
.avif)
Blogumuza hoş geldiniz.

Aikido, Uygulama Güvenliği alanında AWS Güvenlik Yetkinliği sertifikasını aldı
AWS, hazırlıklarımızı değerlendirdi: Artık resmi olarak Uygulama Güvenliği alanında bir AWS Güvenlik Yetkinlik Ortağıyız.

Büyük yazılım şirketlerinde görülen CVE artışları, bir düzeltme sorunudur
Bu ay internette hızla yayılan bir grafik, 21 büyük yazılım şirketinde CVE sayısının keskin bir artış gösterdiğini ortaya koydu ve sektör, bunun ne anlama geldiği konusunda tartışan iki kampa bölündü. Her iki taraf da riski gerçekten belirleyen rakamı gözden kaçırıyor: Önemli güvenlik açıklarının ne kadar hızlı giderildiğini.
2026 Yılında Sızma Testlerinde Yapay Zekanın Durumu
En son raporumuz, Avrupa ve ABD genelinde 400 CISO, CTO ve üst düzey mühendislik liderinin görüşlerini yansıtmaktadır. Rapor, yapay zekanın sızma testlerini nasıl değiştirdiğini, geleneksel yaklaşımların modern yazılım dağıtımına ayak uydurmakta neden zorlandığını ve güvenlik liderlerinin yeni nesil sızma testlerinden ne beklediklerini ele almaktadır.

