Ricerca indipendente sulla sicurezza
Ricerca sulla sicurezza di IA, agenti e server MCP
Individuo e divulgo in modo responsabile le vulnerabilità nelle implementazioni del Model Context Protocol (MCP) e negli strumenti di sviluppo assistiti dall'IA, poi collaboro con i manutentori e gli operatori dei siti per farle correggere.
Per gli operatori dei siti
Avete ricevuto un avviso di sicurezza da parte mia?
Verificate che sia autentico e trovate la pagina informativa del componente indicato nell'email. Non vi chiedo denaro, password né accesso al vostro sito.
Verificate il vostro avviso →Avete già aggiornato? Manca un passaggio.
L'aggiornamento chiude la falla da adesso in poi. Non può dirvi se qualcuno l'avesse trovata prima. Un controllo pratico di 30 minuti, senza bisogno di competenze di sicurezza.
Ho aggiornato. E adesso? →Il controllo ha fatto emergere qualcosa di cui non siete sicuri? Rispondete all'email dell'avviso. Leggo tutte le risposte.
Avvisi di sicurezza recenti
-
Esfiltrazione e distruzione di dati in MLflow per mancata validazione dell'Origin (DNS rebinding)
-
Esecuzione di codice remoto tramite deserializzazione degli scorer GenAI in MLflow
-
Controllo non autorizzato dei broker MQ tramite la modalità SSE nell'Amazon MQ Broker MCP Server di AWS Labs
-
Il server MCP Verify di Kluster espone gli utenti all'esaurimento dei crediti
-
Il Neo4j MCP Cypher Server è vulnerabile alla compromissione del database tramite DNS rebinding
-
Vulnerabilità di DNS rebinding nel trasporto SSE del Vet MCP Server