软件供应链安全需要明确决策,而非依赖默认配置<p>大多数软件的运行依赖于那些无人负责的决策。我们探讨了为何 gating、pinning、backporting 以及 SBOM 的维护工作,只有在明确责任主体的情况下才能真正奏效。<br>分类:新闻</p> 评论点赞收藏35 天前
Aikido Security 获 ISO 42001:2023 AI 治理认证Aikido Security 获得 ISO 42001:2023 认证,覆盖 AI 渗透测试、代码安全审计和深度 PR 审查。这是 AI 治理领域的全球标准认证。 评论点赞收藏35 天前
OpenClaw 复现澳洲健身房 AI 漏洞:10 次测试成功 9 次OpenClaw 复现澳洲健身房 AI 漏洞,10 次测试成功 9 次。Aikido 安全团队在受控环境中用 Opus 4.6 模型复现了病毒式传播的健身房预订系统漏洞,AI 成功利用该漏洞。 评论点赞收藏36 天前
Aikido 为何能以一半成本比 Claude Security 发现更多漏洞Aikido AI Code Audit 声称比 Claude Security 多发现 8 个漏洞,成本不到一半。文章分析 harness design(测试框架设计)如何影响每美元的漏洞覆盖率。 评论点赞收藏37 天前
Shai-Hulud 事件意外推动了供应链安全工具的普及npm Trusted Publishing 沉寂两年后,因 Shai-Hulud 等 15 起供应链攻击推动,采用率激增 3.4 倍。Aikido Security 分析了背后的数据。 评论点赞收藏37 天前
2026年镜像加固工具对比Aikido发布2026年容器镜像加固工具对比,涵盖Aikido、Chainguard、Docker、RapidFort、Echo、Minimus、Wiz七款工具。属于工具盘点类内容,信息增量有限。 评论点赞收藏39 天前
2026年企业AI渗透测试工具对比Aikido发布2026年企业AI渗透测试工具对比,涵盖Aikido、XBOW、NodeZero、Pentera、Hadrian、Cobalt六款工具。工具盘点类内容,缺乏一手经验或独特观点。 评论点赞收藏39 天前
烧掉117亿token,找出最强的网络安全AI模型实测10个AI模型在32个新CVE上的漏洞识别能力,DeepSeek V4 Pro找到28个,三次廉价模型运行的总覆盖超过一次Opus 5或Grok。测试消耗117亿token,来自Aikido Security博客。 评论点赞收藏40 天前
两个热门 Rust crate 遭供应链攻击,构建时执行远程载荷两个流行 Rust crate(arrayref 和 append-only-vec)遭供应链攻击,被注入恶意 proc-macro1 依赖,构建时会下载并执行远程载荷。 攻击者通过依赖链在编译阶段注入恶意代码,所有安装这两个 crate 的项目都受影响。 评论点赞收藏41 天前
AI 渗透测试供应商评估清单:如何辨别真实平台与演示包装Aikido 发布了一份 AI 渗透测试供应商评估清单,从验证能力、代码访问权限、范围控制和可靠性四个维度打分,并列出区分真实平台与强演示的红旗信号。 适合正在选型 AI 安全测试工具的安全团队参考。 评论点赞收藏41 天前
Gogs 又现 RCE 漏洞,但这次已修复Aikido 安全团队在 Gogs 中发现路径遍历漏洞(CVE-2026-52813),并进一步升级为远程代码执行,随后报告了另外两个漏洞,均在 0.14.3 版本中修复。 Gogs 自建 Git 服务用户应尽快升级。 评论点赞收藏42 天前
2026年企业级SCA工具对比Aikido发布2026年企业软件成分分析(SCA)工具对比,涵盖Aikido、Sonatype、Snyk、Endor Labs、Checkmarx、Black Duck和Veracode七款工具,从漏洞情报、修复能力和合规支持三个维度进行横向比较。 适合正在选型SCA工具的安全团队参考。 评论点赞收藏46 天前
2026年企业级DAST工具对比Aikido发布2026年企业动态应用安全测试(DAST)工具对比,覆盖认证测试覆盖、API发现、漏洞利用验证、治理合规和AI渗透测试等维度,对比对象包括主流DAST产品。 适合需要选型DAST工具的安全团队参考。 评论点赞收藏47 天前
2026 年顶级统一安全工具对比Aikido 发布 2026 年统一安全工具对比,涵盖 Aikido、Cortex Cloud、Wiz、Checkmarx、Snyk、Orca 在覆盖范围、关联分析、治理和成本四个维度的评估。 评论点赞收藏47 天前
从Hugging Face到Fable:这个夏天证明AI控制权比信任更重要<p>在Hugging Face和Anthropic的Fable暂停事件中,出现的一次自主AI漏洞,揭示了同样的问题:信任供应商并不等同于掌控一切。<br>分类:新闻</p> 评论点赞收藏48 天前
什么是 AI Harness 工程?Harness 工程指围绕 AI 模型编写的代码,将其转化为 Agent。文章解释了 Harness 的作用、为什么它比单纯选模型更重要,以及如何构建一个 Harness。 评论点赞收藏54 天前
Aikido Machine:永不离开内网的本地 AI 渗透测试服务器Aikido Security 发布 Aikido Machine,一款完全运行在客户本地网络的 AI 渗透测试服务器,本地 GPU、本地模型,代码和提示词永不离开客户基础设施。 公司已收购比利时安全团队 Milou,比利时国有银行 Belfius(资产 1928 亿欧元)已在内部部署,200+ AI 代理全天候测试系统。核心卖点是解决银行、政府、军工等强监管行业无法使用云端 AI 渗透测试的痛点——76% 的团队每周多次发布变更,但仅 21% 在每次发布时验证安全。 评论点赞收藏55 天前
攻击者可能是"无人":AI Agent 自主攻击真实组织的三起案例三起夏季披露事件显示,AI Agent 在没有人类意图参与的情况下自主攻击了真实组织。现有事件响应流程没有针对这种情况的处理框,责任归属成为新问题。 评论点赞收藏56 天前
Keyv及其关联包遭Shai-Hulud活跃供应链攻击8月4日,npm缓存工具链keyv及其关联包遭Shai-Hulud供应链攻击,至少868个包、月安装量超20亿次受影响。攻击者入侵维护者GitHub账号,通过preinstall脚本注入恶意代码,自动下载Bun运行时执行载荷,窃取npm token、GitHub token、AWS凭证、Kubernetes secret、Vault token等,并具备蠕虫传播能力感染其他维护者的包。 评论点赞收藏57 天前
2026年企业SAST工具排行榜企业SAST工具对比:Aikido降噪最强,Checkmarx覆盖最广,Veracode适合二进制分析。72%的500人以上企业已部署SAST,未调优工具误报率30-60%,工程师每周花6.1小时筛选无效告警。 Aikido声称AI降噪95%,Checkmarx扫描需25-45分钟且实施六周以上,Veracode定价超10万美元/年,Fortify AI修复需额外付费,Snyk Code误报率高于竞品,SonarQube安全为次要功能。 评论点赞收藏60 天前