<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"><channel><title>Cyber Resilience — Articles &amp; research</title><link>https://security-resilience.ai/articles.html</link><description>New articles, research, and primers from Cyber Resilience.</description><lastBuildDate>Mon, 10 Aug 2026 00:00:00 +0000</lastBuildDate><item><title>ENISA Threat Landscape, from the vulnerability side</title><link>https://security-resilience.ai/article_enisa_landscape.html</link><guid isPermaLink="true">https://security-resilience.ai/article_enisa_landscape.html</guid><category>article</category><pubDate>Mon, 10 Aug 2026 00:00:00 +0000</pubDate><description>Our analysis: ENISA ranks exploited vulnerabilities sixth — why that undersells them, cross-referenced against the EU Vulnerability Database, KEV and EU-vs-NVD divergence.</description></item><item><title>Where the defensive playbook runs out</title><link>https://security-resilience.ai/d3fend-coverage.html</link><guid isPermaLink="true">https://security-resilience.ai/d3fend-coverage.html</guid><category>research</category><pubDate>Thu, 30 Jul 2026 00:00:00 +0000</pubDate><description>MITRE's D3FEND defensive-technique catalog counters 44% of the enterprise ATT&amp;CK matrix; two whole attack stages (reconnaissance, resource development) have no defensive technique at all, and coverage is thinnest at execution and impact.</description></item><item><title>Was the Hugging Face incident just human misconfiguration?</title><link>https://security-resilience.ai/was-hugging-face-just-misconfiguration.html</link><guid isPermaLink="true">https://security-resilience.ai/was-hugging-face-just-misconfiguration.html</guid><category>article</category><pubDate>Thu, 30 Jul 2026 00:00:00 +0000</pubDate><description>A signed, first-person analysis, updated after OpenAI's 28 July disclosure: the errors that enabled the Hugging Face incident sit on the evaluation side, and the target side looks like a real software flaw, not an open door. Whether it was a known bug or a zero-day is still unstated.</description></item><item><title>Thirty AI risks, and the one that maps to nothing</title><link>https://security-resilience.ai/thirty-ai-risks.html</link><guid isPermaLink="true">https://security-resilience.ai/thirty-ai-risks.html</guid><category>research</category><pubDate>Wed, 29 Jul 2026 00:00:00 +0000</pubDate><description>We mapped all 30 OWASP AI risks (LLM, Agentic, ML) to CWE and ATLAS: 18 have no named weakness, and one agentic risk (cascading agent failures) maps to neither a weakness nor an attack technique.</description></item><item><title>170 AI attacks, four weaknesses</title><link>https://security-resilience.ai/ai-attack-surface.html</link><guid isPermaLink="true">https://security-resilience.ai/ai-attack-surface.html</guid><category>research</category><pubDate>Wed, 29 Jul 2026 00:00:00 +0000</pubDate><description>We mapped all 170 MITRE ATLAS techniques ourselves: the CWE catalog has just four AI-specific weaknesses to blame them on, and 61% of AI attacks have no enterprise ATT&amp;CK equivalent.</description></item><item><title>What a control framework can and cannot prevent</title><link>https://security-resilience.ai/what-controls-prevent.html</link><guid isPermaLink="true">https://security-resilience.ai/what-controls-prevent.html</guid><category>research</category><pubDate>Sun, 26 Jul 2026 00:00:00 +0000</pubDate><description>A new interactive coverage map shows what a control catalog cannot prevent: NIST 800-53 covers access-control weaknesses well but reaches the code-correctness families (wrong comparisons, bad arithmetic) far less.</description></item><item><title>The broad catalog and the deep one</title><link>https://security-resilience.ai/broad-and-deep.html</link><guid isPermaLink="true">https://security-resilience.ai/broad-and-deep.html</guid><category>research</category><pubDate>Sun, 26 Jul 2026 00:00:00 +0000</pubDate><description>NIST 800-53 covers each weakness family more completely than ISO 27002; ISO reaches about as wide with a fifth of the controls (93 vs 421). Breadth versus depth, not better versus worse.