
.avif)
Blogumuza hoş geldiniz.
.png)
Hugging Face’ten Fable’a: Bu yaz, yapay zeka konusunda kontrolün güvenden daha önemli olduğunu gösteriyor
Bir yapay zeka ajanı, kendi başına Hugging Face’e izinsiz giriş yaptı. Bir yapay zeka tedarikçisinin erişim hakkı bir gecede ortadan kayboldu. İşte bu iki olayın ortak noktası.
2026 Yılında Sızma Testlerinde Yapay Zekanın Durumu
En son raporumuz, Avrupa ve ABD genelinde 400 CISO, CTO ve üst düzey mühendislik liderinin görüşlerini yansıtmaktadır. Rapor, yapay zekanın sızma testlerini nasıl değiştirdiğini, geleneksel yaklaşımların modern yazılım dağıtımına ayak uydurmakta neden zorlandığını ve güvenlik liderlerinin yeni nesil sızma testlerinden ne beklediklerini ele almaktadır.

Güvenlik Açıkları ve Tehditler
Gerçek hayattan alınmış CVE analizleri, kötü amaçlı yazılım analizleri, güvenlik açıkları ve ortaya çıkan riskler sayesinde gereksiz bilgileri bir kenara bırakın.
Müşteri Hikayeleri
Sizinki gibi ekiplerin, güvenliği basitleştirmek ve güvenle ürünlerini piyasaya sürmek için Aikido’yu nasıl kullandığını görün.
Ürün ve Şirket Güncellemeleri
Aikido’daki yenilikler — ürün lansmanlarından önemli güvenlik başarılarına kadar.
Ele geçirilmiş @injectivelabs/sdk-ts, sahte telemetri aracılığıyla cüzdan anahtarlarını sızdırıyor
@injectivelabs/sdk-ts paketinin kötü niyetli bir sürümü, “kullanım telemetrisi” olarak etiketlenmiş kodun içine bir cüzdan anahtarı hırsızını gizlemiş ve bunu 17 npm paketine daha yaymıştır. İşte bunun nasıl işlediği ve projelerinizi nasıl kontrol edebileceğiniz.
AI Pentesting Satın Alma Rehberi: AI pentesting satıcıları nasıl değerlendirilir
Pratik satın alma kriterleri, 1.000'den fazla yapay zeka sızma testi üzerine yapılan araştırmalar ve bir değerlendirme kontrol listesi yardımıyla yapay zeka sızma testi sağlayıcılarını nasıl değerlendireceğinizi öğrenin.
Rocket.Chat'te MongoDB ObjectId'i sürekli olarak tahmin etme
Aikido'nun yapay zeka tabanlı sızma testi uzmanı, Rocket.Chat'te bu dosya erişim açığını tespit etti. MongoDB'nin ObjectId() işlevine daha yakından bakıldığında, bu işlevin istismara açık hale getiren zayıf rastgelelik özelliği ortaya çıktı.
Varsayılan phpBB yapılandırmasında kimlik doğrulama atlatma
Yapay zeka tabanlı sızma testi uzmanlarımız, phpBB’de kritik bir kimlik doğrulama atlama açığı (CVE-2026-48611) tespit etti: Kimlik doğrulaması yapılmamış tek bir istek, herhangi bir hesaba giriş yapmanıza olanak tanıyor. Açığın ayrıntılarına ve düzeltme yöntemine göz atın.
Bir diğeri daha. GitHub, acil durum kimlik bilgisi iptalini sunuyor
GitHub Enterprise artık tek bir işlemle bir hesabın tüm kimlik bilgilerini iptal edebiliyor. Trivy saldırısı ve Microsoft’un kendi durabletask güvenlik ihlali, bu özelliğin neden uzun zamandır beklendiğini ortaya koyuyor.
npm, riskli hesap değişikliklerinin ardından yüksek etkili hesapları donduruyor
npm’nin yeni 72 saatlik hesap dondurma uygulamasına bir bakış: bu uygulamanın ne zaman devreye girdiğini, neleri engellediğini ve güvenilir yayınlama ile aşamalı yayınlama ile birlikte nasıl işlediğini inceleyelim.
Herkes okuyamadığı kodu dağıtıyor
Yapay zeka sayesinde artık herkes bir geliştirici haline geldi ve pek çok kod, bu konuda uzman kişilerin dikkatli bir incelemesinden geçmeden yayına alınıyor.
Güvenliği ihlal edilmiş GitHub eylemi codfish/semantic-release-action, CI/CD sırlarını çalıyor
codfish/semantic-release-action, 24 Haziran 2026 tarihinde ele geçirildi. Saldırganlar, v2–v5 etiketlerini, CI/CD gizli bilgilerini hedef alan bir Miasma kimlik bilgisi çalma yüküne yönlendirdi. İşte neler olduğu ve bu durumdan etkilenip etkilenmediğinizi nasıl kontrol edebileceğiniz.
