Eresus’un araştırma, güvenlik bülteni ve güvenlik gündemi akışı
AI güvenliği, MCP ekosistemi, uygulama güvenliği ve gerçek saldırı zincirleri etrafında üretilen yazıları, güvenlik bültenlerini ve gündem analizlerini burada topluyoruz.
Son Yazılar
GGUF Metadata Bellek Bozulması Zafiyeti (Llama.cpp Buffer Overflow)
GGUF modellerinin meta verilerini (metadata) kasıtlı manipüle edip Llama.cpp gibi C++ okuyucularının belleğini taşırarak sisteme sızan yıkıcı sömürü...
Agentic AI İş Akışlarında Otomatik Red Team Taramaları
Agentic AI iş akışlarında prompt injection, tool abuse, çapraz tenant veri erişimi ve kaynak tüketimi risklerini otomatik ve tekrarlanabilir şekilde test etme rehberi.
Ortam Değişkenleri ve Kütüphane Yollarını Ezme Zafiyeti (Extraction-Triggered Overwrite)
Model arşivinin klasöre çıkarılırken kritik ortam çalışma dosyalarının üstüne (kütüphane ezmesi) yazıp uygulamanın temel işleyişini fidye kodlarıyla...
AI Güvenlik Savunmasını Güçlendirmek İçin Hizmet Katmanı Nasıl Kurulur?
Üretken yapay zeka uygulamalarında prompt injection, RAG veri sızıntısı, tool izinleri, çıktı doğrulama ve çalışma zamanı risklerini değerlendirme rehberi.
Model Yapılandırma Formatlarıyla Rastgele Kod Çağrıları (Config Executable Targets)
Model arşivinin içine yerleştirilmiş konfigürasyon (düzenleme) nesnelerini taklit ederek siber sisteminizin yönetiminde Rastgele Kod (RCE) okutan...
Joblib / Scikit-Learn Rastgele Kod Çalıştırma (ACE) Zafiyeti
Scikit-Learn makine öğrenimi modellerini depolamak için kullanılan Joblib arayüzü üstünden yürütülen siber komut sömürü (Deserialization) teşebbüsleri.
Modellerde Zip Kırılması (Zip Slip) ve Klasör Atlama (Path Traversal) Tehdidi
Makine öğrenim modeli paketlerinin (zip/tar) açılması sırasında hedeflenen klasörden sızarak dış dizinlerdeki dosyaları zehirleyen şiddetli yapısal...
OT/ICS Pentest Klasik Pentestten Neden Farklıdır?
OT ve ICS ortamlarında sızma testinin neden safety-first yaklaşım, pasif keşif, operasyon onayı ve kontrollü doğrulama gerektirdiğini açıklıyoruz.
Node.js AsyncLocalStorage ile Güvenli Observability
Node.js AsyncLocalStorage kullanarak request context, correlation ID, audit log ve güvenli hata izleme mimarisi nasıl kurulur?