
.avif)
Blogumuza hoş geldiniz.
.png)
Hugging Face’ten Fable’a: Bu yaz, yapay zeka konusunda kontrolün güvenden daha önemli olduğunu gösteriyor
Bir yapay zeka ajanı, kendi başına Hugging Face’e izinsiz giriş yaptı. Bir yapay zeka tedarikçisinin erişim hakkı bir gecede ortadan kayboldu. İşte bu iki olayın ortak noktası.
2026 Yılında Sızma Testlerinde Yapay Zekanın Durumu
En son raporumuz, Avrupa ve ABD genelinde 400 CISO, CTO ve üst düzey mühendislik liderinin görüşlerini yansıtmaktadır. Rapor, yapay zekanın sızma testlerini nasıl değiştirdiğini, geleneksel yaklaşımların modern yazılım dağıtımına ayak uydurmakta neden zorlandığını ve güvenlik liderlerinin yeni nesil sızma testlerinden ne beklediklerini ele almaktadır.

Güvenlik Açıkları ve Tehditler
Gerçek hayattan alınmış CVE analizleri, kötü amaçlı yazılım analizleri, güvenlik açıkları ve ortaya çıkan riskler sayesinde gereksiz bilgileri bir kenara bırakın.
Müşteri Hikayeleri
Sizinki gibi ekiplerin, güvenliği basitleştirmek ve güvenle ürünlerini piyasaya sürmek için Aikido’yu nasıl kullandığını görün.
Ürün ve Şirket Güncellemeleri
Aikido’daki yenilikler — ürün lansmanlarından önemli güvenlik başarılarına kadar.
Tarayıcı eklentilerini tedarik zinciri saldırı vektörleri gibi ele alma zamanı geldi.
Vercel güvenlik ihlali, güvenlik sektörünün çok iyi bildiği bir senaryoyu izledi: Üçüncü taraf koduna zımnen güvenilir, ardından bu kod kaynakta ele geçirilir. Bunun için bir çerçeve yapımız var. Sadece bunu henüz tarayıcı uzantılarına uygulamadık. (Spoiler: Yazılım bağımlılıkları için bunu yapıyoruz)
Shai-Hulud Geri mi Döndü? Güvenliği İhlal Edilmiş Bitwarden CLI, Kendi Kendini Yayan Bir npm Solucanı İçeriyor.
@bitwarden/cli v2026.4.0 sürümünde tespit edilen kötü amaçlı yazılım, SSH anahtarlarını, bulut gizli bilgilerini ve yapay zeka kodlama aracı kimlik bilgilerini çalıyor, ardından kurbanların kendi npm paketleri aracılığıyla yayılıyor. İçinde: Kendisine “Shai-Hulud: The Third Coming” adını veren bir solucan bulunuyor.
Mailcow'da Birden Fazla Siteler Arası Betik Çalıştırma (XSS) Zafiyeti.
Aikido’nun yapay zeka tabanlı sızma testi ajanları, yaygın olarak kullanılan bir kendi kendine barındırılan e-posta sunucusu olan Mailcow’da üç adet XSS güvenlik açığı tespit etti. En ciddi olanı, kimlik doğrulaması yapılmamış saldırganların Autodiscover günlüklerine, bir yönetici bunları görüntülediğinde çalıştırılacak bir yük enjekte etmesine olanak tanıyarak hesabın tamamen ele geçirilmesine yol açıyordu. Üç güvenlik açığı da 2026-03b sürümünden itibaren giderilmiştir.
Axios CVE-2026-40175: İstismar Edilemeyen Kritik Bir Hata.
Axios CVE-2026-40175, kritik olarak derecelendirilmiştir; ancak gerçek Node.js ortamlarında pratikte istismar edilemez. Nedeni şudur:
Bug bounty ölmedi, ancak eski model çöküyor.
Yapay zeka programları alt üst ederken, hata ödül programları bir kırılma noktasına ulaşıyor ve bu durum, daha sürdürülebilir, kalite odaklı güvenlik modellerine doğru bir geçişi tetikliyor.
Aikido Attack, Hoppscotch'ta birden fazla 0-day buldu.
