Benvenuti sul nostro blog.
.png)
Aikido Security ottiene l'autorizzazione FedRAMP di livello "Moderate"
Aikido ha ottenuto l'autorizzazione FedRAMP Moderate, portando la correzione automatica delle vulnerabilità basata su intelligenza artificiale alle agenzie federali statunitensi.
.png)
Aikido finanzia la sicurezza di Node.js
Aikido si unisce al Security Stewardship Program di OpenJS come partner inaugurale, finanziando bug bounty e supporto ai maintainer per proteggere Node.js.

Presentazione di Aikido Altar: il modello che rende possibile la security intelligence sovrana
Altar è il nostro primo modello AI con pesi aperti ed è il primo passo verso una sicurezza e un'intelligenza sovrane. Eseguito interamente all'infrastruttura del cliente, alimenta il pentesting autonomo di Aikido Machine senza che alcun codice esca mai dal perimetro aziendale.
Lo stato dell'IA nel pentesting nel 2026
Il nostro ultimo rapporto raccoglie le opinioni di 400 CISO, CTO e dirigenti senior del settore ingegneristico in Europa e negli Stati Uniti. Il rapporto analizza come l’intelligenza artificiale stia trasformando i test di penetrazione, perché gli approcci tradizionali faticano a stare al passo con le moderne modalità di distribuzione del software e cosa si aspettano i responsabili della sicurezza dalla prossima generazione di test di penetrazione.

Notizie
La nostra visione delle dinamiche che stanno plasmando la sicurezza del software in questo momento
Aggiornamenti aziendali
Le novità di Aikido: dal lancio di nuovi prodotti ai grandi successi nel campo della sicurezza.
Analisi comparativa di 13 modelli di IA per l'individuazione di CVE già noti
Abbiamo testato 13 modelli di IA per individuare 26 vulnerabilità CVE note. GPT-5.6 è stato quello che ne ha individuate di più, ma il modello più costoso non si è rivelato il miglior investimento in termini di budget.
La checklist pratica per difendersi dagli attacchi alla supply chain
Trenta misure di difesa prioritarie contro la recente ondata di attacchi alla catena di approvvigionamento del software. Classificate come critiche, elevate o medie.
Come mantenere gli standard di qualità del codice con AI code e vibe coding
Vibe Coding implementa rapidamente le funzionalità e elimina il "debito di revisione". Scopri come i controlli di qualità del codice, basati su benchmark e per singola regola, forniscono ai team un risultato coerente in tutte le pull request e in tutti i repository.
@injectivelabs\/sdk-ts compromesso esfiltra le chiavi del wallet tramite telemetria falsa
Una versione dannosa di @injectivelabs/sdk-ts nascondeva un programma per il furto delle chiavi dei wallet all’interno di un codice etichettato come “telemetria d’uso”, per poi diffonderlo in altri 17 pacchetti npm. Ecco come funzionava e come controllare i propri progetti.
Guida all'acquisto di AI Pentesting: Come valutare i fornitori di AI pentesting
Scopri come valutare i fornitori di servizi di pentest basati sull’intelligenza artificiale grazie a criteri di acquisto concreti, a una ricerca condotta su oltre 1.000 pentest basati sull’intelligenza artificiale e a una checklist di valutazione.
Previsione continua di MongoDB ObjectId in Rocket.Chat
Il pentester AI di Aikido ha individuato questa vulnerabilità relativa all'accesso ai file in Rocket.Chat. Un'analisi più approfondita della funzione ObjectId() di MongoDB ha evidenziato la scarsa casualità che la rende vulnerabile agli attacchi.
Bypass dell'autenticazione nella configurazione predefinita di phpBB
I nostri agenti di pentest basati sull'intelligenza artificiale hanno individuato una vulnerabilità critica che consente di aggirare l'autenticazione in phpBB (CVE-2026-48611): una singola richiesta non autenticata permette di accedere a qualsiasi account. Consulta l'exploit e la correzione.