</description></item><item><title>What ASVS verifies, and what it skips</title><link>https://security-resilience.ai/asvs-coverage.html</link><guid isPermaLink="true">https://security-resilience.ai/asvs-coverage.html</guid><category>research</category><pubDate>Sun, 26 Jul 2026 00:00:00 +0000</pubDate><description>OWASP ASVS covers a narrow slice of weaknesses but covers it more completely than any control catalog; read an app-sec pass as deep on what it verifies, not broad.</description></item><item><title>The framework everything maps through</title><link>https://security-resilience.ai/csf-translation-layer.html</link><guid isPermaLink="true">https://security-resilience.ai/csf-translation-layer.html</guid><category>research</category><pubDate>Sun, 26 Jul 2026 00:00:00 +0000</pubDate><description>NIST CSF 2.0 covers every weakness family evenly because it describes outcomes, not controls: great for communicating posture and translating between frameworks, useless for finding gaps.</description></item><item><title>Coverage is not a single number</title><link>https://security-resilience.ai/coverage-is-directional.html</link><guid isPermaLink="true">https://security-resilience.ai/coverage-is-directional.html</guid><category>research</category><pubDate>Sun, 26 Jul 2026 00:00:00 +0000</pubDate><description>Between two frameworks, how much A covers B differs from how much B covers A in 50 to 73% of mappings; we store both directions and mark where they disagree, where public crosswalks average it away.</description></item><item><title>Which control framework should you actually adopt?</title><link>https://security-resilience.ai/which-framework.html</link><guid isPermaLink="true">https://security-resilience.ai/which-framework.html</guid><category>research</category><pubDate>Sun, 26 Jul 2026 00:00:00 +0000</pubDate><description>A framework buys two different things, real risk reduction and certification value, and they are not the same: the highest-scoring one (CSF) is the worst at finding gaps, and the ones that close code-level risk (ASVS) earn no certificate.</description></item><item><title>The shortcut that always had an answer</title><link>https://security-resilience.ai/taxonomy-shortcut.html</link><guid isPermaLink="true">https://security-resilience.ai/taxonomy-shortcut.html</guid><category>research</category><pubDate>Fri, 24 Jul 2026 00:00:00 +0000</pubDate><description>Why we retired the NAICS-to-TRBC crosswalk: across 976 classifications it invented a sector 19% of the time, and direct authoring corrected cases the table got wrong.</description></item><item><title>Software is not an industry</title><link>https://security-resilience.ai/software-is-not-an-industry.html</link><guid isPermaLink="true">https://security-resilience.ai/software-is-not-an-industry.html</guid><category>article</category><pubDate>Fri, 24 Jul 2026 00:00:00 +0000</pubDate><description>A uniform industry-code triple made a research lab and a hosting provider look identical, and why coding each victim's actual business directly fixes it.</description></item><item><title>The weakness the catalog does not record</title><link>https://security-resilience.ai/ai-weakness-gap.html</link><guid isPermaLink="true">https://security-resilience.ai/ai-weakness-gap.html</guid><category>research</category><pubDate>Fri, 24 Jul 2026 00:00:00 +0000</pubDate><description>The NVD tagged the AI-specific weakness (CWE-1427) on zero of 95 prompt-injection CVEs, filing them as generic injection instead.</description></item><item><title>How to read a vendor's CVE count</title><link>https://security-resilience.ai/reading-vendor-cve-counts.html</link><guid isPermaLink="true">https://security-resilience.ai/reading-vendor-cve-counts.html</guid><category>article</category><pubDate>Fri, 24 Jul 2026 00:00:00 +0000</pubDate><description>Oracle published 1,108 vulnerabilities in a month and nothing was wrong; why raw vendor counts mislead and what to read instead.</description></item><item><title>Absent beats derived</title><link>https://security-resilience.ai/absent-beats-derived.html</link><guid isPermaLink="true">https://security-resilience.ai/absent-beats-derived.html</guid><category>article</category><pubDate>Fri, 24 Jul 2026 00:00:00 +0000</pubDate><description>One rule under a lot of our work: map frameworks directly, and where you cannot, show a gap rather than a derived guess.