Niezależne badania nad bezpieczeństwem
Badania nad bezpieczeństwem AI, agentów i serwerów MCP
Znajduję i odpowiedzialnie ujawniam podatności w implementacjach Model Context Protocol (MCP) oraz w narzędziach programistycznych wspieranych przez AI, a następnie współpracuję z opiekunami projektów i operatorami stron, aby zostały naprawione.
Dla operatorów stron
Dostałeś ode mnie powiadomienie o bezpieczeństwie?
Sprawdź, czy jest prawdziwe, i znajdź stronę ze wskazówkami dla komponentu wymienionego w wiadomości. Nie proszę o pieniądze, hasła ani o dostęp do Twojej strony.
Sprawdź swoje powiadomienie →Już zaktualizowałeś? Jeszcze jeden krok.
Aktualizacja zamyka lukę od tej chwili. Nie powie Ci jednak, czy ktoś znalazł ją wcześniej. Praktyczne samodzielne sprawdzenie na 30 minut, bez potrzeby znajomości bezpieczeństwa.
Zaktualizowałem. Co dalej? →Samodzielne sprawdzenie wykazało coś, czego nie jesteś pewien? Odpowiedz na wiadomość z powiadomieniem. Czytam każdą odpowiedź.
Najnowsze biuletyny bezpieczeństwa
-
Podatność DNS rebinding w transporcie SSE serwera Vet MCP
-
Agent AI Amp umożliwia eksfiltrację kluczy API poprzez prompt injection
-
Agent AI Kilo Code naraża użytkowników na atak na łańcuch dostaw poprzez prompt injection
-
Agent API firmy Coder ujawnia historię czatu użytkowników poprzez atak DNS rebinding
-
Nieautoryzowane transakcje kryptowalutowe umożliwione przez thirdweb MCP Server
-
Grafana MCP Server udostępnia nieuwierzytelniony interfejs SSE umożliwiający zdalną manipulację pulpitami