Aikido Attack, Hoppscotch’ta üç adet yüksek ciddiyet derecesine sahip güvenlik açığı tespit etti: hesap ele geçirilmesine yol açan bir açık yönlendirme, depolanmış XSS ve ekipler arası istek enjeksiyonuna imkân veren bir erişim kontrolü sorunu.
fast-draft Open VSX Uzantısı BlokTrooper Tarafından Ele Geçirildi
Popüler bir Open VSX eklentisi ele geçirildi ve saldırganların kontrolündeki altyapıdan bir RAT ile bilgi hırsızı dağıtmak için kullanıldı. Sürüm geçmişi, temiz sürümlerin arasına sızan kötü amaçlı sürümlerle gerçek durumu ortaya koyuyor.
Glassworm, Popüler React Native Telefon Numarası Paketlerini Hedef Aldı
İki popüler React Native npm paketi, Glassworm grubuna ait olduğu düşünülen kişiler tarafından arka kapı eklenerek, çok aşamalı bir kötü amaçlı yazılımın yayılması için kullanıldı. İşte bu kötü amaçlı yazılımın ne yaptığı ve nelere dikkat edilmesi gerektiği.
Her aşamada güvenlik açıklarını tespit etmek: Ne zaman hangi testleri çalıştırmalı?
SAST, Derinlemesine PR İncelemesi, Yapay Zeka Kod Analizi ve Yapay Zeka Sızma Testi, her biri farklı aşamalarda farklı güvenlik açıklarını tespit eder. İşte her birinin ne zaman ve neden kullanılması gerektiği.
Aikido Machine: Ağınızdan asla çıkmayan, şirket içi yapay zeka tabanlı siber saldırı simülasyonu
Bulutu kullanamayan ekipler için kesintisiz yapay zeka sızma testi. Aikido Machine, modelleri, kodu ve sonuçları tamamen ağınızın içinde tutar.
Aikido Intel kötü amaçlı yazılımları ve güvenlik açıklarını ilk nasıl tespit eder
Aikido Intel, açık kaynak ekosistemlerinde ortaya çıkan kötü amaçlı yazılımları ve henüz açıklanmamış güvenlik açıklarını, genellikle yayınlanmalarından itibaren 8 dakika içinde tespit eden bir gerçek zamanlı bilgi akışıdır.
Keyv ve arkadaşları, aktif bir Shai-Hulud tedarik zinciri saldırısında hedef alındı
4 Ağustos 2026 tarihinde, bir saldırganın bakım sorumlusunun GitHub hesabını ele geçirmesinin ardından, Mini Shai-Hulud kötü amaçlı yazılımı keyv ve bununla ilişkili sekiz npm paketine yerleştirildi
5 Soketli güvenlik alternatifleri ve neden daha iyi oldukları
Socket, adını kötü amaçlı yazılım algılama alanında yapmıştır. Ancak artık sadece algılama hızı tek başına yeterli değildir. İşte Aikido ile diğer dört alternatifin tedarik zinciri güvenliği, erişilebilirlik analizi, lisanslama ve daha birçok konuda nasıl karşılaştırıldığı.
AI Pentesting Satın Alma Rehberi: AI pentesting satıcıları nasıl değerlendirilir
Pratik satın alma kriterleri, 1.000'den fazla yapay zeka sızma testi araştırması ve indirilebilir bir değerlendirme kontrol listesi ile yapay zeka sızma testi sağlayıcılarını nasıl değerlendireceğinizi öğrenin.
Mythos'a hazır olmak için pratik bir CTO güvenlik kontrol listesi
Mythos ve özerk yapay zeka tehditleriyle dolu bir dünyada yolunu bulan SaaS CTO’ları için pratik bir kontrol listesi. Savunmacının avantajı temel alınarak hazırlanmıştır: Siz, saldırganların elde etmek için çaba sarf etmesi gereken bağlam bilgisine sahipsiniz. Bu liste, ekibinizin sorunları başkalarından önce tespit edip çözüp çözemeyeceğini belirleyen denetimleri, uygulamaları ve operasyonel alışkanlıkları kapsamaktadır.
Şimdi güvenliğinizi sağlayın
Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.