Güvenlik Açıkları ve Tehditler
Gerçek hayattan CVE örnekleri, kötü amaçlı yazılım analizleri, güvenlik açıkları ve ortaya çıkan riskler.
Araştırma
Karşılaştırmalı değerlendirmeler, karşılaştırmalar ve testleri içeren kapsamlı araştırmamız.
Ürün ve Şirket Güncellemeleri
Aikido’daki yenilikler — ürün lansmanlarından önemli güvenlik başarılarına kadar.
2026'da SBOM'lar: Herkes üretiyor, kimse kullanmıyor
ENISA’nın 2026 SBOM benimseme raporu, 334 kuruluşu kapsamakta ve SBOM’ların oluşturulması ile fiilen kullanılması arasında tutarlı bir uçurum olduğunu ortaya koymaktadır. İşte öne çıkan noktalar.
EDR ve proxy neden tedarik zinciri kötü amaçlı yazılımlarından sizi kurtaramaz?
EDR ve proxy'ler, tedarik zinciri kötü amaçlı yazılımlarına karşı tasarlanmamıştır. Kötü amaçlı kod, `npm install` komutu yoluyla geldiğinde normal bir davranış gibi görünür. İşte bunun önemi.
MDM'nin geliştirici makinelerinde koruyamadığı şeyler (ve bu konuda ne yapılmalı).
Çoğu güvenlik ekibi MDM'yi kullanmaktadır. Sorun şu ki, npm yüklemeleri, VS Code uzantıları ve yapay zeka kodlama araçları tamamen MDM'nin denetim alanı dışında gerçekleşmektedir. İşte gerçekte korumasız kalan unsurlar ve bu açığı nasıl kapatabileceğiniz.
Meşru Görünümlü Codex Uzak Kullanıcı Arayüzü, Yapay Zeka Token'larınızı Gizlice Çalıyor.
Codex’in özenle tasarlanmış uzaktan kullanım arayüzü olan “codexui-android” adlı npm paketi, aktif olarak geliştirilmekte olup haftalık binlerce kullanıcıya sahiptir. Bu paket, geçtiğimiz bir ay boyunca OpenAI kimlik doğrulama jetonlarını fark edilmeden sızdırıyordu.
Tedarik Zinciri Saldırısı, Kimlik Bilgisi Çalan Bir Yazılımla Laravel-Lang Paketlerini Hedefliyor.
Saldırganlar, popüler Laravel-Lang paketlerinin 200'den fazla sürümüne bir kimlik bilgisi hırsızı yerleştirdiler; bu hırsız, bulut anahtarlarını, SSH anahtarlarını, tarayıcıları, kripto cüzdanlarını ve daha fazlasını hedef alıyordu.
Gölge yapay zeka bir korku tepkisidir ve yasaklamak durumu daha da kötüleştirir
Shadow AI, bir korku tepkisidir. Çalışanlar, yapay zeka becerileri gerektiren iş piyasasını doğru bir şekilde değerlendiriyorlar ve bu nedenle kullandıkları araçları gizliyorlar. İşte yasaklamanın durumu neden daha da kötüleştirdiği ve bunun yerine ne yapılması gerektiği.
5.000'den fazla mühendisi olan bir organizasyonda geliştirici güvenliğini devreye almak
Geliştiricilere yönelik güvenlik uygulamalarının çoğu, kültürel bir değişim değil, yazılım dağıtımı gibi tasarlandıkları için başarısız olur. İşte deneyimli CISO’ların bu sorunu çözmek için üzerinde uzlaştıkları aşamalı model.
Güvenlik metamorfozu: otonom yapay zeka saldırıları için Mythos'a hazır bir mimari kontrol listesi
AppSec, günümüzün karmaşıklığı karşısında etkisini yitirmiştir. Project Glasswing ve Mythos dönemi, karşı karşıya olduğu tehditlerin hızında işleyen bir güvenlik yaklaşımı gerektirmektedir.
Tarayıcı eklentilerini tedarik zinciri saldırı vektörleri gibi ele alma zamanı geldi.
Vercel güvenlik ihlali, güvenlik sektörünün çok iyi bildiği bir senaryoyu izledi: Üçüncü taraf koduna zımnen güvenilir, ardından bu kod kaynakta ele geçirilir. Bunun için bir çerçeve yapımız var. Sadece bunu henüz tarayıcı uzantılarına uygulamadık. (Spoiler: Yazılım bağımlılıkları için bunu yapıyoruz)
Shai-Hulud Geri mi Döndü? Güvenliği İhlal Edilmiş Bitwarden CLI, Kendi Kendini Yayan Bir npm Solucanı İçeriyor.
@bitwarden/cli v2026.4.0 sürümünde tespit edilen kötü amaçlı yazılım, SSH anahtarlarını, bulut gizli bilgilerini ve yapay zeka kodlama aracı kimlik bilgilerini çalıyor, ardından kurbanların kendi npm paketleri aracılığıyla yayılıyor. İçinde: Kendisine “Shai-Hulud: The Third Coming” adını veren bir solucan bulunuyor.
Aikido, Uygulama Güvenliği alanında AWS Güvenlik Yetkinliği sertifikasını aldı
AWS, Aikido’ya “Uygulama Güvenliği” alanında Güvenlik Yetkinliği sertifikası vererek, Aikido’nun uygulamaları kod aşamasından bulut ortamına ve çalışma zamanına kadar nasıl güvence altına aldığını teyit etmiştir.
pub.dev’de bulunan güvenliği ihlal edilmiş bir Flutter paketi, XCSSET kötü amaçlı yazılımını içeriyor
pub.dev’de güvenliği ihlal edilmiş bir Flutter paketinin içinde XCSSET kötü amaçlı yazılımını tespit ettik. İşte bu paketin içinde bulduğumuz bulaşma zinciri, yayılma modülleri ve bilgi çalma mantığına ilişkin ayrıntılı bir analiz.
Shai-Hulud, 111 günün ardından dirildi
Bilinen bir Shai-Hulud solucan yükü 111 gün boyunca aktif olmayan halde kaldı, ardından npm’ye yeniden yayınlandı ve onu tespit etmesi gereken kötü amaçlı yazılım taramasını atlatmayı başardı.
StyleSmuggler düzeltmesi: Magento ve Adobe Commerce’deki uzaktan kod yürütme (RCE) güvenlik açığını giderin
StyleSmuggler, Magento ve Adobe Commerce’i hedef alan, kimlik doğrulaması gerektirmeyen bir uzaktan kod yürütme (RCE) güvenlik açığıdır; henüz bir CVE numarası bulunmamakta ve Adobe tarafından yayınlanmış bir yama da yoktur. Aikido’da ise düzeltme halihazırda mevcuttur.
5 Soketli güvenlik alternatifleri ve neden daha iyi oldukları
Socket, adını kötü amaçlı yazılım algılama alanında yapmıştır. Ancak artık sadece algılama hızı tek başına yeterli değildir. İşte Aikido ile diğer dört alternatifin tedarik zinciri güvenliği, erişilebilirlik analizi, lisanslama ve daha birçok konuda nasıl karşılaştırıldığı.
AI Pentesting Satın Alma Rehberi: AI pentesting satıcıları nasıl değerlendirilir
Pratik satın alma kriterleri, 1.000'den fazla yapay zeka sızma testi araştırması ve indirilebilir bir değerlendirme kontrol listesi ile yapay zeka sızma testi sağlayıcılarını nasıl değerlendireceğinizi öğrenin.
Mythos'a hazır olmak için pratik bir CTO güvenlik kontrol listesi
Mythos ve özerk yapay zeka tehditleriyle dolu bir dünyada yolunu bulan SaaS CTO’ları için pratik bir kontrol listesi. Savunmacının avantajı temel alınarak hazırlanmıştır: Siz, saldırganların elde etmek için çaba sarf etmesi gereken bağlam bilgisine sahipsiniz. Bu liste, ekibinizin sorunları başkalarından önce tespit edip çözüp çözemeyeceğini belirleyen denetimleri, uygulamaları ve operasyonel alışkanlıkları kapsamaktadır.
Şimdi güvenliğinizi sağlayın
Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.


