
.avif)
Willkommen in unserem Blog.

Aikido XBOW: Unabhängiger Benchmark deckt 58 % mehr Schwachstellen auf
Wir haben Doyensec beauftragt, einen unabhängigen Blindvergleich zwischen Aikido XBOW derselben Apps und zum gleichen Preis durchzuführen. Aikido 58 % mehr bestätigte Schwachstellen Aikido und schnitt in den Bereichen Einrichtung, Geschwindigkeit und Stabilität besser ab.

Warum Entwicklerrechner mittlerweile das Hauptziel von Lieferkettenangriffe sind
Die Technik- und Sicherheitsteams von Omnea, Cognism, Glasswall und dem britischen öffentlichen Sektor haben unabhängig voneinander auf denselben Schwachpunkt hingewiesen. Und so gehen sie dagegen vor.
.png)
Google-API-Schlüssel funktionieren auch nach dem Löschen weiter
Das Löschen eines Google-API-Schlüssels führt nicht zu dessen sofortigem Widerruf. Bei unseren Tests konnten wir feststellen, dass Authentifizierungen noch bis zu 23 Minuten nach dem Löschen erfolgreich waren, und Google hat sich geweigert, dieses Problem zu beheben.
2026 Stand der KI in Sicherheit & Entwicklung
Unser neuer Bericht fängt die Stimmen von 450 Sicherheitsverantwortlichen (CISOs oder Äquivalente), Entwickelnden und AppSec-Ingenieuren aus ganz Europa und den USA ein. Gemeinsam enthüllen sie, wie KI-generierter Code bereits Probleme verursacht, wie Tool-Wildwuchs die Sicherheit verschlechtert und wie die Entwickelnden-Erfahrung direkt mit den Vorfallraten zusammenhängt. Hier kollidieren Geschwindigkeit und Sicherheit im Jahr 2025.

