Les menaces
Sécuriser sa supply chain, c'est couvrir de plus en plus de portes d'entrée.
Une nouvelle bibliothèque, ou une simple mise à jour de version, peut être un malware conçu pour infecter les postes de vos devs ou votre CI/CD et exfiltrer vos secrets. Même sans être malveillante, une dépendance peut porter des failles (CVE) qui exposent votre application.
Le risque ne s'arrête pas au code. Extensions d'IDE, extensions de navigateur, skills IA, tout l'outillage de vos développeurs est devenu une cible. Aujourd'hui tout est interconnecté, et chaque maillon est une porte d'entrée.
Dernières détectionsPropulsé par
Intel
10:21:35transform-undefined-to-void@9.9.03 signauxMALWARE
10:20:48vault 1.20.5 → 1.22.2CVE-2026-3372CVE 4.3
10:20:01prettier-vscode-plus@1.4.25 signauxMALWARE
10:19:14requestss@2.31.14 signauxMALWARE
10:18:27next 14.0 → 14.2.35CVE-2026-1182CVE 7.5
10:17:40json-formatter-pro@2.0.12 signauxMALWARE
10:16:53pdf-summarizer@0.3.14 signauxMALWARE
10:16:06log4j-core 2.24 → 2.25.3CVE-2026-0817CVE 9.0
10:15:19material-icons-pack@5.1.03 signauxMALWARE
10:14:32Newtonsoft.Json.Net@13.0.43 signauxMALWAREDes campagnes d'attaque, sur tous les écosystèmes.
Plusieurs fois par semaine, des centaines de paquets piégés sont publiés. Des librairies au cœur de l'écosystème open source, utilisées partout, sont compromises. À partir de là, chaque acteur qui installe la dépendance fait avancer l'infection d'un cran, et peut la déplacer d'un écosystème à l'autre.
Avec l'IA, produire et automatiser ces campagnes ne coûte presque plus rien. Elles arrivent plus souvent, et à plus grande échelle.
2024Ultralytics
La lib de vision IA (60 M de téléchargements) compromise via son pipeline de build.
PyPI
2025chalk, debug + 16 paquets npm
2 milliards de téléchargements par semaine, compromis en une matinée.
npm
2025Ver Shai-Hulud
Auto-répliquant : plus de 500 paquets npm infectés de proche en proche.
npm
Ce qu'on fait
De votre ‹code› à vos ‹pipelines›, jusqu'aux ‹postes de développeurs›, on prend tout en charge.
Verrouillage de votre CI/CD
Vos pipelines sont durcis en profondeur. Une dépendance ou une action compromise ne peut plus rien y exécuter d'important.
Sécurisation du gestionnaire de paquets
On durcit la configuration de votre gestionnaire de paquets, ou on migre vers un gestionnaire plus sûr si nécessaire.
Verrouillage des versions
Chaque version validée est épinglée, dépendances comme images de conteneurs. Vos builds deviennent déterministes, et rien ne peut s'y glisser en silence.
Remise à niveau des dépendances
On rattrape chaque version en retard, qu'elle date de six mois ou de quatre ans, et on remplace les librairies abandonnées. Vous repartez sur une base à jour, sans y avoir sacrifié des mois de sprints.
Neutralisation des CVE
Une analyse d'atteignabilité ne traite que les CVE réellement exploitables dans vos dépendances, et on applique la version qui corrige.
Installation de la protection continue
On installe la couche qui protège en continu : la Keelstone App branchée sur vos repos, Aikido Device Protection sur les postes et Safe Chain en CI. Tout est en place, prêt à être opéré.
Analyse automatique de chaque PR
Chaque PR qui touche une dépendance passe par les scanners Aikido et nos vérifications, provenance, scripts d'installation, mainteneur. Sur la PR, il ne reste qu'un verdict à lire.
Supervision humaine en seconde ligne
Un nouveau mainteneur, un script inhabituel, une version publiée la veille, certains signaux ne se jugent pas à la machine. Un expert Keelstone examine alors le paquet à la main et motive sa décision sur la PR.
Veille et réponse aux campagnes
Dès qu'une campagne frappe un écosystème que vous utilisez, on vérifie si vos projets embarquent une version compromise et on prépare le correctif. Vous recevez l'état des lieux sur Slack ou Teams, même si rien n'est touché.
Protection des postes développeurs
Sur chaque poste, Aikido Device Protection bloque un paquet malveillant avant qu'il ne s'installe, et applique le même filtre aux extensions d'IDE, de navigateur et aux skills IA. Le poste de dev n'est plus une porte d'entrée.
Maintenance continue des dépendances
Renovate ouvre les PR, on fait le reste. Mises à jour évaluées, breaking changes absorbés, librairies abandonnées remplacées à temps. Votre backlog reste à zéro, ce travail sort de votre roadmap.
Surveillance des conteneurs
Vos images de conteneurs sont scannées à chaque build et en continu. Une base image qui traîne une CVE est remplacée par une version saine, digest épinglé, sans veille de votre côté.