Niezależne badania nad bezpieczeństwem
Badania nad bezpieczeństwem AI, agentów i serwerów MCP
Znajduję i odpowiedzialnie ujawniam podatności w implementacjach Model Context Protocol (MCP) oraz w narzędziach programistycznych wspieranych przez AI, a następnie współpracuję z opiekunami projektów i operatorami stron, aby zostały naprawione.
Dla operatorów stron
Dostałeś ode mnie powiadomienie o bezpieczeństwie?
Sprawdź, czy jest prawdziwe, i znajdź stronę ze wskazówkami dla komponentu wymienionego w wiadomości. Nie proszę o pieniądze, hasła ani o dostęp do Twojej strony.
Sprawdź swoje powiadomienie →Już zaktualizowałeś? Jeszcze jeden krok.
Aktualizacja zamyka lukę od tej chwili. Nie powie Ci jednak, czy ktoś znalazł ją wcześniej. Praktyczne samodzielne sprawdzenie na 30 minut, bez potrzeby znajomości bezpieczeństwa.
Zaktualizowałem. Co dalej? →Samodzielne sprawdzenie wykazało coś, czego nie jesteś pewien? Odpowiedz na wiadomość z powiadomieniem. Czytam każdą odpowiedź.
Najnowsze biuletyny bezpieczeństwa
-
Eksfiltracja i zniszczenie danych w MLflow z powodu braku walidacji Origin (DNS rebinding)
-
Zdalne wykonanie kodu poprzez deserializację scorerów GenAI w MLflow
-
Nieautoryzowana kontrola nad brokerami MQ poprzez tryb SSE w Amazon MQ Broker MCP Server od AWS Labs
-
Serwer MCP Verify firmy Kluster naraża użytkowników na wyczerpanie kredytów
-
Neo4j MCP Cypher Server podatny na przejęcie bazy danych za pomocą DNS rebinding
-
Podatność DNS rebinding w transporcie SSE serwera Vet MCP