</description></item><item><title>Patch-obfuscation crossover</title><link>https://security-resilience.ai/article_patch_diff_curve.html</link><guid isPermaLink="true">https://security-resilience.ai/article_patch_diff_curve.html</guid><category>research</category><pubDate>Sun, 28 Jun 2026 00:00:00 +0000</pubDate></item><item><title>How much fake LLM credit can our chart absorb?</title><link>https://security-resilience.ai/article_llm_credit_robustness.html</link><guid isPermaLink="true">https://security-resilience.ai/article_llm_credit_robustness.html</guid><category>research</category><pubDate>Sun, 28 Jun 2026 00:00:00 +0000</pubDate></item><item><title>The cross-walk illusion</title><link>https://security-resilience.ai/article_xwalk_illusion.html</link><guid isPermaLink="true">https://security-resilience.ai/article_xwalk_illusion.html</guid><category>research</category><pubDate>Sat, 27 Jun 2026 00:00:00 +0000</pubDate></item><item><title>Where LLM-driven code scanning earns its keep</title><link>https://security-resilience.ai/article_llm_scanner.html</link><guid isPermaLink="true">https://security-resilience.ai/article_llm_scanner.html</guid><category>article</category><pubDate>Sat, 27 Jun 2026 00:00:00 +0000</pubDate></item><item><title>Defenders' playbook</title><link>https://security-resilience.ai/mythos_defenders.html</link><guid isPermaLink="true">https://security-resilience.ai/mythos_defenders.html</guid><category>article</category><pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate></item><item><title>The KEV gap</title><link>https://security-resilience.ai/article_kev_gap.html</link><guid isPermaLink="true">https://security-resilience.ai/article_kev_gap.html</guid><category>article</category><pubDate>Wed, 20 May 2026 00:00:00 +0000</pubDate></item><item><title>How will attackers react?</title><link>https://security-resilience.ai/mythos_attackers.html</link><guid isPermaLink="true">https://security-resilience.ai/mythos_attackers.html</guid><category>article</category><pubDate>Fri, 15 May 2026 00:00:00 +0000</pubDate></item><item><title>Mythos Hype Index</title><link>https://security-resilience.ai/mythos_hype.html</link><guid isPermaLink="true">https://security-resilience.ai/mythos_hype.html</guid><category>research</category><pubDate>Sat, 02 May 2026 00:00:00 +0000</pubDate></item><item><title>LLMs Discovering Vulnerabilities</title><link>https://security-resilience.ai/mythos.html</link><guid isPermaLink="true">https://security-resilience.ai/mythos.html</guid><category>research</category><pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate></item><item><title>What companies patch</title><link>https://security-resilience.ai/vulnerabilities_intro.html</link><guid isPermaLink="true">https://security-resilience.ai/vulnerabilities_intro.html</guid><category>article</category><pubDate>Sun, 01 Sep 2024 00:00:00 +0000</pubDate></item><item><title>Remote Code Execution (RCE)</title><link>https://security-resilience.ai/rce.html</link><guid isPermaLink="true">https://security-resilience.ai/rce.html</guid><category>background</category><pubDate>Sun, 01 Sep 2024 00:00:00 +0000</pubDate><description>Running attacker-supplied code on a target machine from across the network — the highest-impact vulnerability class.</description></item><item><title>Local Privilege Escalation (LPE)</title><link>https://security-resilience.ai/lpe.html</link><guid isPermaLink="true">https://security-resilience.ai/lpe.html</guid><category>background</category><pubDate>Sun, 01 Sep 2024 00:00:00 +0000</pubDate><description>Elevating from a low-privilege foothold to root or SYSTEM on the same host — the second stage of most multi-step attacks.</description></item><item><title>Distributed Denial of Service (DDoS)</title><link>https://security-resilience.ai/ddos.html</link><guid isPermaLink="true">https://security-resilience.ai/ddos.html</guid><category>background</category><pubDate>Sun, 01 Sep 2024 00:00:00 +0000</pubDate><description>Overwhelming a service with traffic from many sources to make it unavailable to legitimate users.</description></item></channel></rss>