
.avif)
Bienvenido a nuestro blog.

Se ha descubierto que varios complementos de los IDE de JetBrains robaban claves de IA
Una campaña coordinada que involucra al menos 15 complementos para entornos de desarrollo integrado (IDE) de JetBrains, publicados bajo siete cuentas de proveedores, sustrae la clave de la API del proveedor de IA que el usuario pega en su configuración.
Estado de la IA en Seguridad y Desarrollo 2026
Nuestro nuevo informe recoge las voces de 450 líderes de seguridad (CISOs o equivalentes), desarrolladores e ingenieros de AppSec de toda Europa y EE. UU. Juntos, revelan cómo el código generado por IA ya está causando problemas, cómo la proliferación de herramientas está empeorando la seguridad y cómo la experiencia del desarrollador está directamente ligada a las tasas de incidentes. Aquí es donde la velocidad y la seguridad chocan en 2025.

Vulnerabilidades y amenazas
Elimina el ruido con análisis detallados de CVEs reales, análisis de malware, exploits y riesgos emergentes.
Noticias
Nuestra perspectiva sobre las historias que están dando forma a la seguridad del software en este momento
Casos de éxito
Descubre cómo equipos como el tuyo utilizan Aikido para simplificar la seguridad y desplegar con confianza.
Actualizaciones de producto y empresa
Novedades en Aikido: desde lanzamientos de productos hasta grandes logros en seguridad.
Full Fathom Five: El contexto del lanzamiento público de clase Mythos de Anthropic
Nunca necesitó Mythos para encontrar sus IDORs y fallos de lógica de negocio. Un vistazo a lo que Anthropic lanzó con Fable 5, y por qué la seguridad de la información sigue siendo un problema de personas en esencia.
npm v12 ofrece una de las mayores mejoras de seguridad en años
npm v12 hace que los scripts de instalación sean opcionales por defecto, cerrando la ruta de ejecución en tiempo de instalación tras un año de gusanos de la cadena de suministro de npm, desde Nx hasta Red Hat.
Aikido x Docker: menos ruido, más señal en tus contenedores
Escanea imágenes Docker Hardened en Aikido con filtrado VEX automático para CVEs no explotables.
El código se escribe en todas partes, y el dispositivo es la única constante
Los desarrolladores están programando en todas partes. Los agentes de IA, los bots de Slack y los servidores MCP han convertido el dispositivo del desarrollador en el mayor punto ciego de seguridad.
SBOMs en 2026: Todo el mundo los genera, nadie los usa
El informe de adopción de SBOM de ENISA de 2026 cubre 334 organizaciones y revela una brecha constante entre la generación de SBOMs y su uso real. Esto es lo que destacó.
Por qué EDR y los proxies no le salvarán del malware de la cadena de suministro
EDR y los proxies no fueron diseñados para el malware de la cadena de suministro. Cuando el código malicioso llega a través de npm install, parece un comportamiento normal. He aquí por qué esto es importante.
Lo que MDM no puede proteger en máquinas de desarrolladores (y qué hacer al respecto)
La mayoría de los equipos de seguridad tienen MDM desplegado. El problema es que las instalaciones de npm, las extensiones de VS Code y las herramientas de codificación de IA ocurren completamente fuera de la vista de MDM. Aquí está lo que realmente está desprotegido y cómo cerrar la brecha.
Una interfaz de usuario remota de Codex de aspecto legítimo roba secretamente tus tokens de IA
Una interfaz de usuario remota de Codex pulida, el paquete npm codexui-android, tiene un desarrollo activo y miles de usuarios semanales. Ha estado exfiltrando silenciosamente tokens de autenticación de OpenAI durante el último mes.
Ataque a la cadena de suministro dirigido a paquetes Laravel-Lang con un ladrón de credenciales
Los atacantes inyectaron un ladrón de credenciales en más de 200 versiones de paquetes populares de Laravel-Lang, distribuyendo un ladrón de credenciales dirigido a claves de cloud, claves SSH, navegadores, monederos de criptomonedas y más.
