
.avif)
Bienvenido a nuestro blog.

Un popular generador de código para TanStack Query se ve afectado por un gusano de la cadena de suministro
Se ha detectado un gusano en la cadena de suministro oculto en @7nohe/openapi-react-query-codegen, un popular generador de código para TanStack Query, que robaba credenciales y se propagaba a todos los paquetes que gestiona la víctima.

¡Por fin se han ido, TeamPCP! Ahora viene lo difícil.
Dos hombres han sido imputados como presuntos miembros de TeamPCP tras meses de trabajo transfronterizo por parte de la AFP, el FBI y la Policía de Australia Occidental. Charlie Eriksen, de Aikido, explica por qué esto no subsana la vulnerabilidad que TeamPCP puso de manifiesto en las cadenas de suministro de software.
.png)
seguridad de la cadena de suministro de software requiere decisiones, en lugar de opciones predeterminadas
Una puerta trasera en xz-utils. Un error de compilación en lodash. Ambos se deben al mismo hábito: considerar el número de versión como un dato fijo en lugar de como una opción. Esto es lo que creemos que realmente hace falta para tomar decisiones en lugar de confiar en los valores predeterminados.
Informe 2026 sobre el estado de la IA en el pentesting
Nuestro último informe recoge las perspectivas de 400 CISOs, CTOs y líderes sénior de ingeniería de Europa y EE. UU. Explora cómo la IA está cambiando el pentesting, por qué los enfoques tradicionales luchan por seguir el ritmo de la entrega de software moderna y qué esperan los líderes de seguridad de la próxima generación de pentesting.

Vulnerabilidades y amenazas
Análisis de casos reales de CVE, análisis de malware, vulnerabilidades y riesgos emergentes.
Noticias
Nuestra perspectiva sobre las historias que están dando forma a la seguridad del software en este momento
Investigación
Nuestra investigación exhaustiva, que incluye análisis comparativos, comparaciones y pruebas.
Actualizaciones de producto y empresa
Novedades en Aikido: desde lanzamientos de productos hasta grandes logros en seguridad.
Aikido Security obtiene la certificación ISO 42001:2023 en materia de gobernanza de la inteligencia artificial
Aikido lanza pruebas de penetración agentivas para aplicaciones de Android
Aikido realiza ahora pruebas de penetración autónomas en aplicaciones de Android tal y como lo haría un atacante, abarcando tanto la aplicación como su backend en una única evaluación, con las funciones AutoFix y de repetición de pruebas integradas.
Shai-Hulud fue lo mejor que le pudo pasar a la seguridad de la cadena de suministro
npm Trusted Publishing estuvo prácticamente inactivo durante dos años. Después, Shai-Hulud y otros 14 « ataques a la cadena de suministro » impulsaron su adopción 3,4 veces más. Charlie analiza los datos que hay detrás.
Las crates populares de Rust «arrayref», «append-only-vec» e «internment» se han visto comprometidas en un ataque a la cadena de suministro
Un ataque a la cadena de suministro afectó a dos crates populares de Rust, «arrayref» y «append-only-vec», al introducir una dependencia del paquete malicioso «proc-macro1», que descarga y ejecuta una carga útil remota durante el proceso de compilación.
¿Qué es la ingeniería de sistemas de tracción asistida por IA?
La ingeniería de harnesses es el código que rodea a un modelo de IA y lo convierte en un agente. Qué hace un harness, por qué es mejor que limitarse a elegir un modelo y cómo crear uno.
¿Quién estuvo detrás del atentado? Quizás nadie.
Tres revelaciones de este verano han puesto de manifiesto que agentes de IA han atacado a organizaciones reales sin que hubiera intervención humana alguna en el proceso. La respuesta ante incidentes aún no cuenta con un protocolo específico para este tipo de situaciones.
Cuatro decisiones de respuesta a incidentes de la brecha de Hugging Face
Reconocimiento, credenciales robadas, C2 oculto y reconstruir o parchear. Cuatro decisiones de la brecha de Hugging Face que muestran si se puede detectar un ataque en curso.
Una mejor detección de secretos genéricos comienza con la búsqueda de no-secretos
Algunas claves API están destinadas a ser públicas. Betterleaks ahora las elimina de los hallazgos de secretos genéricos, reduciendo miles de falsos positivos por escaneo.
Encontrar ocho vulnerabilidades de alta gravedad en NodeBB en seis horas
Ocho vulnerabilidades de alta gravedad en NodeBB, encontradas por nuestro AI Pentest en seis horas. Desglose técnico completo de las cadenas XSS, los bypasses de autenticación y el secuestro de publicaciones.
Detección de vulnerabilidades en cada fase: qué pruebas realizar y cuándo
SAST, La revisión en profundidad de las relaciones públicas, la auditoría de seguridad del código y las pruebas de penetración con IA detectan vulnerabilidades diferentes en distintas fases. A continuación te explicamos cuándo utilizar cada una de ellas y por qué.
Un popular generador de código para TanStack Query se ve afectado por un gusano de la cadena de suministro
Se ha detectado un gusano en la cadena de suministro oculto en @7nohe/openapi-react-query-codegen, un popular generador de código para TanStack Query, que robaba credenciales y se propagaba a todos los paquetes que gestiona la víctima.
Keyv y sus amigos se han visto afectados por un ataque activo a la cadena de suministro de Shai-Hulud
El 4 de agosto de 2026, el malware «Mini Shai-Hulud» se inyectó en keyv y en ocho paquetes npm relacionados después de que un atacante comprometiera la cuenta de GitHub del responsable del mantenimiento.
5 alternativas de seguridad a Socket y por qué son mejores
Socket se forjó un nombre en la detección de malware. Pero la velocidad de detección por sí sola ya no es toda la historia. Así es como Aikido y otras cuatro alternativas se comparan en seguridad de la cadena de suministro, análisis de alcanzabilidad, licencias y más.
Guía del comprador de pentesting de IA: Cómo evaluar proveedores de pentesting de IA
Aprenda a evaluar proveedores de pentesting de IA con criterios de compra prácticos, investigación de más de 1.000 pentests de IA y una lista de verificación de evaluación descargable.
Una lista de verificación de seguridad práctica para CTOs para estar preparados para Mythos
Una lista de verificación práctica para CTOs de SaaS que navegan por un mundo con Mythos y amenazas de IA agéntica. Construida en torno a la ventaja del defensor: usted tiene el contexto que los atacantes tienen que esforzarse por obtener. Cubre los controles, las prácticas y los hábitos operativos que determinan si su equipo encuentra y corrige los problemas antes de que lo haga otra persona.
Asegura tu plataforma ahora
Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

