
.avif)
Willkommen in unserem Blog.

Beliebter Code-Generator für TanStack Query von einem Supply-Chain-Wurm befallen
In @7nohe/openapi-react-query-codegen, einem beliebten Codegenerator für TanStack Query, wurde ein Supply-Chain-Wurm entdeckt, der sich dort versteckt hielt, Anmeldedaten stahl und sich auf jedes Paket ausbreitete, das das Opfer verwaltet.

Endlich sind sie weg, TeamPCP. Jetzt kommt der schwierige Teil.
Nach monatelanger grenzüberschreitender Zusammenarbeit zwischen der AFP, dem FBI und der Polizei von Westaustralien wurden zwei Männer als mutmaßliche Mitglieder von TeamPCP angeklagt. Charlie Eriksen von Aikido erklärt, warum damit die von TeamPCP aufgedeckte Sicherheitslücke in Software-Lieferketten noch nicht geschlossen ist.
.png)
Sicherheit der Software-Lieferkette erfordert Entscheidungen statt Standardwerte
Eine Hintertür in xz-utils. Ein fehlerhafter Build in Lodash. Beides lässt sich auf dieselbe Gewohnheit zurückführen: die Versionsnummer als feststehende Tatsache statt als Wahlmöglichkeit zu betrachten. Hier ist unsere Sichtweise, was es unserer Meinung nach tatsächlich erfordert, um Entscheidungen zu treffen, anstatt sich auf Standardwerte zu verlassen.
2026: Der Stand der KI-Penetrationstests
Unser neuester Bericht fasst die Perspektiven von 400 CISOs, CTOs und leitenden Engineering Leaders aus ganz Europa und den USA zusammen. Er untersucht, wie KI Penetrationstests verändert, warum traditionelle Ansätze Schwierigkeiten haben, mit der modernen Softwarebereitstellung Schritt zu halten, und was Sicherheitsexperten von der nächsten Generation von Penetrationstests erwarten.

