» Etiket
security
153 yayın200 self-hosted AI aracı incelendi: 78'inde kiracı izolasyonu kırık çıktı
200+ self-hosted AI ve SaaS ürününün kod incelemesinde 78'inde kiracılar-arası veri sızıntısı bulundu; kalıp, düzeltmeler ve kontrol yöntemi.
NAT Slipstreaming v2.0: Tarayıcı Üzerinden NAT/Güvenlik Duvarı Atlatma
NAT Slipstreaming v2.0, ALG istismarıyla tarayıcı üzerinden NAT arkasındaki herhangi bir TCP/UDP servisine uzaktan erişim sağlıyor.
13.337$ Ödüllü Açık: Google'da Cihaz Kodu Akışıyla Hesap Ele Geçirme
Google'ın RFC 8628 cihaz yetkilendirme akışında bulunan, 13.337$ ödüllü confused deputy zafiyeti hesap ele geçirmeye izin veriyordu.
CommitBrief — terminalde yapay zekâ destekli kod incelemesi
Staged değişiklikleri, bir commit aralığını ya da bütün bir GitHub pull request'ini yerelde inceleyen sağlayıcı bağımsız CLI. Sıfır telemetri, sunucu yok. Açık kaynak, GPL-3.0.
commitbrief.comMCP Güvenliği Yeniden Ele Alınıyor: 64 Bin Sunuculuk Dev Ölçekli Çalışma
MCPZoo, 64.611 MCP sunucusuyla güvenlik tarayıcılarının güvenilirliğini test ediyor; uyarıların yarısından azı gerçek çıkıyor.
.AL'in DNSSEC Rollover'ı Bozuldu, 1.1.1.1 Artık Atlanan Doğrulamayı Bildiriyor
Cloudflare, bozulan .AL DNSSEC rollover'ını Negative Trust Anchor ile onardı ve DNS doğrulamasının atlandığını gösteren yeni bir EDE kodu tanıttı.
Popüler ModHeader Uzantısı Kullanıcı Verisini Sızdırıyor
1.6M+ kurulumlu ModHeader uzantısının AES-GCM şifreli, gizli veri sızdırma mekanizması ters mühendislikle ortaya çıkarıldı.
Hugging Face'e Otonom AI Ajanıyla Yapılan Siber Saldırı Açıklandı
Hugging Face, üretim altyapısına yönelik otonom AI ajanı tabanlı bir siber saldırıyı ve LLM destekli adli analiz sürecini açıkladı.
Bernstein 2.16: Çıktı Ekonomisi ve Güvenli Özetleme Paketi
Bernstein 2.16: rol bazlı maliyet izleme, maliyet-kalite A/B testi, güvenli bağlam sıkıştırma ve şema zorunlu tamamlama çıktıları.
SAML replay açığı: imzalı Assertion, imzasız Response zarfı
SAML SSO'da InResponseTo imzasız olduğu için silinip replay koruması atlatılabilir; doğru çözüm imzalı assertion ID'sine dayanmaktır.
Boşluk İzin Değildir: Bir AI Ajanında Beş Fail-Open Güvenlik Açığı
Bir AI ajanının politika motorunda bulunan beş fail-open hata, eksik verinin nasıl yanlışlıkla izin sayıldığını ve düzeltmenin nasıl yapıldığını gösteriyor.