Ryzek क्यों मौजूद है
किसी के जाँच-प्रणाली बनाने से पहले ही एजेंट स्किल्स एक सप्लाई चेन बन गईं।
लगभग एक साल में, स्किल्स और MCP सर्वर एक नयापन होने से बदलकर ऐसी चीज़ बन गए जिन्हें लोग बिना पढ़े किसी लिंक से इंस्टॉल कर लेते हैं। इनके साथ रिव्यू प्रोसेस नहीं आई।
समस्या, साफ़ शब्दों में
एक एजेंट स्किल फ़ाइलों का एक सेट है जो किसी AI एजेंट को बताता है कि कोई काम कैसे करना है। एक MCP सर्वर एजेंट को नए टूल देता है। दोनों वहाँ तक पहुँच सकते हैं जहाँ तक एजेंट की पहुँच है — आपकी फ़ाइलें, आपका नेटवर्क, कभी-कभी आपके क्रेडेंशियल।
लोग इन्हें वैसे ही जोड़ते हैं जैसे कोई पैकेज जोड़ते हैं: जल्दी में, किसी के भेजे लिंक से, बिना कॉन्टेंट पढ़े। यह तब तक ठीक था जब तक कोई पैकेज सिर्फ़ कोड चला सकता था। पर जब जो चीज़ आप इंस्टॉल करते हैं वह ऐसे टेक्स्ट में एजेंट को निर्देश भी दे सकती है जिसे कोई इंसान कभी देखता ही नहीं, तो बात बदल जाती है।
एक पैकेज कोड चला सकता है। एक स्किल यह बदल सकती है कि एजेंट क्या मानता है कि उससे करने को कहा गया था।
यही फ़र्क़ है जिसकी वजह से Ryzek मौजूद है। क्लासिक सुरक्षा स्कैनिंग पूछती है कि क्या कोड कुछ ख़तरनाक करता है। एजेंट स्किल्स के लिए एक दूसरा सवाल भी ज़रूरी है: क्या इसमें कुछ ऐसा है जो मुझसे नहीं, बल्कि मॉडल से बात कर रहा है?
इसे कौन बनाता है
Ryzek को एक छोटी, स्वतंत्र टीम बना रही है जो सिर्फ़ इसी पर काम करती है, और कुछ नहीं। इसके दोनों पहलू हैं, और यह कहना ज़रूरी है।
आपके पक्ष में: कोई नई तकनीक सामने आने वाले हफ़्ते में ही उसके लिए नया नियम भेजा जा सकता है। हर नियम इसलिए है क्योंकि उसे लिखना ज़रूरी था, न कि इसलिए कि वह किसी तुलना तालिका को भरता हो।
कमज़ोर पक्ष: इसके पीछे कोई बड़ा सपोर्ट संगठन नहीं है, और स्टैंडर्ड प्लान पर कोई औपचारिक SLA नहीं है। अगर आप Ryzek की तुलना किसी भारी फ़ंडिंग वाले वेंडर से कर रहे हैं, तो इसे ईमानदारी से तौलें।
यह कैसे बना है
हर निष्कर्ष अपनी वजह बताता है। हर नतीजे पर एक कॉन्फ़िडेंस स्कोर और सीधी भाषा में कारण, ताकि कोई कमज़ोर संकेत कभी पक्के हमले जैसा न लगे। जो लोग झूठे अलार्म को नज़रअंदाज़ करना सीख जाते हैं, वे असली अलार्म को भी नज़रअंदाज़ करने लगते हैं।
आपकी फ़ाइलें रखी नहीं जातीं। अपलोड की गई फ़ाइलें मेमोरी में स्कैन होकर हटा दी जाती हैं। जो स्टोर होता है वह है स्कैन की गिनती और बदलाव की पहचान के लिए टूल फ़िंगरप्रिंट — कभी कॉन्टेंट नहीं।
डिटेक्शन पेवॉल के पीछे नहीं है। हर नियम Free प्लान पर चलता है। पेड प्लान वॉल्यूम और ऑटोमेशन के बारे में हैं।
यह बताता है कि कहाँ रुकता है। जो स्कैनर सब कुछ पकड़ने का दावा करता है, उसे आप किसी पैमाने पर नहीं आँक सकते।
यह कोई काल्पनिक बात नहीं है
नीचे दिया हर मामला सार्वजनिक रूप से दर्ज़ है। हर एक के लिए, ईमानदार सवाल यह नहीं है कि “क्या Ryzek इसे रोक पाता”, बल्कि यह है कि इसका कौन-सा हिस्सा Ryzek देख सकता है, और कौन-सा नहीं।
MCP कॉन्फ़िग फ़ाइलों में सीक्रेट्स
GitGuardian की 2026 State of Secrets Sprawl रिपोर्ट में पाया गया कि पब्लिक GitHub पर MCP से जुड़ी कॉन्फ़िगरेशन फ़ाइलों में 24,008 यूनीक सीक्रेट्स मौजूद थे — इनमें से 2,117 अब भी वैध थे।
