Независимые исследования безопасности
Исследования безопасности ИИ, агентов и MCP-серверов
Я нахожу и ответственно раскрываю уязвимости в реализациях Model Context Protocol (MCP) и в инструментах разработки с использованием ИИ, после чего работаю вместе с сопровождающими и операторами сайтов над их устранением.
Для операторов сайтов
Получили от меня уведомление о безопасности?
Убедитесь, что оно подлинное, и найдите страницу с рекомендациями по компоненту, названному в письме. Я не прошу у Вас ни денег, ни паролей, ни доступа к Вашему сайту.
Проверить своё уведомление →Уже обновились? Остался ещё один шаг.
Обновление закрывает брешь с этого момента. Оно не может сказать Вам, нашёл ли её кто-то раньше. Практическая самопроверка на 30 минут, подготовка в области безопасности не нужна.
Я обновился. Что дальше? →Нашли при самопроверке что-то, в чём не уверены? Ответьте на письмо с уведомлением. Я читаю каждый ответ.
Недавние бюллетени безопасности
-
Уязвимость DNS rebinding в SSE-транспорте сервера Vet MCP
-
AI-агент Amp допускает эксфильтрацию API-ключей через prompt injection
-
AI-агент Kilo Code подвергает пользователей атаке на цепочку поставок через prompt injection
-
Agent API от Coder раскрывает историю чата пользователя через атаку DNS rebinding
-
Несанкционированные крипто-транзакции, допускаемые thirdweb MCP Server
-
Grafana MCP Server открывает неаутентифицированный SSE-интерфейс и допускает удалённую манипуляцию дашбордами