
.avif)
Blogumuza hoş geldiniz.

Aikido, Uygulama Güvenliği alanında AWS Güvenlik Yetkinliği sertifikasını aldı
AWS, hazırlıklarımızı değerlendirdi: Artık resmi olarak Uygulama Güvenliği alanında bir AWS Güvenlik Yetkinlik Ortağıyız.

Büyük yazılım şirketlerinde görülen CVE artışları, bir düzeltme sorunudur
Bu ay internette hızla yayılan bir grafik, 21 büyük yazılım şirketinde CVE sayısının keskin bir artış gösterdiğini ortaya koydu ve sektör, bunun ne anlama geldiği konusunda tartışan iki kampa bölündü. Her iki taraf da riski gerçekten belirleyen rakamı gözden kaçırıyor: Önemli güvenlik açıklarının ne kadar hızlı giderildiğini.
2026 Yılında Sızma Testlerinde Yapay Zekanın Durumu
En son raporumuz, Avrupa ve ABD genelinde 400 CISO, CTO ve üst düzey mühendislik liderinin görüşlerini yansıtmaktadır. Rapor, yapay zekanın sızma testlerini nasıl değiştirdiğini, geleneksel yaklaşımların modern yazılım dağıtımına ayak uydurmakta neden zorlandığını ve güvenlik liderlerinin yeni nesil sızma testlerinden ne beklediklerini ele almaktadır.

