Recherche indépendante en sécurité
Recherche en sécurité sur l'IA, les agents et les serveurs MCP
Je trouve et divulgue de manière responsable des vulnérabilités dans les implémentations du Model Context Protocol (MCP) et les outils de développement assistés par l'IA, puis je collabore avec les mainteneurs et les exploitants de sites pour les faire corriger.
Pour les exploitants de sites web
Vous avez reçu un avis de sécurité de ma part ?
Vérifiez qu'il est authentique et trouvez la page d'aide correspondant au composant nommé dans l'e-mail. Je ne vous demande ni argent, ni mots de passe, ni accès à votre site.
Vérifier votre avis →Déjà mis à jour ? Encore une étape.
La mise à jour comble la faille à partir de maintenant. Elle ne peut pas vous dire si quelqu'un l'avait trouvée avant. Une vérification pratique de 30 minutes à faire soi-même, sans aucune formation en sécurité.
J'ai mis à jour. Et maintenant ? →Vous avez trouvé quelque chose lors de cette vérification et vous avez un doute ? Répondez à l'e-mail de l'avis. Je lis chaque réponse.
Avis de sécurité récents
-
Vulnérabilité de DNS rebinding dans le transport SSE du Vet MCP Server
-
L'agent IA Amp permet l'exfiltration de clés API via prompt injection
-
L'agent IA Kilo Code expose les utilisateurs à une attaque de la chaîne d'approvisionnement via l'injection de prompt
-
L'Agent API de Coder expose l'historique de conversation des utilisateurs via une attaque de DNS rebinding
-
Transactions cryptographiques non autorisées rendues possibles par le thirdweb MCP Server
-
Le Grafana MCP Server expose une interface SSE non authentifiée permettant la manipulation à distance des tableaux de bord