Schwachstellen & Bedrohungen
Praktische Einblicke in CVE-Fälle, Malware-Analysen, Exploits und neue Risiken.
Produkt- & Unternehmens-Updates
Was gibt es Neues bei Aikido – von Produkteinführungen bis zu großen Sicherheitserfolgen.
Benchmarking von 13 KI-Modellen beim Wiederentdecken bekannter CVEs
Wir haben 13 KI-Modelle beim Auffinden von 26 bekannten CVEs getestet. GPT-5.6 fand die meisten, aber das teuerste Modell war nicht die beste Budgetnutzung.
Die praktische Checkliste zur Abwehr von Lieferkettenangriffen
Dreißig priorisierte Abwehrmaßnahmen gegen die jüngste Welle von Software-Lieferkettenangriffen. Bewertet als kritisch, hoch oder mittel.
Wie man Code-Qualitätsstandards mit KI-Code und Vibe Coding aufrechterhält
Vibe Coding liefert Features schnell und vermeidet Review-Rückstände. Erfahren Sie, wie benchmarkte, regelbasierte Code-Qualitätsprüfungen Teams eine konsistente Antwort über Pull Requests und Repositories hinweg liefern.
Kompromittiertes @injectivelabs/sdk-ts exfiltriert Wallet-Schlüssel über gefälschte Telemetrie
Eine bösartige Veröffentlichung von @injectivelabs/sdk-ts versteckte einen Wallet-Schlüssel-Stealer in Code, der als Nutzungs-Telemetrie gekennzeichnet war, und verbreitete ihn dann auf 17 weitere npm-Pakete. So funktionierte es und so überprüfen Sie Ihre Projekte.
KI-Penetrationstests Einkaufsführer: So bewerten Sie Anbieter von KI-Penetrationstests
Erfahren Sie, wie Sie Anbieter von KI-Penetrationstests mit praktischen Kaufkriterien, Forschungsergebnissen aus über 1.000 KI-Penetrationstests und einer Bewertungscheckliste bewerten.
Kontinuierliche Vorhersage von MongoDB ObjectId in Rocket.Chat
Aikidos AI-Pentester entdeckte diese Dateizugriffs-Schwachstelle in Rocket.Chat. Eine genauere Betrachtung von MongoDBs ObjectId() zeigte die schwache Zufälligkeit, die sie ausnutzbar macht.
Authentication Bypass in der Standardkonfiguration von phpBB
Unsere AI-Pentest-Agenten entdeckten einen kritischen phpBB Auth Bypass (CVE-2026-48611): Eine einzige unauthentifizierte Anfrage ermöglicht die Anmeldung bei jedem beliebigen Konto. Details zum Exploit und zur Behebung finden Sie hier.
Und noch eine. GitHub führt den Break-Glass-Anmeldeinformationsentzug ein
GitHub Enterprise kann nun alle Anmeldeinformationen eines Kontos in einer einzigen Aktion widerrufen. Der Trivy-Angriff und Microsofts eigener durabletask-Kompromiss zeigen, warum dies längst überfällig war.
npm friert jetzt wichtige Konten nach riskanten Kontoänderungen ein
Ein Blick auf die neue 72-Stunden-Kontosperre von npm, was sie auslöst, was sie blockiert und wie sie zusammen mit Trusted und Staged Publishing funktioniert.
Jeder liefert Code aus, den er nicht lesen kann.
Mit KI ist jetzt jeder ein Entwickelnder, und viel Code wird ohne sorgfältige Überprüfung durch geschulte Augen ausgeliefert.
Kompromittierte GitHub-Aktion codfish/semantic-release-action stiehlt CI/CD-Secrets
codfish/semantic-release-action wurde am 24. Juni 2026 kompromittiert. Angreifer leiteten die Tags v2–v5 auf einen Miasma-Payload zum Stehlen von Anmeldeinformationen um, der auf CI/CD-Secrets abzielt. Hier erfahren Sie, was passiert ist und wie Sie überprüfen können, ob Sie betroffen sind.
Schwachstellen in jeder Phase aufspüren: Welche Maßnahmen sind wann zu ergreifen?
SAST, Deep PR Review, Code Security Audit und AI Pentest decken jeweils unterschiedliche Schwachstellen in verschiedenen Phasen auf. Hier erfahren Sie, wann Sie die einzelnen Verfahren einsetzen sollten und warum
Beliebter Code-Generator für TanStack Query von einem Supply-Chain-Wurm befallen
In @7nohe/openapi-react-query-codegen, einem beliebten Codegenerator für TanStack Query, wurde ein Supply-Chain-Wurm entdeckt, der sich dort versteckt hielt, Anmeldedaten stahl und sich auf jedes Paket ausbreitete, das das Opfer verwaltet.
5 Socket-Sicherheitsalternativen und warum sie besser sind
Socket hat sich durch Malware-Erkennung einen Namen gemacht. Doch die Erkennungsgeschwindigkeit allein ist nicht mehr alles. Hier erfahren Sie, wie Aikido und vier weitere Alternativen in Bezug auf Lieferkettensicherheit, Erreichbarkeitsanalyse, Lizenzierung und mehr abschneiden.
KI-Penetrationstests Einkaufsführer: So bewerten Sie Anbieter von KI-Penetrationstests
Erfahren Sie, wie Sie Anbieter von KI-Penetrationstests mit praktischen Kaufkriterien, Forschungsergebnissen aus über 1.000 KI-Penetrationstests und einer herunterladbaren Bewertungscheckliste bewerten.
Eine praktische CTO-Sicherheits-Checkliste, um Mythos-ready zu sein
Eine praktische Checkliste für SaaS-CTOs, die sich in einer Welt mit Mythos und agentischen KI-Bedrohungen zurechtfinden müssen. Basierend auf dem Vorteil des Verteidigers: Sie haben Kontext, den Angreifer sich erst erarbeiten müssen. Sie deckt die Kontrollen, Praktiken und operativen Gewohnheiten ab, die bestimmen, ob Ihr Team Probleme findet und behebt, bevor es jemand anderes tut.
Sicherheit jetzt implementieren
Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