Ryzek क्या करता है: यह बिल्कुल वही है जिसे mcp-credential-in-config पकड़ता है। यह कॉन्फ़िग वैल्यू में मौजूद असली सीक्रेट को फ़्लैग करता है और ${VAR} रेफ़रेंस को नज़रअंदाज़ करता है, इसलिए जो कॉन्फ़िग पहले से सही तरीक़े से यह करते हैं वे चुप रहते हैं।
स्रोत: GitGuardian, 2026
postmark-mcp बैकडोर
सितंबर 2025 में, Koi Security को पता चला कि postmark-mcp नाम के एक npm पैकेज ने — जो देखने में एक ऑफ़िशियल Postmark इंटीग्रेशन जैसा लगता था, पर Postmark से उसका कोई संबंध नहीं था — वर्शन 1.0.16 में एक लाइन जोड़ी थी जो हर आउटगोइंग ईमेल को हमलावर को BCC कर देती थी। हटाए जाने से पहले इसे 1,643 बार डाउनलोड किया गया था; Koi के अनुमान के अनुसार हर दिन 3,000 से 15,000 ईमेल कॉपी हो रहे थे।
Ryzek क्या करता है: ज़्यादातर कुछ नहीं, और यह कहना ज़रूरी है। यह बैकडोर पैकेज के अंदर JavaScript की एक लाइन थी, और Ryzek आपके एजेंट द्वारा लोड की गई स्किल्स, कॉन्फ़िग और मैनिफ़ेस्ट पढ़ता है — हर डिपेंडेंसी का सोर्स नहीं। अगर सर्वर की टूल परिभाषाएँ बदलतीं, तो बदलाव की पहचान इसे फ़्लैग कर देती। उन्हें बदलने की ज़रूरत ही नहीं पड़ी।
स्रोत: Koi Security, सितंबर 2025
STDIO कॉन्फ़िगरेशन की ख़ामी
अप्रैल 2026 में, OX Security ने बताया कि Python, TypeScript, Java और Rust के लिए MCP के ऑफ़िशियल SDK, STDIO कॉन्फ़िगरेशन को सीधे कमांड एक्ज़िक्यूशन में भेज देते हैं। इस रिसर्च से LiteLLM, Agent Zero, DocsGPT और Windsurf जैसे प्रोजेक्ट्स में CVE सामने आए। Anthropic ने इस व्यवहार को अपेक्षित बताया और प्रोटोकॉल बदलने से मना कर दिया, यानी फ़िक्स की ज़िम्मेदारी हर डाउनस्ट्रीम डेवलपर पर है।
Ryzek क्या करता है: mcp-stdio-injection-surface जाँचता है कि कोई कॉन्फ़िग उस पैटर्न पर है या नहीं, और असली इंजेक्शन पाथ मौजूद है या नहीं इसके आधार पर ग्रेड देता है — न कि हर STDIO सर्वर को फ़्लैग करके। mcp-known-vulnerable-version LiteLLM को फ़्लैग करता है अगर वह फ़िक्स्ड रिलीज़ से नीचे पिन है।
स्रोत: OX Security, अप्रैल 2026
ज़हरीली स्किल मार्केटप्लेस
Snyk के फ़रवरी 2026 के ऑडिट में पब्लिश की गई 3,984 एजेंट स्किल्स में से 13.4% में कम से कम एक गंभीर समस्या पाई गई, और 76 मैलिशियस पेलोड की पुष्टि हुई। उसी महीने, ClawHavoc कैंपेन ने ClawHub पर कम से कम 1,184 मैलिशियस स्किल्स डालीं, जिनमें से कई यूज़र्स को एक “हेल्पर टूल” इंस्टॉल करने को कहती थीं जो असल में मैलवेयर था।
Ryzek क्या करता है: “इसे डाउनलोड करके चलाओ” जैसा निर्देश वही है जिसे untrusted-external-install ढूँढता है, और डॉक्यूमेंटेशन में छुपे कमांड वही हैं जिन्हें concealed-instruction ढूँढता है। एक भरोसेमंद दिखने वाली पब्लिशर प्रोफ़ाइल का आकलन कोई स्कैनर नहीं कर सकता।
स्रोत: Snyk, फ़रवरी 2026 · Antiy Labs, फ़रवरी 2026
ट्रोजन-युक्त Oura सर्वर
फ़रवरी 2026 में, हमलावरों ने एक असली Oura Ring MCP सर्वर की नकल बनाई, इसे स्थापित दिखाने के लिए नकली GitHub अकाउंट और फ़ोर्क इस्तेमाल किए, और MCP रजिस्ट्री पर एक ट्रोजन-युक्त वर्शन पब्लिश किया जो StealC इन्फ़ोस्टीलर इंस्टॉल करता था।
