Journal des modifications

Ce qui a changé.

Chaque version, de la plus récente à la plus ancienne : ce qui a été ajouté, changé et corrigé, avec le CVE pour chaque correction de sécurité.

Suivre par RSS — collez l'adresse dans n'importe quel lecteur de flux pour être informé de chaque version, corrections de sécurité incluses.

  1. · 1.3.1

    Les avis MCP de ce mois-ci, et des points pour ce que vous trouvez

    Sécurité

    • mcp-known-vulnerable-version connaît trois avis critiques publiés ce mois-ci : mysql_mcp_server avant 0.4.2 (CVE-2026-59971), MCP Context Forge 1.0.0 à 1.0.1 (CVE-2026-53710) et obsidian-web-mcp avant 0.2.0 (CVE-2026-54618). Une configuration qui fixe une version affectée est signalée.

    Ajouté

    • Les classements notent ce que vos analyses trouvent, par gravité, plutôt que le nombre d'analyses effectuées — avec un classement mondial et un par région, sur huit régions. Le top 5 de chaque classement obtient Pro gratuitement.
    • Le site en hindi, et la bande-annonce en chinois, doublée ou en audio anglais avec sous-titres.
    • Ce journal des modifications en flux RSS.

    Corrigé

    • La bande-annonce peut désormais être passée sur iPhone et dans Safari.
  2. · 1.3.0

    Le scanner web, les comptes et 54 règles

    Ryzek fonctionne désormais sur ryzek.dev. Connectez-vous, ajoutez vos fichiers, et lisez les résultats — rien à installer. Les fichiers analysés sont lus en mémoire puis supprimés.

    • 54 règles, contre 12 auparavant — configuration MCP, couche agent (injection, résultats d'outils falsifiés, empoisonnement de mémoire, déclencheurs différés), chaîne d'approvisionnement et identifiants — chacune avec une démo en direct sur la page des règles, générée en exécutant le scanner.
    • Détection des modifications qui suit votre compte. Ryzek conserve une empreinte de chaque outil que vous analysez et signale les changements à votre prochaine analyse, sur n'importe quel appareil. Acceptez un changement quand il est attendu.
    • Vérifications de dépendances sensibles aux versions. vulnerable-dependency compare désormais les versions à l'avis de sécurité, afin que les versions corrigées restent silencieuses. Nouveaux avis : Langflow (CVE-2025-3248), Flowise (CVE-2025-59528) et mcp-remote (CVE-2025-6514).
    • package.json et requirements.txt sont lus pour repérer les hooks d'installation et les dépendances listées dans les avis de sécurité.
    • Serveurs MCP fantômes : importez la configuration MCP d'un projet en même temps qu'une configuration client, comme claude_desktop_config.json, pour voir les serveurs que le client peut utiliser mais que le projet ne déclare jamais.

    Corrections

    • install-script-hook ne parvenait pas à reconnaître un vrai package.json ; c'est désormais corrigé, et les hooks qui n'atteignent ni le réseau ni un shell sont toujours ignorés.
    • Un caractère Unicode Tag caché était signalé deux fois par deux règles ; il n'est désormais signalé qu'une fois.
    • Les serveurs MCP distants étaient signalés pour permissions excessives simplement parce qu'ils utilisaient le réseau ; cette fausse alerte a disparu.
    • Trois règles n'affichaient aucune catégorie OWASP à cause d'identifiants mal associés ; chaque règle est désormais correctement mappée.
    • Les vérifications d'exfiltration DNS, de persistance et d'extraction de prompt correspondent désormais au code réparti sur plusieurs lignes, tel que les formateurs le disposent.
    • L'avis sur le MCP Go SDK reflète désormais sa correction dans la version 1.4.1.
  3. 1.2.1

    Changement de licence et correction en ligne de commande

    Passage à la Business Source License 1.1, qui restreint la revente commerciale et les services hébergés concurrents. Correction également d'un plantage dans l'aide en ligne de commande.

  4. 1.2.0

    Renommé en Ryzek

    Publié sous le nom actuel, avec le site et le domaine en ligne.

  5. 1.1.0

    Découverte multi-agents

    L'outil en ligne de commande dispose désormais d'une commande discover qui liste les skills installés pour Claude Code, Cursor, Gemini et Codex — y compris ceux que personne ne se souvient avoir installés.

  6. 1.0.0

    Première version

    Douze règles de détection couvrant les bundles SKILL.md et les manifestes d'outils JSON, chacune associée à l'OWASP Agentic Skills Top 10, avec un score de confiance et une raison indiquée pour chaque résultat.