Bienvenido a nuestro blog.
.png)
Aikido Security logra la autorización FedRAMP Moderate
Aikido ha conseguido la autorización FedRAMP Moderate, acercando la remediación de vulnerabilidades automatizada y nativa de IA a las agencias federales de EE. UU.
.png)
Aikido financia la seguridad de Node.js
Aikido se une al programa de administración de seguridad de OpenJS como socio inaugural, financiando programas de recompensas por errores y soporte para mantenedores con el fin de proteger Node.js.

Presentamos Aikido Altar: el modelo que hace posible la inteligencia de seguridad soberana
Altar es nuestro primer modelo de IA de pesos abiertos y el primer paso hacia una inteligencia de seguridad soberana. Se ejecuta íntegramente dentro de la propia infraestructura del cliente, impulsando el pentesting autónomo de Aikido Machine sin que ningún fragmento de código abandone las instalaciones.
Informe 2026 sobre el estado de la IA en el pentesting
Nuestro último informe recoge las perspectivas de 400 CISOs, CTOs y líderes sénior de ingeniería de Europa y EE. UU. Explora cómo la IA está cambiando el pentesting, por qué los enfoques tradicionales luchan por seguir el ritmo de la entrega de software moderna y qué esperan los líderes de seguridad de la próxima generación de pentesting.

Vulnerabilidades y amenazas
Desgloses de CVE del mundo real, análisis de malware, exploits y riesgos emergentes.
Noticias
Nuestra perspectiva sobre las historias que están dando forma a la seguridad del software en este momento
Actualizaciones de la empresa
Novedades en Aikido: desde lanzamientos de productos hasta grandes logros en seguridad.
La IA en la sombra es una respuesta al miedo, y prohibirla lo empeora
La IA en la sombra es una respuesta al miedo. Los empleados están ocultando las herramientas que utilizan porque están interpretando correctamente un mercado laboral que exige habilidades en IA. Aquí le explicamos por qué prohibir lo empeora y qué hacer en su lugar.
Mini Shai-Hulud está de vuelta: el gusano npm afecta a más de 160 paquetes, incluyendo Mistral y Tanstack
Implementación de la seguridad para desarrolladores en una organización con más de 5.000 ingenieros
La mayoría de las implementaciones de seguridad para desarrolladores fallan porque están diseñadas como despliegues de software, no como cambios culturales. Aquí está el modelo por fases en el que los CISO experimentados coinciden para solucionarlo.
Metamorfosis de la seguridad: una lista de verificación de arquitectura preparada para Mythos para ataques de IA autónomos
AppSec se ha estancado ante la complejidad moderna. El Proyecto Glasswing y la era Mythos exigen una disciplina de seguridad que opere a la velocidad de las amenazas a las que se enfrenta.
Es hora de tratar las extensiones de navegador como vectores de ataque de la cadena de suministro
La brecha de Vercel siguió un patrón bien conocido en la industria de la seguridad, donde el código de terceros se confía implícitamente y luego se ve comprometido en la cadena de suministro. Tenemos un marco para ello. Simplemente aún no lo hemos aplicado a las extensiones de navegador. (Spoiler: Hacemos esto para las dependencias de software)
¿Ha vuelto Shai-Hulud? La CLI de Bitwarden comprometida contiene un gusano npm auto-propagable
Se ha encontrado malware en @bitwarden/cli v2026.4.0 que roba claves SSH, secretos de la nube y credenciales de herramientas de codificación de IA, y luego se propaga a través de los propios paquetes npm de las víctimas. En su interior: un gusano que se autodenomina "Shai-Hulud: The Third Coming."
Múltiples vulnerabilidades de cross-site scripting (XSS) en Mailcow
Los agentes de pentesting de IA de Aikido encontraron tres vulnerabilidades XSS en Mailcow, un servidor de correo electrónico autohospedado ampliamente utilizado. La más grave permitía a atacantes no autenticados inyectar una carga útil en los registros de Autodiscover que se ejecutaría cuando un administrador los visualizara, permitiendo la toma de control total de la cuenta. Las tres han sido corregidas desde la versión 2026-03b.
Axios CVE-2026-40175: un error crítico que... no es explotable
Axios CVE-2026-40175 está clasificado como crítico, pero en entornos reales de Node.js no es prácticamente explotable. Aquí está el porqué.
El Bug bounty no está muerto, pero el modelo antiguo está fallando
El Bug bounty está alcanzando un punto crítico a medida que la IA abruma los programas, impulsando un cambio hacia modelos de seguridad más sostenibles y centrados en la calidad.
Aikido Attack encuentra múltiples 0-days en Hoppscotch
Aikido Attack identificó tres vulnerabilidades de alta gravedad en Hoppscotch: una redirección abierta que lleva a la toma de control de cuentas, XSS almacenado y un problema de control de acceso roto que permite la inyección de solicitudes entre equipos.
Aikido Security logra la autorización FedRAMP Moderate
Aikido ha conseguido la autorización FedRAMP Moderate, acercando la remediación de vulnerabilidades automatizada y nativa de IA a las agencias federales de EE. UU.
Aparece un nuevo gusano de Go en supplychain.local
"supplychain.local": código malicioso encontrado en el plugin de npm de MemTensor (0.1.21, 0.1.23) y en MemoryOS de PyPI (2.0.34).
Un paquete de Flutter comprometido en pub.dev contiene el malware XCSSET
Hemos detectado el malware XCSSET dentro de un paquete de Flutter comprometido en pub.dev. Aquí tienes un desglose completo de la cadena de infección, los módulos de propagación y la lógica de robo que hemos encontrado en su interior.
5 alternativas de seguridad a Socket y por qué son mejores
Socket se forjó un nombre en la detección de malware. Pero la velocidad de detección por sí sola ya no es toda la historia. Así es como Aikido y otras cuatro alternativas se comparan en seguridad de la cadena de suministro, análisis de alcanzabilidad, licencias y más.
Guía del comprador de pentesting de IA: Cómo evaluar proveedores de pentesting de IA
Aprenda a evaluar proveedores de pentesting de IA con criterios de compra prácticos, investigación de más de 1.000 pentests de IA y una lista de verificación de evaluación descargable.
Una lista de verificación de seguridad práctica para CTOs para estar preparados para Mythos
Una lista de verificación práctica para CTOs de SaaS que navegan por un mundo con Mythos y amenazas de IA agéntica. Construida en torno a la ventaja del defensor: usted tiene el contexto que los atacantes tienen que esforzarse por obtener. Cubre los controles, las prácticas y los hábitos operativos que determinan si su equipo encuentra y corrige los problemas antes de que lo haga otra persona.
Consigue seguridad hoy mismo,
de forma rápida y gratuita.
Protege tu código, cloud y runtime en un sistema centralizado.
Conecta un repositorio para descubrir qué encuentran los agentes de razonamiento en tu base de código.