
.avif)
Willkommen in unserem Blog.

Aikido XBOW: Unabhängiger Benchmark deckt 58 % mehr Schwachstellen auf
Wir haben Doyensec beauftragt, einen unabhängigen Blindvergleich zwischen Aikido XBOW derselben Apps und zum gleichen Preis durchzuführen. Aikido 58 % mehr bestätigte Schwachstellen Aikido und schnitt in den Bereichen Einrichtung, Geschwindigkeit und Stabilität besser ab.

Warum Entwicklerrechner mittlerweile das Hauptziel von Lieferkettenangriffe sind
Die Technik- und Sicherheitsteams von Omnea, Cognism, Glasswall und dem britischen öffentlichen Sektor haben unabhängig voneinander auf denselben Schwachpunkt hingewiesen. Und so gehen sie dagegen vor.
.png)
Google-API-Schlüssel funktionieren auch nach dem Löschen weiter
Das Löschen eines Google-API-Schlüssels führt nicht zu dessen sofortigem Widerruf. Bei unseren Tests konnten wir feststellen, dass Authentifizierungen noch bis zu 23 Minuten nach dem Löschen erfolgreich waren, und Google hat sich geweigert, dieses Problem zu beheben.
2026 Stand der KI in Sicherheit & Entwicklung
Unser neuer Bericht fängt die Stimmen von 450 Sicherheitsverantwortlichen (CISOs oder Äquivalente), Entwickelnden und AppSec-Ingenieuren aus ganz Europa und den USA ein. Gemeinsam enthüllen sie, wie KI-generierter Code bereits Probleme verursacht, wie Tool-Wildwuchs die Sicherheit verschlechtert und wie die Entwickelnden-Erfahrung direkt mit den Vorfallraten zusammenhängt. Hier kollidieren Geschwindigkeit und Sicherheit im Jahr 2025.