Güvenlik Açıkları ve Tehditler
Gerçek hayattan CVE örnekleri, kötü amaçlı yazılım analizleri, güvenlik açıkları ve ortaya çıkan riskler.
Araştırma
Karşılaştırmalı değerlendirmeler, karşılaştırmalar ve testleri içeren kapsamlı araştırmamız.
Ürün ve Şirket Güncellemeleri
Aikido’daki yenilikler — ürün lansmanlarından önemli güvenlik başarılarına kadar.
Hugging Face ihlalinden dört olay müdahale kararı
Keşif, çalınan kimlik bilgileri, gizli C2 ve yeniden kurulum ya da yama. Devam eden bir saldırıyı tespit edip edemeyeceğinizi gösteren dört Hugging Face güvenlik ihlali senaryosu.
Daha iyi genel sır tespiti, sır olmayanları bulmakla başlar
Bazı API anahtarları kamuya açık olarak tasarlanmıştır. Betterleaks artık bunları genel gizli bulgulardan çıkarıyor ve böylece her taramada binlerce yanlış pozitif sonucu ortadan kaldırıyor.
NodeBB'de altı saat içinde sekiz yüksek önem dereceli güvenlik açığı bulmak
AI sızma testimiz tarafından altı saat içinde tespit edilen sekiz adet yüksek önem derecesine sahip NodeBB güvenlik açığı. XSS zincirleri, kimlik doğrulama atlamaları ve gönderi ele geçirme saldırılarının tam teknik analizi.
SQL injection ölmedi
SQL enjeksiyonuna karşı alınan önlemler on yıllardır uygulanıyor ve hâlâ işe yarıyor. Peki, WordPress çekirdeği neden bu konuda acil bir yamaya ihtiyaç duydu? İlgili veriler ve buna karşı nasıl korunulacağı.
Tyro CISO'su: Geliştiriciler size güvenmiyorsa "siber güvenliğin Einstein'ı" olmak yeterli değildir
Tyro’nun CISO’su Arun Singh, sınırlı bir kaynak olarak geliştiricilerin güveni ve tedarik zinciri saldırıları nedeniyle ekiplerin bu kaynağı harcamak zorunda kaldıklarında neler olacağı hakkında konuşuyor
WordPress çekirdeğinde (wp2shell), SQL enjeksiyonu yoluyla kimlik doğrulaması yapılmamış uzaktan kod yürütme (RCE)
Bilinen CVE’lerin yeniden keşfedilmesi konusunda 13 yapay zeka modelinin karşılaştırmalı değerlendirmesi
26 adet bilinen CVE’yi tespit etme konusunda 13 yapay zeka modelini test ettik. GPT-5.6 en fazlasını tespit etti, ancak en pahalı model bütçeyi en verimli şekilde kullanma açısından en iyi seçenek değildi.
Tedarik zinciri saldırılarına karşı savunma için pratik kontrol listesi
Son dönemde yaşanan yazılım tedarik zinciri saldırıları dalgasına karşı öncelik sırasına göre sıralanmış otuz savunma önlemi. Kritik, yüksek veya orta düzeyde olarak derecelendirilmiştir.
Yapay zeka kodu ve vibe coding ile kod kalitesi standartları nasıl sürdürülür
Vibe Coding, özellikleri hızla devreye alır ve kod inceleme yükünü ortadan kaldırır. Karşılaştırmalı, kural bazlı kod kalitesi denetimlerinin, ekiplere pull request’ler ve depolar genelinde nasıl tutarlı bir sonuç sunduğunu görün.
Ele geçirilmiş @injectivelabs/sdk-ts, sahte telemetri aracılığıyla cüzdan anahtarlarını sızdırıyor
@injectivelabs/sdk-ts paketinin kötü niyetli bir sürümü, “kullanım telemetrisi” olarak etiketlenmiş kodun içine bir cüzdan anahtarı hırsızını gizlemiş ve bunu 17 npm paketine daha yaymıştır. İşte bunun nasıl işlediği ve projelerinizi nasıl kontrol edebileceğiniz.
AI Pentesting Satın Alma Rehberi: AI pentesting satıcıları nasıl değerlendirilir
Pratik satın alma kriterleri, 1.000'den fazla yapay zeka sızma testi üzerine yapılan araştırmalar ve bir değerlendirme kontrol listesi yardımıyla yapay zeka sızma testi sağlayıcılarını nasıl değerlendireceğinizi öğrenin.
Rocket.Chat'te MongoDB ObjectId'i sürekli olarak tahmin etme
Aikido'nun yapay zeka tabanlı sızma testi uzmanı, Rocket.Chat'te bu dosya erişim açığını tespit etti. MongoDB'nin ObjectId() işlevine daha yakından bakıldığında, bu işlevin istismara açık hale getiren zayıf rastgelelik özelliği ortaya çıktı.
Aikido, Uygulama Güvenliği alanında AWS Güvenlik Yetkinliği sertifikasını aldı
AWS, Aikido’ya “Uygulama Güvenliği” alanında Güvenlik Yetkinliği sertifikası vererek, Aikido’nun uygulamaları kod aşamasından bulut ortamına ve çalışma zamanına kadar nasıl güvence altına aldığını teyit etmiştir.
pub.dev’de bulunan güvenliği ihlal edilmiş bir Flutter paketi, XCSSET kötü amaçlı yazılımını içeriyor
pub.dev’de güvenliği ihlal edilmiş bir Flutter paketinin içinde XCSSET kötü amaçlı yazılımını tespit ettik. İşte bu paketin içinde bulduğumuz bulaşma zinciri, yayılma modülleri ve bilgi çalma mantığına ilişkin ayrıntılı bir analiz.
Shai-Hulud, 111 günün ardından dirildi
Bilinen bir Shai-Hulud solucan yükü 111 gün boyunca aktif olmayan halde kaldı, ardından npm’ye yeniden yayınlandı ve onu tespit etmesi gereken kötü amaçlı yazılım taramasını atlatmayı başardı.
StyleSmuggler düzeltmesi: Magento ve Adobe Commerce’deki uzaktan kod yürütme (RCE) güvenlik açığını giderin
StyleSmuggler, Magento ve Adobe Commerce’i hedef alan, kimlik doğrulaması gerektirmeyen bir uzaktan kod yürütme (RCE) güvenlik açığıdır; henüz bir CVE numarası bulunmamakta ve Adobe tarafından yayınlanmış bir yama da yoktur. Aikido’da ise düzeltme halihazırda mevcuttur.
5 Soketli güvenlik alternatifleri ve neden daha iyi oldukları
Socket, adını kötü amaçlı yazılım algılama alanında yapmıştır. Ancak artık sadece algılama hızı tek başına yeterli değildir. İşte Aikido ile diğer dört alternatifin tedarik zinciri güvenliği, erişilebilirlik analizi, lisanslama ve daha birçok konuda nasıl karşılaştırıldığı.
AI Pentesting Satın Alma Rehberi: AI pentesting satıcıları nasıl değerlendirilir
Pratik satın alma kriterleri, 1.000'den fazla yapay zeka sızma testi araştırması ve indirilebilir bir değerlendirme kontrol listesi ile yapay zeka sızma testi sağlayıcılarını nasıl değerlendireceğinizi öğrenin.
Mythos'a hazır olmak için pratik bir CTO güvenlik kontrol listesi
Mythos ve özerk yapay zeka tehditleriyle dolu bir dünyada yolunu bulan SaaS CTO’ları için pratik bir kontrol listesi. Savunmacının avantajı temel alınarak hazırlanmıştır: Siz, saldırganların elde etmek için çaba sarf etmesi gereken bağlam bilgisine sahipsiniz. Bu liste, ekibinizin sorunları başkalarından önce tespit edip çözüp çözemeyeceğini belirleyen denetimleri, uygulamaları ve operasyonel alışkanlıkları kapsamaktadır.
Şimdi güvenliğinizi sağlayın
Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.