E un altro ancora. GitHub implementa la revoca delle credenziali break-glass
GitHub Enterprise è ora in grado di revocare tutte le credenziali di un account con un'unica operazione. L'attacco a Trivy e la violazione del servizio "durabletask" di Microsoft stessa dimostrano perché questa funzionalità fosse attesa da tempo.
npm ora blocca gli account ad alto impatto dopo modifiche rischiose agli account
Uno sguardo al nuovo blocco dell'account di 72 ore di npm: cosa lo fa scattare, cosa blocca e come funziona in combinazione con la pubblicazione "trusted" e "staged".
Tutti stanno rilasciando codice che non riescono a leggere
Grazie all'intelligenza artificiale, ormai tutti sono sviluppatori, e gran parte del codice viene distribuito senza essere stato sottoposto a un'attenta revisione da parte di esperti del settore.
L'azione GitHub compromessa codfish/semantic-release-action ruba i segreti CI/CD
Il 24 giugno 2026 il servizio codfish/semantic-release-action è stato compromesso. Gli autori dell'attacco hanno reindirizzato i tag da v2 a v5 verso un payload Miasma finalizzato al furto di credenziali, mirato ai segreti dei sistemi CI/CD. Ecco cosa è successo e come verificare se si è stati colpiti.
Aikido Security ottiene l'autorizzazione FedRAMP di livello "Moderate"
Aikido ha ottenuto l'autorizzazione FedRAMP Moderate, portando la correzione automatica delle vulnerabilità basata su intelligenza artificiale alle agenzie federali statunitensi.
Rilevato un nuovo worm Go supplychain.local
"supplychain.local": codice malese rinvenuto nel plugin npm di MemTensor (0.1.21, 0.1.23) e in MemoryOS su PyPI (2.0.34).
Un pacchetto Flutter compromesso su pub.dev contiene il malware XCSSET
Abbiamo rilevato il malware XCSSET all'interno di un pacchetto Flutter compromesso su pub.dev. Ecco un'analisi dettagliata della catena di infezione, dei moduli di propagazione e della logica dello stealer che abbiamo trovato all'interno.
5 alternative sicure alle prese elettriche e perché sono migliori
Socket si è affermata grazie al rilevamento dei malware. Ma la velocità di rilevamento da sola non basta più. Ecco un confronto tra Aikido e altre quattro alternative in termini di sicurezza della catena di approvvigionamento, analisi della raggiungibilità, licenze e altro ancora.
I 13 migliori strumenti per i test dinamici di sicurezza delle applicazioni (DAST) nel 2026
Scopri i 13 migliori strumenti per il Dynamic Application Security Testing (DAST) del 2026. Confronta caratteristiche, vantaggi, svantaggi e integrazioni per scegliere la soluzione DAST più adatta alle tue esigenze.
Guida all'acquisto di AI Pentesting: Come valutare i fornitori di AI pentesting
Scopri come valutare i fornitori di servizi di pentest basati sull’intelligenza artificiale grazie a criteri di acquisto concreti, a un’analisi condotta su oltre 1.000 pentest basati sull’intelligenza artificiale e a una checklist di valutazione scaricabile.
Una checklist di sicurezza pratica per CTO per essere Mythos-ready
Una pratica lista di controllo per i CTO del settore SaaS che devono destreggiarsi in un mondo caratterizzato da minacce legate a Mythos e all'IA agente. Basata sul vantaggio di chi difende: voi disponete del contesto che gli aggressori devono faticosamente procurarsi. Illustra i controlli, le pratiche e le abitudini operative che determinano se il vostro team riuscirà a individuare e risolvere i problemi prima che lo faccia qualcun altro.
Il testing di sicurezza sta convalidando software che non esiste più
I team moderni rilasciano le versioni a un ritmo così veloce che i test di penetrazione non riescono a stare al passo. Scopri il crescente divario in termini di velocità nei test di sicurezza e perché gli approcci tradizionali stanno rimanendo indietro.
Inizia a proteggere il tuo codice oggi,
in modo semplice e gratuito.
Proteggi codice, cloud e runtime in un unico sistema centralizzato.
Collega un repository per scoprire cosa rilevano gli agenti di ragionamento nella tua codebase.