Benvenuti sul nostro blog.
.png)
Aikido Security ottiene l'autorizzazione FedRAMP di livello "Moderate"
Aikido ha ottenuto l'autorizzazione FedRAMP Moderate, portando la correzione automatica delle vulnerabilità basata su intelligenza artificiale alle agenzie federali statunitensi.
.png)
Aikido finanzia la sicurezza di Node.js
Aikido si unisce al Security Stewardship Program di OpenJS come partner inaugurale, finanziando bug bounty e supporto ai maintainer per proteggere Node.js.

Presentazione di Aikido Altar: il modello che rende possibile la security intelligence sovrana
Altar è il nostro primo modello AI con pesi aperti ed è il primo passo verso una sicurezza e un'intelligenza sovrane. Eseguito interamente all'infrastruttura del cliente, alimenta il pentesting autonomo di Aikido Machine senza che alcun codice esca mai dal perimetro aziendale.
Lo stato dell'IA nel pentesting nel 2026
Il nostro ultimo rapporto raccoglie le opinioni di 400 CISO, CTO e dirigenti senior del settore ingegneristico in Europa e negli Stati Uniti. Il rapporto analizza come l’intelligenza artificiale stia trasformando i test di penetrazione, perché gli approcci tradizionali faticano a stare al passo con le moderne modalità di distribuzione del software e cosa si aspettano i responsabili della sicurezza dalla prossima generazione di test di penetrazione.

Notizie
La nostra visione delle dinamiche che stanno plasmando la sicurezza del software in questo momento
Aggiornamenti aziendali
Le novità di Aikido: dal lancio di nuovi prodotti ai grandi successi nel campo della sicurezza.
Aikido x Drydock | Un modo per i maintainer di rilevare il malware prima del rilascio
Aikido ha avviato una collaborazione con Drydock per consentire ai responsabili della manutenzione di npm e PyPI di verificare con precisione il contenuto di una versione prima della sua pubblicazione. Individua il malware prima che venga distribuito, non dopo.
Aikido x OWASP: 200 crediti gratuiti per i membri individuali
I membri individuali di OWASP ricevono 200 crediti Aikido gratuiti per eseguire un Code Audit. Ecco come richiederli in due semplici passaggi.
Oltre 140 popolari pacchetti npm Mastra colpiti da un attacco alla supply chain
141 pacchetti npm di Mastra sono stati compromessi in un attacco alla catena di approvvigionamento che ha introdotto una dipendenza dannosa per scaricare ed eseguire in modo silenzioso un payload al momento dell'installazione.
Full Fathom Five: Il contesto del rilascio pubblico di classe Mythos di Anthropic
Non c'è mai stato bisogno di Mythos per individuare gli IDOR e le falle nella logica di business. Uno sguardo a ciò che Anthropic ha rilasciato con Fable 5 e al motivo per cui la sicurezza informatica rimane, in fondo, un problema legato alle persone.
npm v12 offre uno dei maggiori miglioramenti di sicurezza degli ultimi anni
npm v12 rende gli script di installazione opzionali per impostazione predefinita, bloccando il percorso di esecuzione in fase di installazione a seguito di un anno di vulnerabilità nella catena di approvvigionamento di npm, da Nx a Red Hat.
Aikido x Docker: meno rumore, più segnale nei tuoi container
Esegui la scansione delle immagini Docker Hardened in Aikido con il filtro VEX automatico per le vulnerabilità CVE non sfruttabili.
Il codice viene scritto ovunque, e il dispositivo è l'unica costante
Gli sviluppatori scrivono codice ovunque. Gli agenti di intelligenza artificiale, i bot di Slack e i server MCP hanno trasformato i dispositivi degli sviluppatori nel principale punto cieco in materia di sicurezza.
Le SBOM nel 2026: Tutti le generano, nessuno le usa
Il rapporto dell'ENISA del 2026 sull'adozione degli SBOM riguarda 334 organizzazioni e mette in luce un divario costante tra la generazione degli SBOM e il loro effettivo utilizzo. Ecco gli aspetti salienti.
Perché EDR e proxy non ti salveranno dal malware della supply chain
Gli strumenti EDR e i proxy non sono stati progettati per contrastare il malware presente nella catena di approvvigionamento. Quando il codice dannoso arriva tramite il comando `npm install`, sembra un comportamento normale. Ecco perché è importante.
