Registro de cambios
Qué ha cambiado.
Cada versión, de la más reciente a la más antigua: qué se añadió, qué cambió y qué se corrigió, con el CVE de cada corrección de seguridad.
Sigue por RSS: pega la dirección en cualquier lector de feeds para enterarte de cada versión, incluidas las correcciones de seguridad.
-
· 1.3.1
Los avisos MCP de este mes, y puntos por lo que encuentras
Seguridad
mcp-known-vulnerable-versionconoce tres avisos críticos publicados este mes: mysql_mcp_server antes de la 0.4.2 (CVE-2026-59971), MCP Context Forge de la 1.0.0 a la 1.0.1 (CVE-2026-53710) y obsidian-web-mcp antes de la 0.2.0 (CVE-2026-54618). Se marca cualquier configuración que fije una versión afectada.
Añadido
- Las clasificaciones puntúan lo que encuentran tus escaneos, según su gravedad, y no cuántos escaneos haces, con una clasificación global y una para cada una de ocho regiones. Los 5 primeros de cada clasificación reciben Pro gratis.
- El sitio en hindi, y el tráiler en chino, doblado o con audio en inglés y subtítulos.
- Este registro de cambios como feed RSS.
Corregido
- El tráiler ya se puede adelantar y retroceder en iPhone y en Safari.
-
· 1.3.0
El escáner web, las cuentas y 54 reglas
Ryzek ya funciona en ryzek.dev. Inicia sesión, agrega tus archivos y lee los resultados, sin instalar nada. Los archivos escaneados se leen en memoria y se descartan.
- 54 reglas, frente a 12 —configuración MCP, la capa de agentes (inyección, resultados de herramientas falsificados, envenenamiento de memoria, activadores diferidos), cadena de suministro y credenciales—, cada una con una demo en vivo en la página de reglas, generada ejecutando el escáner.
- Detección de desviaciones vinculada a tu cuenta. Ryzek guarda una huella de cada herramienta que escaneas y señala los cambios en tu siguiente escaneo, desde cualquier dispositivo. Acepta un cambio cuando sea esperado.
- Comprobación de dependencias según la versión.
vulnerable-dependencyahora compara las versiones con el aviso de seguridad, así que las versiones corregidas no generan alertas. Nuevos avisos: Langflow (CVE-2025-3248), Flowise (CVE-2025-59528) y mcp-remote (CVE-2025-6514). - package.json y requirements.txt se analizan en busca de hooks de instalación y dependencias incluidas en avisos de seguridad.
- Servidores MCP en la sombra: sube la configuración MCP de un proyecto junto con la configuración de un cliente, como
claude_desktop_config.json, para ver los servidores que el cliente puede usar y que el proyecto nunca declara.
Correcciones
install-script-hookno detectaba un package.json real; ahora sí, y sigue ignorando los hooks que no acceden a la red ni a una shell.- Dos reglas notificaban dos veces un carácter Unicode Tag oculto; ahora se notifica una sola vez.
- Los servidores MCP remotos se señalaban por permisos excesivos por el simple hecho de usar la red; esa falsa alarma ya no aparece.
- Tres reglas no mostraban ninguna categoría OWASP porque sus identificadores no coincidían; ahora todas las reglas tienen su categoría asignada.
- Las comprobaciones de exfiltración por DNS, persistencia y extracción del prompt ahora detectan código dividido en varias líneas, tal como lo organizan los formateadores.
- El aviso sobre el SDK de Go para MCP ahora refleja su corrección en la versión 1.4.1.
-
1.2.1
Cambio de licencia y una corrección en la línea de comandos
Cambio a la Business Source License 1.1, que restringe la reventa comercial y los servicios alojados competidores. También se corrigió un fallo en la ayuda de la línea de comandos.
-
1.2.0
Cambio de nombre a Ryzek
Publicado con el nombre actual, con el sitio web y el dominio activos.
-
1.1.0
Descubrimiento multiagente
La herramienta de línea de comandos incorporó un comando discover que lista las skills instaladas para Claude Code, Cursor, Gemini y Codex, incluidas las que nadie recuerda haber instalado.
-
1.0.0
Primera versión
Doce reglas de detección para paquetes SKILL.md y manifiestos de herramientas JSON, cada una asignada al OWASP Agentic Skills Top 10, con una puntuación de confianza y un motivo explícito en cada hallazgo.