<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Eresus Security Research Feed</title>
    <link>https://www.eresussec.com</link>
    <atom:link href="https://www.eresussec.com/rss.xml" rel="self" type="application/rss+xml" />
    <description>Research, advisories, and offensive security writing from Eresus Security.</description>
    <language>en-us</language>
    <lastBuildDate>Thu, 08 Oct 2026 16:30:23 GMT</lastBuildDate>
    
    <item>
      <title><![CDATA[File Upload Security: Testing the Pipeline End to End]]></title>
      <link>https://www.eresussec.com/en/blog/secure-file-upload-pipeline-security</link>
      <guid>https://www.eresussec.com/en/blog/secure-file-upload-pipeline-security</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[A practical review of validation, parser isolation, storage, download authorization, scanning, and asynchronous upload pipelines.]]></description>
    </item>
    <item>
      <title><![CDATA[SAML SSO Security Testing: Assertions, Signatures, and Tenant Mapping]]></title>
      <link>https://www.eresussec.com/en/blog/saml-sso-security-testing</link>
      <guid>https://www.eresussec.com/en/blog/saml-sso-security-testing</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[A practical review of SAML assertion signatures, audience, recipient, replay, certificate rotation, and tenant provisioning.]]></description>
    </item>
    <item>
      <title><![CDATA[Password Reset and Account Recovery Security Testing]]></title>
      <link>https://www.eresussec.com/en/blog/password-reset-account-recovery-security</link>
      <guid>https://www.eresussec.com/en/blog/password-reset-account-recovery-security</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[A practical guide to account enumeration, reset-token design, email links, MFA recovery, support workflows, and session revocation.]]></description>
    </item>
    <item>
      <title><![CDATA[GraphQL API Security Testing: Resolver Access, Batching, and Cost]]></title>
      <link>https://www.eresussec.com/en/blog/graphql-api-security-assessment</link>
      <guid>https://www.eresussec.com/en/blog/graphql-api-security-assessment</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[A practical GraphQL assessment guide covering resolver and field authorization, batching, query cost, introspection, and error exposure.]]></description>
    </item>
    <item>
      <title><![CDATA[DAST Findings Need More Than a Severity Score: HTTP Evidence and OAST Callbacks]]></title>
      <link>https://www.eresussec.com/en/blog/dast-http-evidence-oast-callbacks</link>
      <guid>https://www.eresussec.com/en/blog/dast-http-evidence-oast-callbacks</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[A practical method for reviewing DAST findings with the request, response, scope, and out-of-band evidence that engineering needs to reproduce them.]]></description>
    </item>
    <item>
      <title><![CDATA[Authenticated DAST Testing: Scope, Test Accounts, and Safe Scan Boundaries]]></title>
      <link>https://www.eresussec.com/en/blog/authorized-dast-scope-authentication</link>
      <guid>https://www.eresussec.com/en/blog/authorized-dast-scope-authentication</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[Plan authenticated DAST without losing authorization boundaries: define hosts, identities, state-changing actions, exclusions, and retest conditions before a scan.]]></description>
    </item>
    <item>
      <title><![CDATA[From AppSec Finding to Verified Fix: A Remediation and Retest Workflow]]></title>
      <link>https://www.eresussec.com/en/blog/appsec-findings-retest-remediation-loop</link>
      <guid>https://www.eresussec.com/en/blog/appsec-findings-retest-remediation-loop</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[Turn a scanner or review result into a closed risk with ownership, impact context, a testable fix, evidence retention, and a scoped retest.]]></description>
    </item>
    <item>
      <title><![CDATA[Agentic SAST Without Guesswork: File-Level Evidence, Validation, and Trace]]></title>
      <link>https://www.eresussec.com/en/blog/agentic-sast-validation-line-evidence</link>
      <guid>https://www.eresussec.com/en/blog/agentic-sast-validation-line-evidence</guid>
      <pubDate>Thu, 08 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[How to review agent-assisted static analysis: inspect the pinned repository, source-to-sink path, exact code location, validation, and the limits of each finding.]]></description>
    </item>
    <item>
      <title><![CDATA[Webhook Security Testing: Signatures, Replay, and Delivery]]></title>
      <link>https://www.eresussec.com/en/blog/webhook-security-testing-signatures-replay</link>
      <guid>https://www.eresussec.com/en/blog/webhook-security-testing-signatures-replay</guid>
      <pubDate>Wed, 07 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[A practical guide to signatures, freshness, replay, idempotency, tenant isolation, queues, and callback risks in webhook integrations.]]></description>
    </item>
    <item>
      <title><![CDATA[RAG Authorization and Tenant Isolation Testing]]></title>
      <link>https://www.eresussec.com/en/blog/rag-authorization-tenant-isolation-testing</link>
      <guid>https://www.eresussec.com/en/blog/rag-authorization-tenant-isolation-testing</guid>
      <pubDate>Wed, 07 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[How to test ACL synchronization, tenant filters, cache leakage, citations, and document deletion in RAG systems.]]></description>
    </item>
    <item>
      <title><![CDATA[OAuth and OIDC Security Testing for SaaS]]></title>
