Recherche indépendante en sécurité
Recherche en sécurité sur l'IA, les agents et les serveurs MCP
Je trouve et divulgue de manière responsable des vulnérabilités dans les implémentations du Model Context Protocol (MCP) et les outils de développement assistés par l'IA, puis je collabore avec les mainteneurs et les exploitants de sites pour les faire corriger.
Pour les exploitants de sites web
Vous avez reçu un avis de sécurité de ma part ?
Vérifiez qu'il est authentique et trouvez la page d'aide correspondant au composant nommé dans l'e-mail. Je ne vous demande ni argent, ni mots de passe, ni accès à votre site.
Vérifier votre avis →Déjà mis à jour ? Encore une étape.
La mise à jour comble la faille à partir de maintenant. Elle ne peut pas vous dire si quelqu'un l'avait trouvée avant. Une vérification pratique de 30 minutes à faire soi-même, sans aucune formation en sécurité.
J'ai mis à jour. Et maintenant ? →Vous avez trouvé quelque chose lors de cette vérification et vous avez un doute ? Répondez à l'e-mail de l'avis. Je lis chaque réponse.
Avis de sécurité récents
-
Exfiltration et destruction de données dans MLflow par absence de validation de l'Origin (DNS rebinding)
-
Exécution de code à distance via la désérialisation des scorers GenAI dans MLflow
-
Contrôle non autorisé des brokers MQ via le mode SSE dans l'Amazon MQ Broker MCP Server d'AWS Labs
-
Le serveur MCP Verify de Kluster expose les utilisateurs à l'épuisement de leurs crédits
-
Le Neo4j MCP Cypher Server est vulnérable à une prise de contrôle de la base de données via DNS rebinding
-
Vulnérabilité de DNS rebinding dans le transport SSE du Vet MCP Server