Schwachstellen & Bedrohungen
Durchbrechen Sie das Rauschen mit realen CVE-Analysen, Malware-Analysen, Exploits und aufkommenden Risiken.
Kundenerlebnisse
Erfahren Sie, wie Teams wie Ihres Aikido nutzen, um die Sicherheit zu vereinfachen und mit Vertrauen zu deployen.
Produkt- & Unternehmens-Updates
Was gibt es Neues bei Aikido – von Produkteinführungen bis zu großen Sicherheitserfolgen.
Bug Bounties sind nicht tot, aber das alte Modell bricht zusammen.
Bug Bounty stößt an seine Grenzen, da KI die Programme überfordert und einen Wandel hin zu nachhaltigeren, qualitätsorientierten Sicherheitsmodellen vorantreibt.
Aikido Attack findet mehrere 0-Day-Schwachstellen in Hoppscotch
Aikido Attack identifizierte drei hochkritische Schwachstellen in Hoppscotch: einen Open Redirect, der zu einer Account-Übernahme führt, gespeichertes XSS und eine fehlerhafte Zugriffskontrolle, die Cross-Team-Request-Injection ermöglicht.
fast-draft Open VSX Extension durch BlokTrooper kompromittiert
Eine beliebte Open VSX Extension wurde kompromittiert und genutzt, um einen RAT und Infostealer von Angreifer-kontrollierter Infrastruktur bereitzustellen. Ihre Versionshistorie erzählt die wahre Geschichte, wobei bösartige Releases zwischen sauberen Versionen auftauchten.
Glassworm greift beliebte React Native Telefonnummern-Pakete an
Zwei beliebte React Native npm-Pakete wurden von mutmaßlichen Glassworm-Akteuren mit Backdoors versehen und zur Auslieferung von mehrstufiger Malware verwendet. Hier erfahren Sie, was die Malware tut und worauf Sie achten sollten.
Wie Sicherheitsteams gegen KI-gestützte Hacker vorgehen
Ein einzelner Hacker und ein Claude-Abonnement haben gerade neun mexikanische Regierungsbehörden lahmgelegt. KI hat Angreifern ein erhebliches Power-Upgrade verschafft. Sicherheitsteams brauchen ein neues Playbook.
Wie funktionieren KI-Penetrationstests mit Compliance?
KI-Penetrationstesten wird für SOC 2, ISO 27001, HIPAA und PCI DSS akzeptiert. Hier erfahren Sie, worauf Auditoren tatsächlich achten und wo die wirklichen Einschränkungen liegen.
Persistentes XSS/RCE mittels WebSockets im Storybook-Entwicklungsserver
Aikido Attack entdeckte eine WebSocket-Hijacking-Schwachstelle im Dev-Server von Storybook, die zu persistentem XSS, Remote Code Execution und im schlimmsten Fall zu einer Kompromittierung der Lieferkette führen kann. Wir erklären, wie ein Angreifer dies ohne jegliche Benutzerinteraktion ausnutzen kann und wie ein Entwickelnde nur die falsche Website besuchen muss, um diesem Angriff zum Opfer zu fallen.
Warum Determinismus in der Sicherheit immer noch eine Notwendigkeit ist
KI-gestützte Security-Tools werden immer besser darin, Schwachstellen zu finden. Deterministische Tools bieten jedoch die Konsistenz, auf die Pipelines, Compliance und Audit-Trails angewiesen sind. Wir betrachten, was deterministische Scans gut leisten, wo KI übernimmt und wie beide für effektive Sicherheit zusammenarbeiten.
Wie Sie Ihr Board dazu bringen, sich um Sicherheit zu kümmern (Bevor eine Sicherheitsverletzung das Thema erzwingt)
Was ist Slopsquatting? Der bereits stattfindende Angriff durch AI-Paket-Halluzinationen
AI-Modelle halluzinieren Paketnamen – und Angreifer registrieren sie, bevor es jemand bemerkt. Slopsquatting ist die AI-Ära-Evolution von Typosquatting, und im Gegensatz zu seinem Vorgänger funktionieren die bestehenden Schutzmechanismen von npm nicht. Wir betrachten die reale Forschung, die zeigt, dass dies bereits geschieht, von bestätigten bösartigen Paketen, die immer noch Hunderte von wöchentlichen Downloads verzeichnen, bis hin zu einem halluzinierten Paketnamen, der sich über AI-Agent-Skill-Dateien auf 237 Repositories verbreitete.
Ein Jahr Opengrep: Was wir aufgebaut haben und was als Nächstes kommt
Ein Jahr nach dem Forken von Semgrep ist Opengrep schneller, unterstützt eine tiefere Taint-Analyse und liefert konsistente, reproduzierbare Ergebnisse.
Aikido integriert sich mit AWS Kiro: Das Erkennen in der Überprüfung skaliert nicht mehr
KI-Agenten schreiben Ihren Code. Aikido integriert sich direkt in den agentischen Workflow von AWS Kiro, um die Sicherheit automatisch von der ersten Zeile an in den Prozess einzubeziehen. Aikido ist der erste globale Sicherheitspartner von AWS für Kiro.
Google-API-Schlüssel funktionieren auch nach dem Löschen weiter
Das Löschen eines Google-API-Schlüssels führt nicht zu dessen sofortigem Widerruf. Bei unseren Tests konnten wir noch bis zu 23 Minuten nach dem Löschen erfolgreiche Authentifizierungen feststellen, und Google hat sich geweigert, dieses Problem zu beheben.
Der Wilde Westen der VS-Code-Erweiterungen und wie eine manipulierte Erweiterung GitHub kompromittierte
Eine manipulierte VS-Code-Erweiterung drang gestern in GitHub ein, einen Tag nachdem die Erweiterung „Nx Console“ (2,2 Millionen Installationen) 18 Minuten lang auf dem Visual Studio Marketplace kompromittiert worden war und alle Nutzer mit aktivierter automatischer Aktualisierung erreicht hatte.
Das „durabletask“-Paket von Microsoft auf PyPi wurde kompromittiert. Mini Shai Hulud schlägt erneut zu … schon wieder!
Drei zunehmend kompromittierte Versionen eines mit Microsoft verbundenen Python-Pakets enthalten einen voll funktionsfähigen Infostealer, der sich über AWS und Kubernetes verbreitet, alle gefundenen Cloud-Anmeldedaten abgreift und Festplatten auf israelischen und iranischen Systemen löscht
Top 12 Dynamische Anwendungssicherheitstests (DAST) Tools im Jahr 2026
Entdecken Sie die 12 besten Tools für Dynamische Anwendungssicherheitstests (DAST) im Jahr 2026. Vergleichen Sie Funktionen, Vor- und Nachteile sowie Integrationen, um die richtige DAST-Lösung für Ihre DevSecOps-Pipeline zu wählen.
Eine praktische CTO-Sicherheits-Checkliste, um Mythos-ready zu sein
Eine praktische Checkliste für SaaS-CTOs, die sich in einer Welt mit Mythos und agentischen KI-Bedrohungen zurechtfinden müssen. Basierend auf dem Vorteil des Verteidigers: Sie haben Kontext, den Angreifer sich erst erarbeiten müssen. Sie deckt die Kontrollen, Praktiken und operativen Gewohnheiten ab, die bestimmen, ob Ihr Team Probleme findet und behebt, bevor es jemand anderes tut.
Sicherheitstests validieren Software, die nicht mehr existiert
Moderne Teams liefern schneller aus, als Pentesting mithalten kann. Entdecken Sie die wachsende Geschwindigkeitslücke bei Sicherheitstests – und warum traditionelle Ansätze ins Hintertreffen geraten.
Was kontinuierliches Penetrationstesten tatsächlich erfordert
Kontinuierliches Penetrationstesten verspricht Echtzeit-Sicherheitsvalidierung, aber die meisten Implementierungen bleiben hinter den Erwartungen zurück. Hier ist, was kontinuierliches Penetrationstesten tatsächlich erfordert – von änderungsbewusstem Testen über Exploit-Validierung bis hin zu Remediation-Loops.
Sicherheit jetzt implementieren
Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

