Bienvenido a nuestro blog.
.png)
Aikido Security logra la autorización FedRAMP Moderate
Aikido ha conseguido la autorización FedRAMP Moderate, acercando la remediación de vulnerabilidades automatizada y nativa de IA a las agencias federales de EE. UU.
.png)
Aikido financia la seguridad de Node.js
Aikido se une al programa de administración de seguridad de OpenJS como socio inaugural, financiando programas de recompensas por errores y soporte para mantenedores con el fin de proteger Node.js.

Presentamos Aikido Altar: el modelo que hace posible la inteligencia de seguridad soberana
Altar es nuestro primer modelo de IA de pesos abiertos y el primer paso hacia una inteligencia de seguridad soberana. Se ejecuta íntegramente dentro de la propia infraestructura del cliente, impulsando el pentesting autónomo de Aikido Machine sin que ningún fragmento de código abandone las instalaciones.
Informe 2026 sobre el estado de la IA en el pentesting
Nuestro último informe recoge las perspectivas de 400 CISOs, CTOs y líderes sénior de ingeniería de Europa y EE. UU. Explora cómo la IA está cambiando el pentesting, por qué los enfoques tradicionales luchan por seguir el ritmo de la entrega de software moderna y qué esperan los líderes de seguridad de la próxima generación de pentesting.

Vulnerabilidades y amenazas
Desgloses de CVE del mundo real, análisis de malware, exploits y riesgos emergentes.
Noticias
Nuestra perspectiva sobre las historias que están dando forma a la seguridad del software en este momento
Actualizaciones de la empresa
Novedades en Aikido: desde lanzamientos de productos hasta grandes logros en seguridad.
Benchmarking de 13 modelos de IA para redescubrir CVEs conocidos
Probamos 13 modelos de IA para encontrar 26 CVE conocidos. GPT-5.6 encontró la mayoría, pero el modelo más caro no fue el mejor uso del presupuesto.
La lista de verificación práctica para defenderse de los ataques a la cadena de suministro
Treinta defensas priorizadas contra la reciente oleada de ataques a la cadena de suministro de software. Clasificadas como críticas, altas o medias.
Cómo mantener los estándares de calidad del código con código de IA y vibe coding
Vibe coding entrega funcionalidades rápidamente y deja atrás la deuda de revisión. Descubra cómo las comprobaciones de calidad del código, referenciadas y por regla, ofrecen a los equipos una respuesta coherente en todas las PRs y repos.
El @injectivelabs/sdk-ts comprometido exfiltra claves de monedero a través de telemetría falsa
Una versión maliciosa de @injectivelabs/sdk-ts ocultó un ladrón de claves de monedero dentro de código etiquetado como telemetría de uso, y luego lo propagó a otros 17 paquetes npm. Así es como funcionó y cómo comprobar sus proyectos.
Guía del comprador de pentesting de IA: Cómo evaluar proveedores de pentesting de IA
Aprenda a evaluar proveedores de pentesting de IA con criterios de compra prácticos, investigación de más de 1.000 pentests de IA y una lista de verificación de evaluación.
Predicción continua de MongoDB ObjectId en Rocket.Chat
El pentester de IA de Aikido encontró este fallo de acceso a archivos en Rocket.Chat. Un análisis más detallado de ObjectId() de MongoDB reveló la débil aleatoriedad que lo hace explotable.
Bypass de autenticación en la configuración predeterminada de phpBB
Nuestros agentes de pentesting de IA encontraron un bypass de autenticación crítico en phpBB (CVE-2026-48611): una única solicitud no autenticada te permite iniciar sesión en cualquier cuenta. Consulta el exploit y la solución.
Y otra más. GitHub lanza la revocación de credenciales de emergencia
GitHub Enterprise ahora puede revocar todas las credenciales de una cuenta en una sola acción. El ataque a Trivy y el propio compromiso de durabletask de Microsoft demuestran por qué esto era algo que se esperaba desde hace tiempo.
npm ahora congela las cuentas de alto impacto después de cambios de cuenta arriesgados
Un vistazo a la nueva congelación de cuentas de 72 horas de npm: qué la activa, qué bloquea y cómo funciona junto con la publicación de confianza y por fases.
Todo el mundo está lanzando código que no puede leer
Con la IA, ahora todo el mundo es desarrollador y se envía mucho código sin una revisión cuidadosa por parte de expertos.
Acción de GitHub comprometida codfish/semantic-release-action roba secretos de CI/CD
codfish/semantic-release-action fue comprometida el 24 de junio de 2026. Los atacantes redirigieron las etiquetas v2-v5 a una carga útil de Miasma para el robo de credenciales dirigida a los secretos de CI/CD. Esto es lo que ocurrió y cómo comprobar si estás afectado.
Aikido Security logra la autorización FedRAMP Moderate
Aikido ha conseguido la autorización FedRAMP Moderate, acercando la remediación de vulnerabilidades automatizada y nativa de IA a las agencias federales de EE. UU.
Aparece un nuevo gusano de Go en supplychain.local
"supplychain.local": código malicioso encontrado en el plugin de npm de MemTensor (0.1.21, 0.1.23) y en MemoryOS de PyPI (2.0.34).
Un paquete de Flutter comprometido en pub.dev contiene el malware XCSSET
Hemos detectado el malware XCSSET dentro de un paquete de Flutter comprometido en pub.dev. Aquí tienes un desglose completo de la cadena de infección, los módulos de propagación y la lógica de robo que hemos encontrado en su interior.
5 alternativas de seguridad a Socket y por qué son mejores
Socket se forjó un nombre en la detección de malware. Pero la velocidad de detección por sí sola ya no es toda la historia. Así es como Aikido y otras cuatro alternativas se comparan en seguridad de la cadena de suministro, análisis de alcanzabilidad, licencias y más.
Guía del comprador de pentesting de IA: Cómo evaluar proveedores de pentesting de IA
Aprenda a evaluar proveedores de pentesting de IA con criterios de compra prácticos, investigación de más de 1.000 pentests de IA y una lista de verificación de evaluación descargable.
Una lista de verificación de seguridad práctica para CTOs para estar preparados para Mythos
Una lista de verificación práctica para CTOs de SaaS que navegan por un mundo con Mythos y amenazas de IA agéntica. Construida en torno a la ventaja del defensor: usted tiene el contexto que los atacantes tienen que esforzarse por obtener. Cubre los controles, las prácticas y los hábitos operativos que determinan si su equipo encuentra y corrige los problemas antes de que lo haga otra persona.
Consigue seguridad hoy mismo,
de forma rápida y gratuita.
Protege tu código, cloud y runtime en un sistema centralizado.
Conecta un repositorio para descubrir qué encuentran los agentes de razonamiento en tu base de código.