      <link>https://www.eresussec.com/en/blog/oauth-oidc-security-testing-saas</link>
      <guid>https://www.eresussec.com/en/blog/oauth-oidc-security-testing-saas</guid>
      <pubDate>Wed, 07 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[A hands-on review of Authorization Code, PKCE, redirects, state, nonce, token audience, account linking, and tenant membership.]]></description>
    </item>
    <item>
      <title><![CDATA[Mobile App Security: Tokens, Deep Links, and API Trust]]></title>
      <link>https://www.eresussec.com/en/blog/mobile-app-api-security-token-deep-links</link>
      <guid>https://www.eresussec.com/en/blog/mobile-app-api-security-token-deep-links</guid>
      <pubDate>Wed, 07 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[A practical Android and iOS guide to token storage, deep links, device signals, and server-side authorization.]]></description>
    </item>
    <item>
      <title><![CDATA[AI Penetration Testing: How to Validate an Agent's Findings]]></title>
      <link>https://www.eresussec.com/en/blog/ai-penetration-testing-evidence</link>
      <guid>https://www.eresussec.com/en/blog/ai-penetration-testing-evidence</guid>
      <pubDate>Wed, 07 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[AI penetration testing can speed up reconnaissance, but every finding needs reproducible evidence, a verified impact path, and human review.]]></description>
    </item>
    <item>
      <title><![CDATA[AI Agent Identity Security: Trace the Path Behind Every Tool Call]]></title>
      <link>https://www.eresussec.com/en/blog/ai-agent-identity-attack-paths</link>
      <guid>https://www.eresussec.com/en/blog/ai-agent-identity-attack-paths</guid>
      <pubDate>Wed, 07 Oct 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[Secure AI agents by tracing who can invoke them, which identity they use downstream, and what each tool call can reach.]]></description>
    </item>
    <item>
      <title><![CDATA[CI/CD Build Script Security: postinstall and build.rs Risks]]></title>
      <link>https://www.eresussec.com/en/blog/ci-cd-build-script-security-guide</link>
      <guid>https://www.eresussec.com/en/blog/ci-cd-build-script-security-guide</guid>
      <pubDate>Wed, 26 Aug 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[How npm postinstall hooks, Cargo build.rs, and Maven plugins execute code during compilation — and the concrete controls to audit and harden your CI/CD pipeline.]]></description>
    </item>
    <item>
      <title><![CDATA[ArrayRef Supply-Chain Attack: The proc-macro1 Backdoor in Rust]]></title>
      <link>https://www.eresussec.com/en/blog/arrayref-rust-supply-chain-attack-proc-macro1</link>
      <guid>https://www.eresussec.com/en/blog/arrayref-rust-supply-chain-attack-proc-macro1</guid>
      <pubDate>Wed, 26 Aug 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[Technical breakdown of the Rust supply-chain attack on arrayref, internment, and append-only-vec: the attack chain, IOCs, and incident-response steps for teams.]]></description>
    </item>
    <item>
      <title><![CDATA[Penetration Testing Under Turkish KVKK: Technical Measures, Board Decisions, and Evidentiary Value]]></title>
      <link>https://www.eresussec.com/en/blog/kvkk-gdpr-turkey-pentest-technical-measures-guide</link>
      <guid>https://www.eresussec.com/en/blog/kvkk-gdpr-turkey-pentest-technical-measures-guide</guid>
      <pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[Why penetration testing counts as a technical measure under KVKK Article 12 and the Personal Data Security Guide, how Turkish DPA decisions use it as evidence, and whether your pentest report would survive an audit — with real fine examples.]]></description>
    </item>
    <item>
      <title><![CDATA[NIS2 Compliance and Penetration Testing: Article 21, the 24-Hour Clock, and €10M Fine Risk]]></title>
      <link>https://www.eresussec.com/en/blog/nis2-compliance-pentest-requirements</link>
      <guid>https://www.eresussec.com/en/blog/nis2-compliance-pentest-requirements</guid>
      <pubDate>Mon, 24 Aug 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[Who qualifies as essential/important under NIS2, what Article 21 requires, how Implementing Regulation 2024/2690 treats security testing, the 24/72-hour reporting chain, and how non-EU suppliers should prepare.]]></description>
    </item>
    <item>
      <title><![CDATA[Case Study: Lateral Movement Chain in a Kubernetes Security Review]]></title>
      <link>https://www.eresussec.com/en/blog/case-study-kubernetes-cloud-review-lateral-movement</link>
      <guid>https://www.eresussec.com/en/blog/case-study-kubernetes-cloud-review-lateral-movement</guid>
      <pubDate>Mon, 24 Aug 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[How an over-privileged service account and a leaked GitOps credential were chained into cluster-wide compromise in a managed Kubernetes environment — validated exploitation path, remediation priority, and retest results.]]></description>
    </item>
    <item>
      <title><![CDATA[DORA and Penetration Testing: Digital Operational Resilience Testing for Financial Entities]]></title>
      <link>https://www.eresussec.com/en/blog/dora-financial-sector-digital-operational-resilience-testing</link>
      <guid>https://www.eresussec.com/en/blog/dora-financial-sector-digital-operational-resilience-testing</guid>
      <pubDate>Sun, 23 Aug 2026 00:00:00 GMT</pubDate>
      <description><![CDATA[DORA Articles 24-27 explained: who falls under TLPT (threat-led penetration testing), what RTS 2025/1190 changes, the three-year testing cycle, TIBER-EU alignment, and a 12-month preparation roadmap.]]></description>
    </item>
  </channel>
</rss>