Gardez votre supply chain à flot

Vos dépendances ne sont plus votre problème.

De vos bibliothèques de code tierces à vos pipelines CI/CD , en passant par les extensions d'IDE, de navigateur et les skills IA : on maintient, on scanne et on défend toute votre supply chain logicielle, en continu. Vos équipes de dev se concentrent sur l'évolution de votre produit.

“For this year, we found third-party involvement of some sort in 30% of all breaches we analyzed, up from roughly 15% last year.”
Verizon 2025 DBIR
“The median time to remediate leaked secrets discovered in a GitHub repository was 94 days.”
Verizon 2025 DBIR
keelstonebotcommented 6 hours ago

Tip

Safe to merge. 2 dependencies updated, signed provenance verified, no install scripts. Approved by Keelstone.

PackageChangeVerdict
picocolors1.1.0 → 1.1.1✓ verified
vite5.4.8 → 5.4.10✓ verified

keelstonebotcommented 6 hours ago

Warning

One change needs a human look before merge. chalk's maintainer changed 3 days ago. Held for review before release.

PackageChangeVerdict
chalk5.3.0 → 5.4.0! new maintainer
debug4.3.7✓ verified

keelstonebotcommented 6 hours ago

Caution

Blocked, malware detected. @ctrl/tinycolor@4.1.2 ships a postinstall credential stealer (Shai-Hulud). Reverted, remediation PR opened.

PackageChangeVerdict
@ctrl/tinycolor4.1.1 → 4.1.2✕ malware
zod3.23.8✓ verified

Aikido

Partenaire officiel

Suite Aikido Pro opérée pour vous

Analyses alimentées par les meilleures sources de threat intelligence
Couvre tout ce que vos équipes installent :npmPyPIMavenNuGetGoVS CodeOpenVSXChromeGitHub ActionsSkills IA

Les menaces

Sécuriser sa supply chain, c'est couvrir de plus en plus de portes d'entrée.

Une nouvelle bibliothèque, ou une simple mise à jour de version, peut être un malware conçu pour infecter les postes de vos devs ou votre CI/CD et exfiltrer vos secrets. Même sans être malveillante, une dépendance peut porter des failles (CVE) qui exposent votre application.

Le risque ne s'arrête pas au code. Extensions d'IDE, extensions de navigateur, skills IA, tout l'outillage de vos développeurs est devenu une cible. Aujourd'hui tout est interconnecté, et chaque maillon est une porte d'entrée.

Dernières détectionsPropulsé parAikidoIntel
npm10:21:35transform-undefined-to-void@9.9.03 signauxMALWARE
Go10:20:48vault 1.20.5 → 1.22.2CVE-2026-3372CVE 4.3
VS Code10:20:01prettier-vscode-plus@1.4.25 signauxMALWARE
PyPI10:19:14requestss@2.31.14 signauxMALWARE
npm10:18:27next 14.0 → 14.2.35CVE-2026-1182CVE 7.5
Chrome10:17:40json-formatter-pro@2.0.12 signauxMALWARE
Skills IA10:16:53pdf-summarizer@0.3.14 signauxMALWARE
Maven10:16:06log4j-core 2.24 → 2.25.3CVE-2026-0817CVE 9.0
OpenVSX10:15:19material-icons-pack@5.1.03 signauxMALWARE
NuGet10:14:32Newtonsoft.Json.Net@13.0.43 signauxMALWARE
39 malwares8 CVE critiquessur les dernières 24h

Des campagnes d'attaque, sur tous les écosystèmes.

Plusieurs fois par semaine, des centaines de paquets piégés sont publiés. Des librairies au cœur de l'écosystème open source, utilisées partout, sont compromises. À partir de là, chaque acteur qui installe la dépendance fait avancer l'infection d'un cran, et peut la déplacer d'un écosystème à l'autre.

Avec l'IA, produire et automatiser ces campagnes ne coûte presque plus rien. Elles arrivent plus souvent, et à plus grande échelle.

2024
Ultralytics
La lib de vision IA (60 M de téléchargements) compromise via son pipeline de build.
PyPI
2025
chalk, debug + 16 paquets npm
2 milliards de téléchargements par semaine, compromis en une matinée.
npm
2025
Ver Shai-Hulud
Auto-répliquant : plus de 500 paquets npm infectés de proche en proche.
npm

La dette

Maintenir sa supply chain, c'est la ligne qui ne passe jamais dans la roadmap.

Tenir ses dépendances à jour passe toujours après le produit. Les versions prennent du retard, les librairies tombent en désuétude, et votre bot (si vous en avez configuré un) ouvre des PR plus vite que votre équipe n'a le temps de les traiter. On finit par tout ignorer, ou par tout merger à l'aveugle, au risque d'introduire une régression silencieuse ou de laisser passer une version compromise.

Le temps passe, et la dette devient difficile à mesurer. Versions périmées, librairies abandonnées, CVE qui dorment, et parfois même des licences légalement incompatibles avec votre distribution.

90%

des codebases tournent sur des composants de plus de 4 ans de retard, et les équipes en corrigent moins de 10% par mois.

Black Duck OSSRA 2025, Veracode 2025
OpenBump webpack from 4.46.0 to 5.95.0opened 9 months ago
OpenBump lodash from 4.17.19 to 4.17.21opened 6 months ago
OpenBump axios from 0.21.1 to 1.7.9opened 3 months ago
dependabot wants to merge 1 commit into main from dependabot/axios
dependenciessecurityproduction
3 checks failed
~ deps tree
acme-app@1.0.0
├─ axios@0.21.13 cve
├─ express@4.18.2
│ └─ qs@6.5.22 cve
├─ moment@2.29.4deprecated
├─ request@2.88.2unmaintained
└─ node-forge@0.10.0license
├─ chalk@4.1.2
~/github/acme-appmain

Ce qu'on fait

De votre code à vos pipelines, jusqu'aux postes de développeurs, on prend tout en charge.

