
.avif)
Bienvenido a nuestro blog.

Un crate de Rust comprometido ejecuta una operación de exfiltración de código
La versión v1.4.1 del crate «onering Rust» en crates.io, que presenta una vulnerabilidad, incluía un archivo «build.rs» malicioso que envía el cambio (diff) de tu última confirmación a un punto final alojado de Sentry cada vez que compilas.
.jpg)
Una vulnerabilidad crítica en phpBB, presente desde hace 10 años, afecta a decenas de millones de usuarios en miles de foros

Un momento, ¿qué puede hacer binding.gyp? Descubriendo el sistema de compilación más extraño de npm
Analicemos en profundidad binding.gyp, ese archivo de compilación de npm que suele pasarse por alto y que puede ejecutar código malicioso durante la instalación mediante expansiones de shell, fugas del entorno de pruebas y secuestro del compilador.
Estado de la IA en Seguridad y Desarrollo 2026
Nuestro nuevo informe recoge las voces de 450 líderes de seguridad (CISOs o equivalentes), desarrolladores e ingenieros de AppSec de toda Europa y EE. UU. Juntos, revelan cómo el código generado por IA ya está causando problemas, cómo la proliferación de herramientas está empeorando la seguridad y cómo la experiencia del desarrollador está directamente ligada a las tasas de incidentes. Aquí es donde la velocidad y la seguridad chocan en 2025.

Vulnerabilidades y amenazas
Elimina el ruido con análisis detallados de CVEs reales, análisis de malware, exploits y riesgos emergentes.
Noticias
Nuestra perspectiva sobre las historias que están dando forma a la seguridad del software en este momento
Casos de éxito
Descubre cómo equipos como el tuyo utilizan Aikido para simplificar la seguridad y desplegar con confianza.
Actualizaciones de producto y empresa
Novedades en Aikido: desde lanzamientos de productos hasta grandes logros en seguridad.
¿Cómo funciona el pentesting de IA en relación con el cumplimiento?
El pentesting de IA está siendo aceptado para SOC 2, ISO 27001, HIPAA y PCI DSS. Esto es lo que los auditores realmente buscan y dónde están las limitaciones reales.
XSS/RCE persistente usando WebSockets en el servidor de desarrollo de Storybook
Aikido Attack encontró una vulnerabilidad de secuestro de WebSocket en el servidor de desarrollo de Storybook que puede conducir a XSS persistente, ejecución remota de código y, en el peor de los casos, a un compromiso de la cadena de suministro. Explicamos cómo un atacante puede explotar esto sin ninguna interacción del usuario, y un desarrollador solo tiene que visitar el sitio web equivocado para encontrarse con este ataque.
Por qué el determinismo sigue siendo una necesidad en seguridad
Las herramientas de seguridad impulsadas por IA están mejorando en la detección de vulnerabilidades. Pero las herramientas deterministas ofrecen la consistencia de la que dependen las pipelines, el cumplimiento normativo y las pistas de auditoría. Analizamos qué hace bien el escaneo determinista, dónde interviene la IA y cómo ambos trabajan juntos para una seguridad eficaz.
¿Qué es el Slopsquatting? El ataque de alucinación de paquetes de IA que ya está ocurriendo
Los modelos de IA alucinan nombres de paquetes — y los atacantes los están registrando antes de que nadie se dé cuenta. El slopsquatting es la evolución del typosquatting en la era de la IA, y a diferencia de su predecesor, las protecciones existentes de npm no funcionan. Analizamos la investigación en el mundo real que demuestra que ya está ocurriendo, desde paquetes maliciosos confirmados que aún registran cientos de descargas semanales hasta un nombre de paquete alucinado que se propagó a 237 repositorios a través de archivos de habilidades de agentes de IA.
Informe Internacional de Seguridad de IA 2026: Qué significa para los sistemas de IA autónomos
Más de 100 expertos contribuyeron al Informe Internacional de Seguridad de la IA 2026, documentando los riesgos de los sistemas de IA autónomos y proponiendo marcos de defensa en profundidad. Como equipo que opera sistemas de pentesting de IA en producción, analizamos dónde acierta el informe y dónde necesita mayor especificidad técnica.
Pentesting de IA: Requisitos mínimos de seguridad para pruebas de seguridad
El pentesting de IA ya es una realidad, pero las expectativas claras de seguridad no lo son. Este artículo define un estándar mínimo de seguridad para el pentesting de IA, proporcionando a los equipos una base concreta para evaluar las herramientas emergentes.
Comprendiendo el riesgo de licencias de código abierto en el software moderno
El código abierto avanza rápido, pero sus licencias aún tienen reglas. Este artículo desglosa qué es el riesgo de las licencias de código abierto, por qué los equipos siguen pasándolo por alto en los árboles de dependencias modernos y cómo mantenerse conforme sin convertirlo en una emergencia legal.
Un año de Opengrep: Qué hemos construido y qué sigue
Un año después de bifurcar Semgrep, Opengrep es más rápido, soporta un análisis de taint más profundo y produce resultados consistentes y reproducibles.
Aikido se integra con AWS Kiro: Detectar en la revisión ya no es escalable
Agentes de IA escribiendo su código. Aikido se integra directamente en el flujo de trabajo agéntico de AWS Kiro para mantener la seguridad en el ciclo, automáticamente, desde la primera línea. Aikido es el primer socio de seguridad global de AWS para Kiro.
Una vulnerabilidad crítica en phpBB, presente desde hace 10 años, afecta a decenas de millones de usuarios en miles de foros
Aikido Security una vulnerabilidad crítica en phpBB que permite eludir la autenticación sin necesidad de credenciales y que afecta a decenas de millones de usuarios. Basta con una sola solicitud HTTP para hacerse con el control de cualquier cuenta, una vulnerabilidad que llevaba presente en el código desde 2014.
Un momento, ¿qué puede hacer binding.gyp? Descubriendo el sistema de compilación más extraño de npm
Analicemos en profundidad binding.gyp, ese archivo de compilación de npm que suele pasarse por alto y que puede ejecutar código malicioso durante la instalación mediante expansiones de shell, fugas del entorno de pruebas y secuestro del compilador.
Las 12 mejores herramientas de Pruebas de seguridad de aplicaciones dinámicas (DAST) en 2026
Descubre las 12 mejores herramientas de Pruebas de seguridad de aplicaciones dinámicas (DAST) en 2026. Compara características, ventajas, desventajas e integraciones para elegir la solución DAST adecuada para tu pipeline de DevSecOps.
Una lista de verificación de seguridad práctica para CTOs para estar preparados para Mythos
Una lista de verificación práctica para CTOs de SaaS que navegan por un mundo con Mythos y amenazas de IA agéntica. Construida en torno a la ventaja del defensor: usted tiene el contexto que los atacantes tienen que esforzarse por obtener. Cubre los controles, las prácticas y los hábitos operativos que determinan si su equipo encuentra y corrige los problemas antes de que lo haga otra persona.
Las pruebas de seguridad validan software que ya no existe
Los equipos modernos entregan más rápido de lo que el pentesting puede seguir el ritmo. Explore la creciente brecha de velocidad en las pruebas de seguridad y por qué los enfoques tradicionales se están quedando atrás.
Lo que el pentesting continuo realmente requiere
El pentesting continuo promete una validación de seguridad en tiempo real, pero la mayoría de las implementaciones se quedan cortas. Esto es lo que el pentesting continuo realmente requiere: desde pruebas conscientes del cambio hasta la validación de exploits y los bucles de remediación.
Asegura tu plataforma ahora
Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

