Benvenuti sul nostro blog.
.png)
Aikido Security ottiene l'autorizzazione FedRAMP di livello "Moderate"
Aikido ha ottenuto l'autorizzazione FedRAMP Moderate, portando la correzione automatica delle vulnerabilità basata su intelligenza artificiale alle agenzie federali statunitensi.
.png)
Aikido finanzia la sicurezza di Node.js
Aikido si unisce al Security Stewardship Program di OpenJS come partner inaugurale, finanziando bug bounty e supporto ai maintainer per proteggere Node.js.

Presentazione di Aikido Altar: il modello che rende possibile la security intelligence sovrana
Altar è il nostro primo modello AI con pesi aperti ed è il primo passo verso una sicurezza e un'intelligenza sovrane. Eseguito interamente all'infrastruttura del cliente, alimenta il pentesting autonomo di Aikido Machine senza che alcun codice esca mai dal perimetro aziendale.
Lo stato dell'IA nel pentesting nel 2026
Il nostro ultimo rapporto raccoglie le opinioni di 400 CISO, CTO e dirigenti senior del settore ingegneristico in Europa e negli Stati Uniti. Il rapporto analizza come l’intelligenza artificiale stia trasformando i test di penetrazione, perché gli approcci tradizionali faticano a stare al passo con le moderne modalità di distribuzione del software e cosa si aspettano i responsabili della sicurezza dalla prossima generazione di test di penetrazione.

Notizie
La nostra visione delle dinamiche che stanno plasmando la sicurezza del software in questo momento
Aggiornamenti aziendali
Le novità di Aikido: dal lancio di nuovi prodotti ai grandi successi nel campo della sicurezza.
Shadow AI è una risposta alla paura, e proibirla peggiora la situazione
L'“Shadow AI” è una reazione dettata dalla paura. I dipendenti nascondono gli strumenti che utilizzano perché interpretano correttamente un mercato del lavoro che richiede competenze nel campo dell’intelligenza artificiale. Ecco perché vietarle non fa che peggiorare la situazione e cosa fare invece.
Implementare la sicurezza per gli sviluppatori in un'organizzazione con oltre 5.000 ingegneri
La maggior parte delle iniziative di sicurezza rivolte agli sviluppatori fallisce perché sono concepite come implementazioni di software, anziché come cambiamenti culturali. Ecco il modello per fasi su cui convergono i CISO più esperti per risolvere il problema.
Metamorfosi della sicurezza: una checklist di architettura Mythos-ready per attacchi AI autonomi
La sicurezza delle applicazioni (AppSec) è rimasta indietro rispetto alla complessità dei tempi moderni. Il progetto Glasswing e l’era Mythos richiedono una disciplina di sicurezza in grado di operare alla stessa velocità delle minacce che deve affrontare.
È ora di trattare le estensioni del browser come vettori di attacco alla supply chain
La violazione di Vercel ha seguito uno schema ben noto al settore della sicurezza, in cui il codice di terze parti viene implicitamente considerato affidabile, per poi essere compromesso a monte. Abbiamo un framework apposito per questo. Semplicemente non l’abbiamo ancora applicato alle estensioni del browser. (Spoiler: lo facciamo per le dipendenze software)
Shai-Hulud è tornato? La CLI di Bitwarden compromessa contiene un worm npm auto-propagante
Il malware rilevato nella versione @bitwarden/cli v2026.4.0 ruba chiavi SSH, segreti cloud e credenziali di strumenti di programmazione AI, per poi diffondersi attraverso i pacchetti npm delle stesse vittime. Al suo interno: un worm che si autodefinisce "Shai-Hulud: The Third Coming".
Molteplici vulnerabilità di Cross-Site Scripting (XSS) in Mailcow
Gli agenti di pentesting basati sull'intelligenza artificiale di Aikido hanno individuato tre vulnerabilità XSS in Mailcow, un server di posta elettronica self-hosted ampiamente utilizzato. La più grave consentiva ad aggressori non autenticati di iniettare un payload nei log di Autodiscover che veniva eseguito quando un amministratore li visualizzava, consentendo il controllo totale dell'account. Tutte e tre le vulnerabilità sono state risolte a partire dalla versione 2026-03b.
