mit Mythos und agentischen KI-Bedrohungen zurechtfinden müssen. Basierend auf dem Vorteil des Verteidigers: Sie haben Kontext, den Angreifer sich erst erarbeiten müssen. Sie deckt die Kontrollen, Praktiken und operativen Gewohnheiten ab, die bestimmen, ob Ihr Team Probleme findet und behebt, bevor es jemand anderes tut.
Sicherheit jetzt implementieren
Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.