Aikido x Drydock | Bakımcıların kötü amaçlı yazılımları dağıtımdan önce yakalaması için bir yol
Aikido, Drydock ile iş birliği yapıyor; böylece npm ve PyPI bakım sorumluları, bir sürüm yayınlanmadan önce içinde tam olarak neler olduğunu görebilecekler. Kötü amaçlı yazılımları, yayınlandıktan sonra değil, yayınlanmadan önce tespit edin.
Aikido x OWASP: Bireysel üyeler için 200 ücretsiz kredi
OWASP bireysel üyeleri, Code Audit'i çalıştırmak için 200 ücretsiz Aikido kredisi alırlar. İşte iki adımda kredinizi nasıl alacağınız.
140'tan fazla popüler Mastra npm Paketi Tedarik Zinciri Saldırısına Uğradı
Yükleme sırasında bir yükü sessizce indirip çalıştırmak üzere kötü amaçlı bir bağımlılık ekleyen bir tedarik zinciri saldırısı sonucunda 141 Mastra npm paketi ele geçirildi.
Full Fathom Five: Anthropic'in Mythos sınıfı halka açık sürümünün bağlamı
IDOR’larınızı ve iş mantığı kusurlarınızı bulmak için Mythos’a hiç ihtiyacınız olmadı. Anthropic’in Fable 5 ile piyasaya sürdüklerine bir göz atalım ve bilgi güvenliğinin neden özünde bir insan sorunu olmaya devam ettiğini inceleyelim.
Her aşamada güvenlik açıklarını tespit etmek: Ne zaman hangi testleri çalıştırmalı?
SAST, Derinlemesine PR İncelemesi, Yapay Zeka Kod Analizi ve Yapay Zeka Sızma Testi, her biri farklı aşamalarda farklı güvenlik açıklarını tespit eder. İşte her birinin ne zaman ve neden kullanılması gerektiği.
Aikido Machine: Ağınızdan asla çıkmayan, şirket içi yapay zeka tabanlı siber saldırı simülasyonu
Bulutu kullanamayan ekipler için kesintisiz yapay zeka sızma testi. Aikido Machine, modelleri, kodu ve sonuçları tamamen ağınızın içinde tutar.
Aikido Intel kötü amaçlı yazılımları ve güvenlik açıklarını ilk nasıl tespit eder
Aikido Intel, açık kaynak ekosistemlerinde ortaya çıkan kötü amaçlı yazılımları ve henüz açıklanmamış güvenlik açıklarını, genellikle yayınlanmalarından itibaren 8 dakika içinde tespit eden bir gerçek zamanlı bilgi akışıdır.
Keyv ve arkadaşları, aktif bir Shai-Hulud tedarik zinciri saldırısında hedef alındı
4 Ağustos 2026 tarihinde, bir saldırganın bakım sorumlusunun GitHub hesabını ele geçirmesinin ardından, Mini Shai-Hulud kötü amaçlı yazılımı keyv ve bununla ilişkili sekiz npm paketine yerleştirildi
5 Soketli güvenlik alternatifleri ve neden daha iyi oldukları
Socket, adını kötü amaçlı yazılım algılama alanında yapmıştır. Ancak artık sadece algılama hızı tek başına yeterli değildir. İşte Aikido ile diğer dört alternatifin tedarik zinciri güvenliği, erişilebilirlik analizi, lisanslama ve daha birçok konuda nasıl karşılaştırıldığı.
AI Pentesting Satın Alma Rehberi: AI pentesting satıcıları nasıl değerlendirilir
Pratik satın alma kriterleri, 1.000'den fazla yapay zeka sızma testi araştırması ve indirilebilir bir değerlendirme kontrol listesi ile yapay zeka sızma testi sağlayıcılarını nasıl değerlendireceğinizi öğrenin.
Mythos'a hazır olmak için pratik bir CTO güvenlik kontrol listesi
Mythos ve özerk yapay zeka tehditleriyle dolu bir dünyada yolunu bulan SaaS CTO’ları için pratik bir kontrol listesi. Savunmacının avantajı temel alınarak hazırlanmıştır: Siz, saldırganların elde etmek için çaba sarf etmesi gereken bağlam bilgisine sahipsiniz. Bu liste, ekibinizin sorunları başkalarından önce tespit edip çözüp çözemeyeceğini belirleyen denetimleri, uygulamaları ve operasyonel alışkanlıkları kapsamaktadır.
Şimdi güvenliğinizi sağlayın
Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.