Axios CVE-2026-40175: un bug critico che… non è sfruttabile
La vulnerabilità Axios CVE-2026-40175 è classificata come critica, ma negli ambienti Node.js reali non è praticamente sfruttabile. Ecco perché.
Il bug bounty non è morto, ma il vecchio modello si sta rompendo
Il bug bounty sta raggiungendo un punto di rottura, poiché l'intelligenza artificiale sta mettendo a dura prova i programmi, favorendo una transizione verso modelli di sicurezza più sostenibili e incentrati sulla qualità.
Aikido Attack trova molteplici 0-day in Hoppscotch
Aikido Attack ha individuato tre vulnerabilità ad alta gravità in Hoppscotch: un reindirizzamento aperto che porta al furto di account, un XSS memorizzato e un problema di controllo degli accessi non corretto che consente l'iniezione di richieste tra team diversi.
Aikido Security ottiene l'autorizzazione FedRAMP di livello "Moderate"
Aikido ha ottenuto l'autorizzazione FedRAMP Moderate, portando la correzione automatica delle vulnerabilità basata su intelligenza artificiale alle agenzie federali statunitensi.
Rilevato un nuovo worm Go supplychain.local
"supplychain.local": codice malese rinvenuto nel plugin npm di MemTensor (0.1.21, 0.1.23) e in MemoryOS su PyPI (2.0.34).
Un pacchetto Flutter compromesso su pub.dev contiene il malware XCSSET
Abbiamo rilevato il malware XCSSET all'interno di un pacchetto Flutter compromesso su pub.dev. Ecco un'analisi dettagliata della catena di infezione, dei moduli di propagazione e della logica dello stealer che abbiamo trovato all'interno.
5 alternative sicure alle prese elettriche e perché sono migliori
Socket si è affermata grazie al rilevamento dei malware. Ma la velocità di rilevamento da sola non basta più. Ecco un confronto tra Aikido e altre quattro alternative in termini di sicurezza della catena di approvvigionamento, analisi della raggiungibilità, licenze e altro ancora.
I 13 migliori strumenti per i test dinamici di sicurezza delle applicazioni (DAST) nel 2026
Scopri i 13 migliori strumenti per il Dynamic Application Security Testing (DAST) del 2026. Confronta caratteristiche, vantaggi, svantaggi e integrazioni per scegliere la soluzione DAST più adatta alle tue esigenze.
Guida all'acquisto di AI Pentesting: Come valutare i fornitori di AI pentesting
Scopri come valutare i fornitori di servizi di pentest basati sull’intelligenza artificiale grazie a criteri di acquisto concreti, a un’analisi condotta su oltre 1.000 pentest basati sull’intelligenza artificiale e a una checklist di valutazione scaricabile.
Una checklist di sicurezza pratica per CTO per essere Mythos-ready
Una pratica lista di controllo per i CTO del settore SaaS che devono destreggiarsi in un mondo caratterizzato da minacce legate a Mythos e all'IA agente. Basata sul vantaggio di chi difende: voi disponete del contesto che gli aggressori devono faticosamente procurarsi. Illustra i controlli, le pratiche e le abitudini operative che determinano se il vostro team riuscirà a individuare e risolvere i problemi prima che lo faccia qualcun altro.
Il testing di sicurezza sta convalidando software che non esiste più
I team moderni rilasciano le versioni a un ritmo così veloce che i test di penetrazione non riescono a stare al passo. Scopri il crescente divario in termini di velocità nei test di sicurezza e perché gli approcci tradizionali stanno rimanendo indietro.
Inizia a proteggere il tuo codice oggi,
in modo semplice e gratuito.
Proteggi codice, cloud e runtime in un unico sistema centralizzato.
Collega un repository per scoprire cosa rilevano gli agenti di ragionamento nella tua codebase.