Ricerca indipendente sulla sicurezza
Ricerca sulla sicurezza di IA, agenti e server MCP
Individuo e divulgo in modo responsabile le vulnerabilità nelle implementazioni del Model Context Protocol (MCP) e negli strumenti di sviluppo assistiti dall'IA, poi collaboro con i manutentori e gli operatori dei siti per farle correggere.
Per gli operatori dei siti
Avete ricevuto un avviso di sicurezza da parte mia?
Verificate che sia autentico e trovate la pagina informativa del componente indicato nell'email. Non vi chiedo denaro, password né accesso al vostro sito.
Verificate il vostro avviso →Avete già aggiornato? Manca un passaggio.
L'aggiornamento chiude la falla da adesso in poi. Non può dirvi se qualcuno l'avesse trovata prima. Un controllo pratico di 30 minuti, senza bisogno di competenze di sicurezza.
Ho aggiornato. E adesso? →Il controllo ha fatto emergere qualcosa di cui non siete sicuri? Rispondete all'email dell'avviso. Leggo tutte le risposte.
Avvisi di sicurezza recenti
-
Vulnerabilità di DNS rebinding nel trasporto SSE del Vet MCP Server
-
L'agente IA Amp consente l'esfiltrazione di chiavi API tramite prompt injection
-
L'agente IA di Kilo Code espone gli utenti a un attacco alla supply chain tramite prompt injection
-
L'Agent API di Coder espone la cronologia delle chat degli utenti tramite un attacco di DNS rebinding
-
Transazioni di criptovaluta non autorizzate abilitate dal thirdweb MCP Server
-
Il Grafana MCP Server espone un'interfaccia SSE non autenticata che consente la manipolazione remota delle dashboard