Unabhängige Sicherheitsforschung
Sicherheitsforschung zu KI, Agenten und MCP-Servern
Ich finde und melde verantwortungsvoll Schwachstellen in Implementierungen des Model Context Protocol (MCP) und in KI-gestützten Entwicklungswerkzeugen und arbeite anschließend mit Maintainern und Website-Betreibern zusammen, damit sie behoben werden.
Für Website-Betreiber
Haben Sie einen Sicherheitshinweis von mir erhalten?
Prüfen Sie, ob er echt ist, und finden Sie die Hilfeseite zu der in der E-Mail genannten Komponente. Ich bitte Sie nicht um Geld, Passwörter oder Zugang zu Ihrer Website.
Hinweis prüfen →Schon aktualisiert? Ein Schritt fehlt noch.
Ein Update schließt die Lücke von jetzt an. Es kann Ihnen nicht sagen, ob sie jemand vorher gefunden hat. Eine praktische Selbstprüfung in 30 Minuten, ganz ohne Sicherheitshintergrund.
Ich habe aktualisiert. Was nun? →Bei der Selbstprüfung etwas gefunden, das Sie nicht einordnen können? Antworten Sie auf die Hinweis-E-Mail. Ich lese jede Antwort.
Aktuelle Sicherheitshinweise
-
DNS-Rebinding-Schwachstelle im SSE-Transport des Vet MCP Servers
-
Amp-KI-Agent ermöglicht Exfiltration von API-Schlüsseln durch Prompt Injection
-
Kilo Code AI-Agent setzt Nutzer über Prompt Injection einem Supply-Chain-Angriff aus
-
Coders Agent API gibt den Chat-Verlauf von Benutzern durch DNS-Rebinding-Angriff preis
-
Nicht autorisierte Krypto-Transaktionen durch den thirdweb MCP Server
-
Grafana MCP Server exponiert unauthentifizierte SSE-Schnittstelle und ermöglicht Remote-Manipulation von Dashboards