» Etiket
devsecops
19 yayınnpm'de preinstall hook'u ile sessiz kötü amaçlı yazılım saldırısı
npm'de ele geçirilen jscrambler paketi, preinstall hook üzerinden Rust tabanlı bir infostealer yaydı. Olay ve alınması gereken önlemler.
HalluSquatting: AI Kodlama Ajanları Botnet'e Nasıl Dönüşür
Cursor, Copilot ve Gemini CLI gibi AI kodlama araçlarındaki halüsinasyon paket adları, saldırganlar tarafından önceden kayıt edilerek zararlı yazılım dağıtımına dönüştürülebiliyor.
ChainDrop solucanı npm tedarik zincirine sızdı, standart savunmaları atlatıyor
ChainDrop, npm'deki 444 paketi ele geçiren ve repo kaynak kodunda iz bırakmadan tarball üzerinden yayılan yeni bir tedarik zinciri solucanı.
CommitBrief — terminalde yapay zekâ destekli kod incelemesi
Staged değişiklikleri, bir commit aralığını ya da bütün bir GitHub pull request'ini yerelde inceleyen sağlayıcı bağımsız CLI. Sıfır telemetri, sunucu yok. Açık kaynak, GPL-3.0.
commitbrief.comGoogle'ın ADK deposunda ajanlar arası ilk saldırı yöntemi bulundu
Google ADK Python deposunda bulunan açık, bir AI ajanının başka bir yetkili ajanı ele geçirmesine imkan tanıdı; ilk ajan-ajan saldırısı olarak tanımlandı.
Yazılım Depoları Artık Katalog Değil, Güven Altyapısı
npm, PyPI ve crates.io gibi depolar tedarik zinciri saldırılarına karşı güvenilir yayınlama benimsiyor; ancak kimlik doğrulama tek başına yetmiyor.
Security MCP: Kurum Politikalarını Kod Ajanlarına API Yapıyor
Security MCP, güvenlik politikalarını, risk bağlamını ve onaylı yolları Claude Code, Cursor gibi kod ajanlarına MCP araçları üzerinden sunan yapılandırılabilir bir sunucu.
Metis: Arm'ın açık kaynak ajanik güvenlik denetim aracı
Arm'ın Ürün Güvenliği Ekibi'nin geliştirdiği Metis, LLM tabanlı derin akıl yürütmeyle kod tabanlarında güvenlik açıklarını tespit eden açık kaynaklı bir çerçeve.
AI ve CI Boru Hatlarında Güvensiz Kodu Güvenle Çalıştırmak
PR'ları okuyan AI botları ve CI sistemleri artık yabancı kod çalıştırıyor. İzolasyonun neden yetmediğini ve gerçek savunma ilkelerini ele alıyoruz.
Tek Modele Bağlı Kalmadan Güvenlik Açığı Avlama Mimarisi
Project Glasswing ekibi, tekil AI modellerine bağımlı kalmadan 128 depoyu tarayan model-agnostik bir güvenlik açığı avlama harness'inin mimarisini anlatıyor.