Ryzek क्या करता है: आंशिक रूप से। यह पढ़ता है कि किसी स्किल का कॉन्फ़िगरेशन और उसके साथ आए स्क्रिप्ट क्या करते हैं, यह नहीं कि उन्हें किसने पब्लिश किया — इसलिए उन फ़ाइलों में क्रेडेंशियल रीड और आउटबाउंड भेजना, प्रोजेक्ट चाहे कितना भी भरोसेमंद क्यों न लगे, संबंधित नियमों को ट्रिगर कर देता है। यह नहीं बता सकता कि कोई मेंटेनर नक़ली है।
स्रोत: The Hacker News, फ़रवरी 2026
Asana का क्रॉस-ऑर्गनाइज़ेशन लीक
Asana ने 1 मई 2025 को एक MCP सर्वर लॉन्च किया। 4 जून को उसे एक बग मिला जिसकी वजह से कुछ ग्राहकों का डेटा इस फ़ीचर का उपयोग करने वाले दूसरे संगठनों को दिख रहा था, और उसे ठीक करने के लिए सर्वर को ऑफ़लाइन कर दिया गया।
Ryzek क्या करता है: कुछ नहीं। यह किसी और की होस्टेड सेवा के अंदर का बग था, जिसे आपकी फ़ाइलों का कोई भी स्कैनर नहीं देख सकता। ऐसी स्थिति में नुक़सान को सीमित करने वाली चीज़ यह है कि हर जुड़े हुए एजेंट के पास कितनी पहुँच थी — और Ryzek ज़रूरत से ज़्यादा व्यापक परमिशन को ज़रूर फ़्लैग करता है।
स्रोत: BleepingComputer, जून 2025
Ryzek कहाँ रुकता है
किसी टूल की सीमा ठीक-ठीक जानना ही उसे बाक़ी सब जगह काम लायक़ बनाता है। Ryzek एक स्टैटिक स्कैनर है: यह फ़ाइलें पढ़ता है, उन्हें चलाता नहीं।
- ऐसा व्यवहार जो सिर्फ़ रनटाइम पर दिखता है। अगस्त 2026 में, Pillar Security ने एक ऐसे MCP सर्वर के बारे में बताया जो तब तक हानिरहित टूल मेटाडेटा लौटाता रहा जब तक किसी क्लाइंट ने तीन टूल कॉल नहीं कर ली, फिर बदल गया। Ryzek वह देखता है जो फ़ाइलों में है; जो सर्वर चलते समय बदलता है उसके लिए रनटाइम मॉनिटरिंग चाहिए।
- कंपाइल्ड प्रोग्राम के अंदर क्या है।
opaque-payloadरिपोर्ट करता है कि किसी स्किल के साथ एक अपठनीय बाइनरी भी आई है। यह नहीं बता सकता कि वह बाइनरी क्या करती है। - जानबूझकर बचाव। जुलाई 2026 की रिसर्च से पता चला कि मैलिशियस स्किल्स को दोबारा लिखकर या पैक करके ज़्यादातर मामलों में स्टैटिक स्किल स्कैनर से बचाया जा सकता है। Ryzek इनमें से कुछ तरक़ीबें पकड़ लेता है — स्ट्रिंग रीअसेंबली, एन्कोडेड ब्लॉब — पर सभी नहीं।
- लाइव सर्वर और होस्टेड सेवाएँ। Ryzek कॉन्फ़िगरेशन पढ़ता है, यह नहीं कि कोई चल रहा सर्वर क्या लौटाता है, और न ही उन सेवाओं के अंदर के बग जिनसे आप जुड़ते हैं।
- प्रतिष्ठा। स्टैटिक एनालिसिस यह नहीं बता सकता कि कोई पब्लिशर सच में वही है जो होने का दावा करता है।
यह कहाँ जा रहा है
अभी: वेब स्कैनर, 54 नियम, बदलाव की पहचान और एक मुफ़्त प्लान।
आगे: पेड प्लान, और CI इंटीग्रेशन ताकि स्किल या कॉन्फ़िग बदलने पर स्कैन अपने आप चलें।
तलाश जारी: यह पहचानने के तरीक़े कि कब किसी चल रहे सर्वर के टूल मंज़ूर किए गए टूल से मेल खाना बंद कर देते हैं — वह ख़ामी जिसका Deadbugz कैंपेन ने इस्तेमाल किया।
एजेंट सुरक्षा में अभी क्या हो रहा है, और इसका Ryzek के लिए क्या मतलब है, यह जानने के लिए समाचार देखें।
इसे उन स्किल्स पर चलाएँ जो आप पहले से इस्तेमाल करते हैं।
Free प्लान, सभी नियम शामिल।