Schwachstellen & Bedrohungen
Durchbrechen Sie das Rauschen mit realen CVE-Analysen, Malware-Analysen, Exploits und aufkommenden Risiken.
Kundenerlebnisse
Erfahren Sie, wie Teams wie Ihres Aikido nutzen, um die Sicherheit zu vereinfachen und mit Vertrauen zu deployen.
Produkt- & Unternehmens-Updates
Was gibt es Neues bei Aikido – von Produkteinführungen bis zu großen Sicherheitserfolgen.
Was MDM auf Entwicklercomputern nicht schützen kann (und was man dagegen tun kann)
Die meisten Sicherheitsteams setzen MDM ein. Das Problem ist, dass npm-Installationen, VS Code-Erweiterungen und KI-Codierungstools völlig außerhalb des Blickfelds von MDM stattfinden. Hier erfahren Sie, was tatsächlich ungeschützt ist und wie Sie diese Lücke schließen können.
Eine seriös wirkende Codex-Remote-Benutzeroberfläche stiehlt heimlich Ihre KI-Token
Eine ausgefeilte Codex-Fernbedienungs-Benutzeroberfläche, das npm-Paket „codexui-android“, wird aktiv weiterentwickelt und hat wöchentlich Tausende von Nutzern. Seit einem Monat werden über diese Schnittstelle unbemerkt OpenAI-Authentifizierungstoken abgezogen.
Angriff auf die Lieferkette zielt mit einem Credential-Stealer auf Laravel-Lang-Pakete ab
Angreifer haben einen Credential-Stealer in über 200 Versionen beliebter Laravel-Lang-Pakete eingeschleust, der auf Cloud-Schlüssel, SSH-Schlüssel, Browser, Krypto-Wallets und mehr abzielt.
Shadow AI ist eine Angstreaktion, und ein Verbot verschlimmert die Situation
Shadow AI ist eine Angstreaktion. Mitarbeiter verbergen die Tools, die sie verwenden, weil sie einen Arbeitsmarkt, der KI-Fähigkeiten fordert, korrekt einschätzen. Hier erfahren Sie, warum Verbote die Situation verschlimmern und was stattdessen zu tun ist.
Einführung von Sicherheit für Entwickelnde in einer Organisation mit über 5.000 Ingenieuren
Die meisten Security-Rollouts für Entwickelnde scheitern, weil sie wie Software-Deployments und nicht wie kulturelle Veränderungen konzipiert sind. Hier ist das phasenweise Modell, auf das erfahrene CISOs setzen, um dies zu beheben.
Sicherheitsmetamorphose: Eine Mythos-ready Architektur-Checkliste für autonome KI-Angriffe
AppSec ist unter der modernen Komplexität stagniert. Project Glasswing und die Mythos-Ära erfordern eine Sicherheitsdisziplin, die mit der Geschwindigkeit der Bedrohungen agiert, denen sie gegenübersteht.
Es ist an der Zeit, Browser-Erweiterungen wie Supply-Chain-Angriffsvektoren zu behandeln
Der Vercel-Angriff folgte einem Muster, das der Sicherheitsbranche gut bekannt ist: Code von Drittanbietern wird implizit vertraut und dann vorgelagert kompromittiert. Dafür haben wir ein Framework. Wir haben es nur noch nicht auf Browser-Erweiterungen angewendet. (Spoiler: Bei Software-Abhängigkeiten wenden wir dies bereits an)
Ist Shai-Hulud zurück? Kompromittiertes Bitwarden CLI enthält einen sich selbst verbreitenden npm Worm
In @bitwarden/cli v2026.4.0 gefundene Malware stiehlt SSH-Schlüssel, Cloud Secrets und Anmeldeinformationen für AI-Coding-Tools und verbreitet sich dann über die eigenen npm-Pakete der Opfer. Im Inneren: ein Wurm, der sich selbst „Shai-Hulud: The Third Coming“ nennt.
Mehrere Cross-Site-Scripting (XSS) Schwachstellen in Mailcow
Aikidos KI-Penetrationstest-Agenten fanden drei XSS-Schwachstellen in Mailcow, einem weit verbreiteten selbst gehosteten E-Mail-Server. Die schwerwiegendste ermöglichte es nicht authentifizierten Angreifern, eine Payload in Autodiscover-Logs einzuschleusen, die bei Ansicht durch einen Administrator ausgeführt würde, was eine vollständige Kontoübernahme ermöglichte. Alle drei wurden seit Version 2026-03b behoben.
Ein Jahr Opengrep: Was wir aufgebaut haben und was als Nächstes kommt
Ein Jahr nach dem Forken von Semgrep ist Opengrep schneller, unterstützt eine tiefere Taint-Analyse und liefert konsistente, reproduzierbare Ergebnisse.
Aikido integriert sich mit AWS Kiro: Das Erkennen in der Überprüfung skaliert nicht mehr
KI-Agenten schreiben Ihren Code. Aikido integriert sich direkt in den agentischen Workflow von AWS Kiro, um die Sicherheit automatisch von der ersten Zeile an in den Prozess einzubeziehen. Aikido ist der erste globale Sicherheitspartner von AWS für Kiro.
Google-API-Schlüssel funktionieren auch nach dem Löschen weiter
Das Löschen eines Google-API-Schlüssels führt nicht zu dessen sofortigem Widerruf. Bei unseren Tests konnten wir noch bis zu 23 Minuten nach dem Löschen erfolgreiche Authentifizierungen feststellen, und Google hat sich geweigert, dieses Problem zu beheben.
Der Wilde Westen der VS-Code-Erweiterungen und wie eine manipulierte Erweiterung GitHub kompromittierte
Eine manipulierte VS-Code-Erweiterung drang gestern in GitHub ein, einen Tag nachdem die Erweiterung „Nx Console“ (2,2 Millionen Installationen) 18 Minuten lang auf dem Visual Studio Marketplace kompromittiert worden war und alle Nutzer mit aktivierter automatischer Aktualisierung erreicht hatte.
Das „durabletask“-Paket von Microsoft auf PyPi wurde kompromittiert. Mini Shai Hulud schlägt erneut zu … schon wieder!
Drei zunehmend kompromittierte Versionen eines mit Microsoft verbundenen Python-Pakets enthalten einen voll funktionsfähigen Infostealer, der sich über AWS und Kubernetes verbreitet, alle gefundenen Cloud-Anmeldedaten abgreift und Festplatten auf israelischen und iranischen Systemen löscht
Top 12 Dynamische Anwendungssicherheitstests (DAST) Tools im Jahr 2026
Entdecken Sie die 12 besten Tools für Dynamische Anwendungssicherheitstests (DAST) im Jahr 2026. Vergleichen Sie Funktionen, Vor- und Nachteile sowie Integrationen, um die richtige DAST-Lösung für Ihre DevSecOps-Pipeline zu wählen.
Eine praktische CTO-Sicherheits-Checkliste, um Mythos-ready zu sein
Eine praktische Checkliste für SaaS-CTOs, die sich in einer Welt mit Mythos und agentischen KI-Bedrohungen zurechtfinden müssen. Basierend auf dem Vorteil des Verteidigers: Sie haben Kontext, den Angreifer sich erst erarbeiten müssen. Sie deckt die Kontrollen, Praktiken und operativen Gewohnheiten ab, die bestimmen, ob Ihr Team Probleme findet und behebt, bevor es jemand anderes tut.
Sicherheitstests validieren Software, die nicht mehr existiert
Moderne Teams liefern schneller aus, als Pentesting mithalten kann. Entdecken Sie die wachsende Geschwindigkeitslücke bei Sicherheitstests – und warum traditionelle Ansätze ins Hintertreffen geraten.
Was kontinuierliches Penetrationstesten tatsächlich erfordert
Kontinuierliches Penetrationstesten verspricht Echtzeit-Sicherheitsvalidierung, aber die meisten Implementierungen bleiben hinter den Erwartungen zurück. Hier ist, was kontinuierliches Penetrationstesten tatsächlich erfordert – von änderungsbewusstem Testen über Exploit-Validierung bis hin zu Remediation-Loops.
Sicherheit jetzt implementieren
Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

