
.avif)
Bienvenido a nuestro blog.

El «Fever Dream» de Anthropic: el paquete de Claude que robó claves reales
Anthropic reveló que uno de sus propios agentes publicó malware activo en PyPI y, en el proceso, puso en peligro a una empresa externa real. Me puse a investigar y puede que haya encontrado el paquete que dejó ahí.

La trampa de la actualización: cuando actualizar es la respuesta equivocada ante un CVE
La idea de «actualizar para solucionarlo» da por hecho que existe una versión corregida, que ya se ha lanzado y que no provocará fallos en tu aplicación. A menudo, ninguna de estas suposiciones es cierta. Se trata de la «trampa de la actualización», en la que tanto actualizar como no hacerlo conllevan riesgos de seguridad y pueden provocar fallos en el entorno de producción. Analizamos cuál podría ser la solución.
El estado de la IA en las pruebas de penetración en 2026
Nuestro último informe recoge las opiniones de 400 directores de seguridad de la información (CISO), directores técnicos (CTO) y altos responsables de ingeniería de toda Europa y Estados Unidos. En él se analiza cómo la inteligencia artificial está transformando las pruebas de penetración, por qué los enfoques tradicionales tienen dificultades para seguir el ritmo de la entrega moderna de software y qué esperan los responsables de seguridad de la próxima generación de pruebas de penetración.

Vulnerabilidades y amenazas
Elimina el ruido con análisis detallados de CVEs reales, análisis de malware, exploits y riesgos emergentes.
Noticias
Nuestra perspectiva sobre las historias que están dando forma a la seguridad del software en este momento
Casos de éxito
Descubre cómo equipos como el tuyo utilizan Aikido para simplificar la seguridad y desplegar con confianza.
Actualizaciones de producto y empresa
Novedades en Aikido: desde lanzamientos de productos hasta grandes logros en seguridad.
Cuatro decisiones sobre la respuesta ante incidentes tras la filtración de Hugging Face
Reconocimiento, credenciales robadas, C2 oculto y «reconstruir o parchear». Cuatro decisiones tomadas tras la filtración de Hugging Face que revelan si es posible detectar un ataque en curso.
Para mejorar detección de secretos genérica detección de secretos identificar lo que no son secretos
Algunas claves API están pensadas para ser públicas. Betterleaks ahora las elimina de los resultados genéricos de detección de secretos, lo que reduce en miles el número de falsos positivos por análisis.
Detección de ocho vulnerabilidades de alta gravedad en NodeBB en seis horas
Ocho vulnerabilidades de alta gravedad en NodeBB, detectadas por nuestra prueba de penetración con IA en seis horas. Análisis técnico completo de las cadenas XSS, las elusiones de autenticación y el secuestro de publicaciones.
La inyección SQL no ha desaparecido
La solución para la inyección SQL tiene ya varias décadas y sigue funcionando. Entonces, ¿por qué el núcleo de WordPress acaba de necesitar un parche de emergencia para ello? Los datos y cómo protegerse contra ello.
El director de seguridad de la información (CISO) de Tyro: «Ser el “Einstein de la ciberseguridad” no basta si los desarrolladores no confían en ti»
Arun Singh, director de seguridad de la información (CISO) de Tyro, habla sobre la confianza de los desarrolladores como un recurso limitado y sobre lo que ocurre cuando ataques a la cadena de suministro los equipos a agotarlo.
Vulnerabilidad de ejecución remota de código (RCE) sin autenticación en el núcleo de WordPress (wp2shell), a través de inyección SQL
Comparativa de 13 modelos de IA en la detección de vulnerabilidades CVE ya conocidas
Hemos probado 13 modelos de IA para detectar 26 vulnerabilidades CVE conocidas. GPT-5.6 fue el que más detectó, pero el modelo más caro no resultó ser la mejor inversión.
La guía práctica para defenderse de ataques a la cadena de suministro
Treinta medidas de defensa prioritarias contra la reciente oleada de ataques a la cadena de suministro informáticos ataques a la cadena de suministro. Clasificadas como críticas, altas o medias.
Cómo mantener los estándares de calidad del código con el código generado por IA y la programación intuitiva
Vibe Coding implementa las funcionalidades rápidamente y deja atrás la deuda de revisión. Descubre cómo las comprobaciones de calidad del código, basadas en reglas y comparadas con estándares de referencia, ofrecen a los equipos una respuesta coherente en todas las solicitudes de incorporación de cambios y repositorios.
El SDK @injectivelabs/sdk-ts, que ha sido vulnerado, filtra las claves de los monederos a través de datos de telemetría falsos
Una versión maliciosa de @injectivelabs/sdk-ts ocultaba un programa para robar claves de monederos dentro de un código etiquetado como «telemetría de uso» y, a continuación, lo propagó a otros 17 paquetes de npm. A continuación te explicamos cómo funcionaba y cómo comprobar tus proyectos.
Cómo Aikido Intel detecta primero el malware y las vulnerabilidades
Aikido Intel es un servicio de información en tiempo real que detecta malware y vulnerabilidades aún no reveladas en los ecosistemas de código abierto, a menudo en un plazo de 8 minutos desde su aparición.
Aikido adquiere Root para garantizar la seguridad de la cadena de suministro
Aikido ha adquirido Root para garantizar la seguridad de la cadena de suministro de software, corrigiendo las vulnerabilidades del código abierto en la versión que ya utilizas, sin necesidad de actualizar. Las correcciones críticas se comparten con la comunidad de forma gratuita.
El «Fever Dream» de Anthropic: el paquete de Claude que robó claves reales
Anthropic ha revelado la existencia de un agente que introdujo malware real en PyPI. Creemos que hemos encontrado el paquete, y todos los errores que contiene apuntan a la IA.
5 alternativas de seguridad a Socket y por qué son mejores
Socket se forjó un nombre en la detección de malware. Pero la velocidad de detección por sí sola ya no es toda la historia. Así es como Aikido y otras cuatro alternativas se comparan en seguridad de la cadena de suministro, análisis de alcanzabilidad, licencias y más.
Guía pentesting de IA : Cómo evaluar a pentesting de IA
Descubre cómo evaluar pentesting de IA con criterios de compra prácticos, un estudio basado en más de 1.000 pruebas de penetración con IA y una lista de verificación descargable.
Una lista de verificación de seguridad práctica para CTOs para estar preparados para Mythos
Una lista de verificación práctica para CTOs de SaaS que navegan por un mundo con Mythos y amenazas de IA agéntica. Construida en torno a la ventaja del defensor: usted tiene el contexto que los atacantes tienen que esforzarse por obtener. Cubre los controles, las prácticas y los hábitos operativos que determinan si su equipo encuentra y corrige los problemas antes de que lo haga otra persona.
Asegura tu plataforma ahora
Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.


