Investigación de seguridad independiente
Investigación de seguridad sobre IA, agentes y servidores MCP
Encuentro y divulgo de forma responsable vulnerabilidades en implementaciones del Model Context Protocol (MCP) y en herramientas de desarrollo asistidas por IA, y luego colaboro con los responsables de mantenimiento y los operadores de sitios para que se corrijan.
Para operadores de sitios web
¿Ha recibido un aviso de seguridad mío?
Compruebe que es auténtico y encuentre la página de indicaciones del componente que se menciona en el correo. No le pido dinero, contraseñas ni acceso a su sitio.
Compruebe su aviso →¿Ya ha actualizado? Un paso más.
Actualizar cierra el agujero de ahora en adelante. Lo que no puede decirle es si alguien lo encontró antes. Una comprobación práctica de 30 minutos, sin necesidad de formación en seguridad.
Ya actualicé. ¿Y ahora qué? →¿Ha encontrado algo en la comprobación que no tiene claro? Responda al correo del aviso. Leo todas las respuestas.
Avisos de seguridad recientes
-
Vulnerabilidad de DNS rebinding en el transporte SSE del Vet MCP Server
-
El agente de IA Amp permite la exfiltración de claves de API mediante prompt injection
-
El agente de IA de Kilo Code expone a los usuarios a un ataque a la cadena de suministro mediante inyección de prompts
-
La Agent API de Coder expone el historial de chat de los usuarios mediante un ataque de DNS rebinding
-
Transacciones de criptomonedas no autorizadas habilitadas por el thirdweb MCP Server
-
El Grafana MCP Server expone una interfaz SSE sin autenticación que permite la manipulación remota de paneles