Cosa MDM non può proteggere sulle macchine degli sviluppatori (e cosa fare al riguardo)
La maggior parte dei team di sicurezza ha implementato una soluzione MDM. Il problema è che le installazioni tramite npm, le estensioni di VS Code e gli strumenti di programmazione basati sull'intelligenza artificiale operano completamente al di fuori del campo visivo dell'MDM. Ecco quali sono gli elementi effettivamente non protetti e come colmare questa lacuna.
Interfaccia utente remota Codex dall'aspetto legittimo ruba segretamente i tuoi token AI
Codexui-android, un'interfaccia utente remota di Codex ben rifinita, è un pacchetto npm attualmente in fase di sviluppo attivo e conta migliaia di utenti settimanali. Nell'ultimo mese ha sottratto in modo discreto i token di autenticazione di OpenAI.
Un attacco alla supply chain prende di mira i pacchetti Laravel-Lang con un credential stealer
Gli autori dell'attacco hanno inserito un programma per il furto di credenziali in oltre 200 versioni di popolari pacchetti Laravel-Lang, diffondendo così un malware mirato a chiave cloud, chiavi SSH, browser, portafogli crittografici e altro ancora.
Aikido Security ottiene l'autorizzazione FedRAMP di livello "Moderate"
Aikido ha ottenuto l'autorizzazione FedRAMP Moderate, portando la correzione automatica delle vulnerabilità basata su intelligenza artificiale alle agenzie federali statunitensi.
Rilevato un nuovo worm Go supplychain.local
"supplychain.local": codice malese rinvenuto nel plugin npm di MemTensor (0.1.21, 0.1.23) e in MemoryOS su PyPI (2.0.34).
Un pacchetto Flutter compromesso su pub.dev contiene il malware XCSSET
Abbiamo rilevato il malware XCSSET all'interno di un pacchetto Flutter compromesso su pub.dev. Ecco un'analisi dettagliata della catena di infezione, dei moduli di propagazione e della logica dello stealer che abbiamo trovato all'interno.
5 alternative sicure alle prese elettriche e perché sono migliori
Socket si è affermata grazie al rilevamento dei malware. Ma la velocità di rilevamento da sola non basta più. Ecco un confronto tra Aikido e altre quattro alternative in termini di sicurezza della catena di approvvigionamento, analisi della raggiungibilità, licenze e altro ancora.
I 13 migliori strumenti per i test dinamici di sicurezza delle applicazioni (DAST) nel 2026
Scopri i 13 migliori strumenti per il Dynamic Application Security Testing (DAST) del 2026. Confronta caratteristiche, vantaggi, svantaggi e integrazioni per scegliere la soluzione DAST più adatta alle tue esigenze.
Guida all'acquisto di AI Pentesting: Come valutare i fornitori di AI pentesting
Scopri come valutare i fornitori di servizi di pentest basati sull’intelligenza artificiale grazie a criteri di acquisto concreti, a un’analisi condotta su oltre 1.000 pentest basati sull’intelligenza artificiale e a una checklist di valutazione scaricabile.
Una checklist di sicurezza pratica per CTO per essere Mythos-ready
Una pratica lista di controllo per i CTO del settore SaaS che devono destreggiarsi in un mondo caratterizzato da minacce legate a Mythos e all'IA agente. Basata sul vantaggio di chi difende: voi disponete del contesto che gli aggressori devono faticosamente procurarsi. Illustra i controlli, le pratiche e le abitudini operative che determinano se il vostro team riuscirà a individuare e risolvere i problemi prima che lo faccia qualcun altro.
Il testing di sicurezza sta convalidando software che non esiste più
I team moderni rilasciano le versioni a un ritmo così veloce che i test di penetrazione non riescono a stare al passo. Scopri il crescente divario in termini di velocità nei test di sicurezza e perché gli approcci tradizionali stanno rimanendo indietro.
Inizia a proteggere il tuo codice oggi,
in modo semplice e gratuito.
Proteggi codice, cloud e runtime in un unico sistema centralizzato.
Collega un repository per scoprire cosa rilevano gli agenti di ragionamento nella tua codebase.