Code
Pipelines CI/CD
Postes de développeurs
Hardeningune fois

Verrouillage de votre CI/CD

Vos pipelines sont durcis en profondeur. Une dépendance ou une action compromise ne peut plus rien y exécuter d'important.

Actions épinglées par hashPermissions au strict minimumSecrets scopés et isolés
Déjà intégré avec *GitHub ActionsGitLab CIJenkinsCircleCIBitbucket PipelinesAzure DevOpsAWS CodePipeline
*Liste non exhaustive, intégrations spécifiques sur demande
Managed Securityen continu

Analyse automatique de chaque PR

Chaque PR qui touche une dépendance passe par les scanners Aikido et nos vérifications, provenance, scripts d'installation, mainteneur. Sur la PR, il ne reste qu'un verdict à lire.

Score de risque par paquetVerdict posté sur la PRCVE détectées dès la PR

Cas client

Un projet remis à niveau, puis maintenu sous contrôle.

Sur notre dernière mission, un projet Node & TypeScript sous NestJS et ses 226 dépendances ont été remis à niveau en trois semaines de Hardening, puis placés sous Managed Security en continu.

NodeTypeScriptNestJS
80
pull requests mergées
44 automatisées, 36 rédigées à la main
4,8ans
de dette dégelée
Dépendance la plus ancienne de 2021
16
CVE corrigées
Retirées de l'arbre de dépendances
47
workflows épinglés
Actions par hash, permissions minimales
100%
des PR scorées avant merge
Chaque dépendance évaluée avant intégration
< 30min
verdict médian
Cas ambigus tranchés par un expert
≤ 5
PR de backlog
Aucune mise à jour en attente, mois après mois
0CVE
sur les base images
Conteneurs maintenus propres en continu
Données réelles issues d'un projet client anonymisé. Hardening réalisé sur trois semaines, Managed Security en continu depuis.

FAQ

Questions fréquentes.

Vous avez une question plus précise ? Écrivez-nous.

Dependabot et Snyk génèrent des pull requests et des alertes. Quelqu'un doit ensuite les lire, les évaluer, les tester et les merger, et en pratique cette charge retombe sur l'équipe. Keelstone prend cette charge. Chaque PR de dépendance tourne dans des workflows durcis pendant le Hardening, passe par les scanners Aikido, puis par nos propres vérifications déterministes et par une revue humaine. Au moindre doute, nous faisons un contrôle approfondi du package avant de l'accepter. Vous n'achetez pas un bot de plus, vous confiez la supply chain à quelqu'un qui en répond.

Pendant le Hardening, nous mettons en place Renovate, configuré pour votre projet, et Safe Chain, qui bloque les packages malveillants à l'installation. Nous durcissons aussi vos workflows CI existants, actions épinglées par hash et permissions réduites au minimum. Tout cela vous appartient. Le Managed Security ajoute par-dessus la GitHub App Keelstone, qui pose un verdict sur chaque PR de dépendance, et la suite Aikido Pro connectée à vos repos.

Oui, de façon encadrée. Pendant le Hardening, nous travaillons directement dans vos repos, par pull requests, sous NDA. En continu, la GitHub App Keelstone lit le code et ouvre des PR, sans jamais merger elle-même. Aikido accède à vos repos en lecture seule, analyse dans un environnement temporaire détruit après chaque scan, ne conserve ni code ni token, et est certifié SOC 2 Type 2 et ISO 27001.

Notre travail est d'abord préventif. Safe Chain et le verdict sur chaque PR empêchent un package malveillant d'entrer dans votre projet. Quand une campagne est en cours, nous sommes alertés par le flux d'attaques d'Aikido, nous passons au crible votre catalogue de dépendances et les postes de vos développeurs, en lecture seule, et nous vous envoyons rapidement un état des lieux sur Slack, avec la liste de ce qui est touché ou la confirmation que rien ne l'est. Votre équipe a les éléments en main pour décider.

Cela dépend du nombre de projets et de leur taille. Sur le cas client présenté plus haut, le Hardening a duré trois semaines. Côté équipe, il faut compter un à trois jours de coordination au démarrage, pour cadrer ensemble les tests, les déploiements et les points sensibles. Le reste se fait sans vous mobiliser.

Le Hardening est un forfait par projet, dimensionné sur sa taille, parce qu'un ingénieur y travaille. Le Managed Security est un abonnement mensuel par projet, qui inclut la suite Aikido Pro. Si vous prenez le Managed Security dès le départ, le Hardening est à moitié prix. Devis précis à l'issue de l'audit gratuit.

Vous gardez tout ce qui a été installé pendant le Hardening. Le travail a été fait directement dans votre code, vos dépendances sont à jour, votre CI est durcie, Renovate et Safe Chain restent en place et continuent de tourner. Ce qui s'arrête, c'est le service par-dessus, l'analyse de chaque PR, le triage humain, la réponse aux campagnes d'attaque, la GitHub App et l'accès à Aikido. Vous n'êtes pas captif.

JavaScript, TypeScript, Python, Java, Go et .NET.

Repartez avec un état des lieux. Même si vous n'allez pas plus loin.

Gratuit, sans engagement. Vous repartez avec un état des lieux précis de votre projet, ce qui est exposé, ce qui doit être corrigé, et ce que nous ferions pour le sécuriser en continu.

Sans engagementVous gardez le rapportRésultat sous quelques jours