SecBoard

Web Security

OWASP, XSS, SQLi & Web Application Security · 41 Artikel

The Vulnerability Curve Bent With the AI Curve

How CVE volume, known-exploited counts and time-to-exploit all changed shape across the LLM build-out and why defenders are now on the wrong side of the clock. In 2018 the world published about 18,000 CVEs and the average vulnerability took roughly two months to get exploited after it went public....

Original lesen

Continuous PR Security Review

The security findings that end up in incident post-mortems rarely looked dangerous in the PR that introduced them. Not because anyone was careless but because there's nothing in the change that looks wrong. The code does exactly what it says but the problem is in how the app behaves once it's...

Original lesen

Will AI Kill the Bug Bounty Industry?

Anthropic's Mythos is accelerating vulnerability discovery to machine speed, forcing the bug bounty industry and offensive security teams to adapt to a future where finding flaws is no longer the hard part. The post Will AI Kill the Bug Bounty Industry? appeared first on SecurityWeek.

Original lesen

Vulnerability Disclosure in the Age of AI

New article: “Responsible Disclosure in the Age of AI: A Call for Urgent Action,” by Melissa Hathaway. Abstract: Artificial intelligence is fundamentally reshaping the balance between vulnerability discovery and remediation. Frontier AI models are now capable of autonomously identifying exploitable...

Original lesen

Red-Teaming Cloud Infrastructure with Neo

Most AI security tooling shipped over the last year focuses on one of two workflows, code review at PR time or zero-day research in open-source software. Models in PR pipelines now flag insecure patterns at every commit and autonomous research runs have produced more zero-days across open-source...

Original lesen

When a Bug Bounty Isn’t Enough

An enterprise with a long-running public bug bounty shipped a major release. Weeks later, a critical SQL injection surfaced in an authenticated reporting path. More than ten thousand PII records and clear-text card data were reachable via crafted queries. The vulnerable code sat behind role checks...

Original lesen

Nuclei Templates - April 2026

Two releases shipped this cycle - v10.4.2 (April 15) and v10.4.3 (May 5) - delivering deep KEV coverage, a major push into AI/LLM attack surface, fresh Perforce visibility, and broad quality improvements across the template library. 🚀 April Stats Release New Templates CVEs Added First-time...

Original lesen

The Trust Gap Behind the AI Coding Boom: What 200 Security Practitioners Just Told Us

Neue Forschung von ProjectDiscovery zeigt, dass die Entwicklung mit KI-Assistenten beschleunigt wird, während sich Sicherheitspraktiker überfordert fühlen. Die Anzahl und Größe der Codeänderungen wächst schneller als die Kapazität der Sicherheitsteams, um diese zu überprüfen. Entwickler sollten sicherstellen, dass AI-Generierte Codesicherheit integriert ist, indem sie regelmäßige Sicherheitsprüfungen durchführen und spezifische Richtlinien für KI-basierte Codegenerierung einsetzen.

Original lesen

Benchmarking Neo's Black-Box DAST Capabilities

Neo, ein Sicherheitstool, hat 33 oder mehr echte CVEs in Open-Quell-Projekten identifiziert und sich bei weißschleusiger Sicherheitsprüfung als fähig erwiesen. Nun wurde gezeigt, dass Neo auch als Black-Box-DAST-Agent effektiv arbeitet, indem es nur mit einer URL operiert und keine Quelldateien oder Architekturinformationen benötigt. Entwickler sollten Neo für externe Angriffsszenarien ohne Zugriff auf interne Systemdetails einsetzen.

Original lesen

Neo v. DIY: The gap between a single finding and a mature security program

Davis Franklin aus einer Webinaraufzeichnung betonte den Unterschied zwischen der Erkennung von Sicherheitslücken mit Hilfe eines LLM und dem Betreiben eines ausgereiften Sicherheitssystems. Die Plattform Neo soll diesen Unterschied überbrücken, indem sie eine funktionsfähige Prototypenentwicklung ermöglicht, die innerhalb von 30 Minuten realisiert werden kann und echte Schwachstellen findet. Nutzer sollten jedoch bedenken, dass ein vollständiges Sicherheitsprogramm mehr als nur einen einfachen DIY-Ansatz erfordert.

Original lesen