La IA en la sombra es una respuesta al miedo, y prohibirla lo empeora
La IA en la sombra es una respuesta al miedo. Los empleados están ocultando las herramientas que utilizan porque están interpretando correctamente un mercado laboral que exige habilidades en IA. Aquí le explicamos por qué prohibir lo empeora y qué hacer en su lugar.
Mini Shai-Hulud está de vuelta: el gusano npm afecta a más de 160 paquetes, incluyendo Mistral y Tanstack
Implementación de la seguridad para desarrolladores en una organización con más de 5.000 ingenieros
La mayoría de las implementaciones de seguridad para desarrolladores fallan porque están diseñadas como despliegues de software, no como cambios culturales. Aquí está el modelo por fases en el que los CISO experimentados coinciden para solucionarlo.
Un año de Opengrep: Qué hemos construido y qué sigue
Un año después de bifurcar Semgrep, Opengrep es más rápido, soporta un análisis de taint más profundo y produce resultados consistentes y reproducibles.
Aikido se integra con AWS Kiro: Detectar en la revisión ya no es escalable
Agentes de IA escribiendo su código. Aikido se integra directamente en el flujo de trabajo agéntico de AWS Kiro para mantener la seguridad en el ciclo, automáticamente, desde la primera línea. Aikido es el primer socio de seguridad global de AWS para Kiro.
Se ha descubierto que varios complementos de los IDE de JetBrains robaban claves de IA
Una campaña coordinada que involucra al menos 15 complementos para entornos de desarrollo integrado (IDE) de JetBrains, publicados bajo siete cuentas de proveedores, sustrae la clave de la API del proveedor de IA que el usuario pega en su configuración.
Vulnerabilidad crítica de 10 años en phpBB que afecta a decenas de millones de usuarios en miles de foros
Aikido Security descubrió un bypass de autenticación no autenticado crítico en phpBB que afecta a decenas de millones de usuarios. Una única solicitud HTTP es suficiente para tomar el control de cualquier cuenta, una vulnerabilidad que ha estado presente en la base de código desde 2014.
Espera, ¿qué puede hacer binding.gyp? Explorando el sistema de compilación más extraño de npm
Análisis en profundidad de binding.gyp, el archivo de compilación de npm a menudo pasado por alto que puede ejecutar código malicioso en el momento de la instalación a través de expansiones de shell, escapes de sandbox y secuestro de compiladores.
Las 13 mejores herramientas Pruebas de seguridad de aplicaciones dinámicas DAST) en 2026
Descubre las 13 mejores herramientas Pruebas de seguridad de aplicaciones dinámicas DAST) de 2026. Compara características, ventajas, inconvenientes e integraciones para elegir la DAST más adecuada para tu DevSecOps .
Una lista de verificación de seguridad práctica para CTOs para estar preparados para Mythos
Una lista de verificación práctica para CTOs de SaaS que navegan por un mundo con Mythos y amenazas de IA agéntica. Construida en torno a la ventaja del defensor: usted tiene el contexto que los atacantes tienen que esforzarse por obtener. Cubre los controles, las prácticas y los hábitos operativos que determinan si su equipo encuentra y corrige los problemas antes de que lo haga otra persona.
Las pruebas de seguridad validan software que ya no existe
Los equipos modernos entregan más rápido de lo que el pentesting puede seguir el ritmo. Explore la creciente brecha de velocidad en las pruebas de seguridad y por qué los enfoques tradicionales se están quedando atrás.
Lo que el pentesting continuo realmente requiere
El pentesting continuo promete una validación de seguridad en tiempo real, pero la mayoría de las implementaciones se quedan cortas. Esto es lo que el pentesting continuo realmente requiere: desde pruebas conscientes del cambio hasta la validación de exploits y los bucles de remediación.
Asegura tu plataforma ahora
Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.



.jpg)