Journal des modifications
Ce qui a changé.
Chaque version, de la plus récente à la plus ancienne : ce qui a été ajouté, changé et corrigé, avec le CVE pour chaque correction de sécurité.
Suivre par RSS — collez l'adresse dans n'importe quel lecteur de flux pour être informé de chaque version, corrections de sécurité incluses.
-
· 1.3.1
Les avis MCP de ce mois-ci, et des points pour ce que vous trouvez
Sécurité
mcp-known-vulnerable-versionconnaît trois avis critiques publiés ce mois-ci : mysql_mcp_server avant 0.4.2 (CVE-2026-59971), MCP Context Forge 1.0.0 à 1.0.1 (CVE-2026-53710) et obsidian-web-mcp avant 0.2.0 (CVE-2026-54618). Une configuration qui fixe une version affectée est signalée.
Ajouté
- Les classements notent ce que vos analyses trouvent, par gravité, plutôt que le nombre d'analyses effectuées — avec un classement mondial et un par région, sur huit régions. Le top 5 de chaque classement obtient Pro gratuitement.
- Le site en hindi, et la bande-annonce en chinois, doublée ou en audio anglais avec sous-titres.
- Ce journal des modifications en flux RSS.
Corrigé
- La bande-annonce peut désormais être passée sur iPhone et dans Safari.
-
· 1.3.0
Le scanner web, les comptes et 54 règles
Ryzek fonctionne désormais sur ryzek.dev. Connectez-vous, ajoutez vos fichiers, et lisez les résultats — rien à installer. Les fichiers analysés sont lus en mémoire puis supprimés.
- 54 règles, contre 12 auparavant — configuration MCP, couche agent (injection, résultats d'outils falsifiés, empoisonnement de mémoire, déclencheurs différés), chaîne d'approvisionnement et identifiants — chacune avec une démo en direct sur la page des règles, générée en exécutant le scanner.
- Détection des modifications qui suit votre compte. Ryzek conserve une empreinte de chaque outil que vous analysez et signale les changements à votre prochaine analyse, sur n'importe quel appareil. Acceptez un changement quand il est attendu.
- Vérifications de dépendances sensibles aux versions.
vulnerable-dependencycompare désormais les versions à l'avis de sécurité, afin que les versions corrigées restent silencieuses. Nouveaux avis : Langflow (CVE-2025-3248), Flowise (CVE-2025-59528) et mcp-remote (CVE-2025-6514). - package.json et requirements.txt sont lus pour repérer les hooks d'installation et les dépendances listées dans les avis de sécurité.
- Serveurs MCP fantômes : importez la configuration MCP d'un projet en même temps qu'une configuration client, comme
claude_desktop_config.json, pour voir les serveurs que le client peut utiliser mais que le projet ne déclare jamais.
Corrections
install-script-hookne parvenait pas à reconnaître un vrai package.json ; c'est désormais corrigé, et les hooks qui n'atteignent ni le réseau ni un shell sont toujours ignorés.- Un caractère Unicode Tag caché était signalé deux fois par deux règles ; il n'est désormais signalé qu'une fois.
- Les serveurs MCP distants étaient signalés pour permissions excessives simplement parce qu'ils utilisaient le réseau ; cette fausse alerte a disparu.
- Trois règles n'affichaient aucune catégorie OWASP à cause d'identifiants mal associés ; chaque règle est désormais correctement mappée.
- Les vérifications d'exfiltration DNS, de persistance et d'extraction de prompt correspondent désormais au code réparti sur plusieurs lignes, tel que les formateurs le disposent.
- L'avis sur le MCP Go SDK reflète désormais sa correction dans la version 1.4.1.
-
1.2.1
Changement de licence et correction en ligne de commande
Passage à la Business Source License 1.1, qui restreint la revente commerciale et les services hébergés concurrents. Correction également d'un plantage dans l'aide en ligne de commande.
-
1.2.0
Renommé en Ryzek
Publié sous le nom actuel, avec le site et le domaine en ligne.
-
1.1.0
Découverte multi-agents
L'outil en ligne de commande dispose désormais d'une commande discover qui liste les skills installés pour Claude Code, Cursor, Gemini et Codex — y compris ceux que personne ne se souvient avoir installés.
-
1.0.0
Première version
Douze règles de détection couvrant les bundles SKILL.md et les manifestes d'outils JSON, chacune associée à l'OWASP Agentic Skills Top 10, avec un score de confiance et une raison indiquée pour chaque résultat.