Nezávislý bezpečnostní výzkum
Bezpečnostní výzkum umělé inteligence, agentů a serverů MCP
Nacházím a zodpovědně zveřejňuji zranitelnosti v implementacích protokolu Model Context Protocol (MCP) a v nástrojích pro vývojáře využívajících umělou inteligenci a následně spolupracuji se správci a provozovateli webů na jejich odstranění.
Pro provozovatele webů
Dostali jste ode mne bezpečnostní upozornění?
Ověřte si, že je pravé, a najděte stránku s pokyny pro součást uvedenou v e-mailu. Nežádám vás o peníze, hesla ani přístup k vašemu webu.
Zkontrolovat své upozornění →Už jste aktualizovali? Ještě jeden krok.
Aktualizace uzavře díru od této chvíle. Nedokáže vám ale říci, zda ji někdo nenašel dříve. Praktická kontrola na 30 minut, bez potřeby znalostí o bezpečnosti.
Aktualizoval jsem. Co dál? →Našli jste při kontrole něco, čím si nejste jistí? Odpovězte na e-mail s upozorněním. Čtu každou odpověď.
Aktuální bezpečnostní upozornění
-
Exfiltrace a zničení dat v MLflow kvůli chybějící validaci Origin (DNS rebinding)
-
Vzdálené spuštění kódu prostřednictvím deserializace GenAI scorerů v MLflow
-
Neoprávněné ovládání MQ brokerů přes režim SSE v Amazon MQ Broker MCP Serveru od AWS Labs
-
Server MCP Verify od Klusteru vystavuje uživatele vyčerpání kreditů
-
Neo4j MCP Cypher Server je zranitelný převzetím databáze pomocí DNS rebindingu
-
Zranitelnost DNS rebinding v transportu SSE serveru Vet MCP