» Etiket
security
10 yayınShareMyPage JavaScript'i Nasıl Zararsız Hale Getiriyor?
ShareMyPage, yüklenen HTML ve JavaScript'i temizlemek yerine izole sandbox ve çerezsiz ayrı origin ile çalıştırarak XSS ve oturum çalma risklerini ortadan kaldırıyor.
Cursor'ın Kod Yazarken Düştüğü Komut Enjeksiyonu Tuzağı (CWE-78)
AI kod editörleri exec() ile shell komutu üretirken kullanıcı girdisini doğrudan template string'e ekleyip CWE-78 komut enjeksiyonu açığı yaratıyor. Çözüm execFile/spawn.
GhostApproval: AI kodlama asistanlarında sembolik link açığı
Araştırmacılar, 6 büyük AI kodlama asistanında sembolik link tabanlı bir güvenlik açığı buldu. Onay ekranları gerçek hedefi gizleyerek kullanıcıyı yanıltıyor.
CommitBrief — terminalde yapay zekâ destekli kod incelemesi
Staged değişiklikleri, bir commit aralığını ya da bütün bir GitHub pull request'ini yerelde inceleyen sağlayıcı bağımsız CLI. Sıfır telemetri, sunucu yok. Açık kaynak, GPL-3.0.
commitbrief.comUzaktan Tanıklama: TPM ile Sunucu Bütünlüğünü Kanıtlama
TPM ile uzaktan tanıklama, sunucuların önyükleme bütünlüğünü kriptografik olarak kanıtlayarak ele geçirilmiş hostların ağdan dışlanmasını sağlar.
AI Ajanlarında Güvenlik Kararı Araç Çağrısında Alınmalı
MCP tabanlı AI ajanlarında gerçek güvenlik, bağlantı kurulumunda değil araç çağrısının çalışma zamanı denetiminde sağlanır; HCP çalışması bunu somut örnekliyor.
Ajan ödemelerinde görev ayrılığı: makbuzu denetlenen yazamaz
Ajan ödeme sistemlerinde imza tek başına yetmez; yetkinin yürütme anında hâlâ geçerli olduğunu, tarafsız bir doğrulayıcıyla kanıtlamak gerekir.
AI ajanlarında önce kontrol, sonra kanıt: hesap verebilirlik ilkesi
AI ajanlarının kritik eylemlerini önceden sınırlayan, sonradan kriptografik olarak kanıtlayan yeni bir hesap verebilirlik ilkesi tanıtıldı.
Kubernetes'i Sertleştirme: kubectl debug node Açığı Nasıl Kapatılır
kubectl debug node komutu, pod güvenlik kısıtlarını atlayıp node'a root erişimi verebilir. PSA, RBAC ve break-glass namespace ile açığı kapatma rehberi.
Google, 16 yıllık Linux KVM açığına 250 bin dolar ödül verdi
Januscape adı verilen KVM zafiyeti, konuk sanal makinelerin ana makineye sızmasına izin veriyor. Google, açığı bulan araştırmacıya 250 bin dolar ödül verdi.
AI Kod Asistanına Neden Önce Statik Analiz Gerekli
BrassCoders, deterministik statik tarama sonuçlarını LLM'e vererek kod incelemesinde hem hız hem isabet kazandırıyor; 2025 araştırmaları bu ikiliyi doğruluyor.