» Etiket
security
29 yayın13.337$ Ödüllü Açık: Google'da Cihaz Kodu Akışıyla Hesap Ele Geçirme
Google'ın RFC 8628 cihaz yetkilendirme akışında bulunan, 13.337$ ödüllü confused deputy zafiyeti hesap ele geçirmeye izin veriyordu.
Hugging Face'e Otonom AI Ajanıyla Yapılan Siber Saldırı Açıklandı
Hugging Face, üretim altyapısına yönelik otonom AI ajanı tabanlı bir siber saldırıyı ve LLM destekli adli analiz sürecini açıkladı.
Bernstein 2.16: Çıktı Ekonomisi ve Güvenli Özetleme Paketi
Bernstein 2.16: rol bazlı maliyet izleme, maliyet-kalite A/B testi, güvenli bağlam sıkıştırma ve şema zorunlu tamamlama çıktıları.
CommitBrief — terminalde yapay zekâ destekli kod incelemesi
Staged değişiklikleri, bir commit aralığını ya da bütün bir GitHub pull request'ini yerelde inceleyen sağlayıcı bağımsız CLI. Sıfır telemetri, sunucu yok. Açık kaynak, GPL-3.0.
commitbrief.comSAML replay açığı: imzalı Assertion, imzasız Response zarfı
SAML SSO'da InResponseTo imzasız olduğu için silinip replay koruması atlatılabilir; doğru çözüm imzalı assertion ID'sine dayanmaktır.
FIDO'nun yeni passkey-export formatı: TypeScript uygulaması ve 5 spesifikasyon hatası
FIDO'nun CXF passkey-export standardının ilk TypeScript uygulaması cxf-kit ve geliştirme sürecinde bulunan beş spesifikasyon hatası.
agent-gate: Yapay zeka ajanlarına sınırsız yetki vermeyin
agent-gate, AI ajanlarının önerdiği eylemleri deterministik kod kontrollerinden geçirip tek kullanımlık token ile yetkilendiren, MIT lisanslı bağımsız Python katmanı.
AI Ajanları Neden Kendi Yetkili Kimliğini Seçmemeli
AI ajanlarında model tarafından üretilen user_id'ler neden güvenilmez? Kimlik, yetki devri ve iş yetkilendirmesinin ayrılması gerektiği anlatılıyor.
Bir MCP marketinde 8 katmanlı güvenlik: Her katman neyi yakalıyor?
Bir geliştirici MCP marketinde truva atı tespitinden sonra 8 katmanlı güvenlik sistemi kurdu; her katmanın ne yakaladığını ve mimarisini inceliyoruz.
32 Gerçek AI Ajan Hatası Kataloglandı, Kapsam Dışılar da Açıklandı
ARE Incident Database, OWASP ASI Top 10'a eşlenen 32 gerçek AI ajan hatasını çalıştırılabilir kod örnekleri ve dürüst kapsam boşluklarıyla listeliyor.
Intercept.js: JavaScript ortamlarında bağlam duyarlı YARA taraması
Intercept.js, YARA kurallarına çalışma zamanı bağlamı ekleyerek tarayıcı indirmelerinde 0-day tehditleri tespit eden açık kaynak JS kütüphanesi.