JC·HARNESS

Attack-Class Matrix

The real 44-class taxonomy from the harness normalizer and spec. Coverage data comes from Neon when persisted runs exist; otherwise the matrix remains an honest taxonomy view.

OWASP Top 10:2025
11 classes

Injection

A05:2025 / AML.T0051

injection

Backend handlers processing external input — SQLi, command, SSTI, prompt injection

Broken Access Control

A01:2025

broken-access-control

Authorization failures, IDOR, privilege escalation (absorbs SSRF)

Cryptographic Failures

A04:2025

cryptographic-failures

Weak crypto, plaintext secrets, bad key management

Security Misconfiguration

A02:2025

security-misconfiguration

Insecure defaults, verbose errors, exposed admin surfaces

Supply Chain Failures

A03:2025

supply-chain-failures

Vulnerable / malicious dependencies, build integrity (expanded A06:2021)

Authentication Failures

A07:2025

auth-failures

Broken session mgmt, credential stuffing, weak MFA

Server-Side Request Forgery

A01:2025 sub-class

ssrf

Explicit hunt target — internal service reachability via request forgery

Secrets in Code

cross-cutting

secrets-in-code

Hardcoded credentials, API keys, tokens in source / history

IaC Privilege Escalation

cross-cutting

iac-privilege-escalation

Over-permissioned IAM, escalation paths in Terraform/CloudFormation

Header / CSP Hygiene

A02:2025

header-csp-hygiene

Missing security headers, weak CSP, CORS misconfiguration

Mishandling of Exceptional Conditions

A10:2025 (NEW)

exceptional-conditions

Improper error handling, fail-open logic, logical errors

MCP Server Security
8 classes

MCP Tool Poisoning

MCP / Agentic / AML.T0051

mcp-tool-poisoning

Malicious instructions embedded in tool description metadata

MCP Rug Pull

OWASP MCP Top 10

mcp-rug-pull

Server behavior changes post-approval after trust is established

MCP Tool Shadowing

OWASP MCP Top 10

mcp-tool-shadowing

Malicious server overrides legitimate tool name / execution flow

MCP Indirect Injection

MCP / Agentic / AML.T0051

mcp-indirect-injection

Agent reads attacker-controlled content (issues, tickets, logs)

MCP Session Hijacking

OWASP MCP Top 10

mcp-session-hijacking

Bearer token / session ID theft; MCP auth optional per spec

MCP DNS Rebinding

CVE-2025-9611

mcp-dns-rebinding

Loopback MCP server attacked via DNS rebind

MCP OAuth RCE

OWASP MCP Top 10

mcp-oauth-rce

Crafted OAuth redirect URL executes shell commands at handshake

MCP Resource Exhaustion

OWASP MCP Top 10

mcp-resource-exhaustion

Prompt storms / recursive tasks → DoS; lethargy technique

RAG / Vector DB Attacks
4 classes

RAG Retrieval Poisoning

USENIX Sec 2025

rag-retrieval-poisoning

5 malicious docs in millions → 90-97% ASR

RAG Embedding Inversion

VectuTex

rag-embedding-inversion

92% exact token recovery from ada-002 vectors

RAG Tenant Boundary Violation

USENIX Sec 2025

rag-tenant-boundary-violation

Multi-tenant RAG: cross-tenant doc retrieval via missing metadata filter

RAG Indirect Injection

USENIX Sec 2025

rag-indirect-injection

Retrieved doc contains embedded instructions model treats as authoritative

OWASP Agentic Top 10:2026
7 classes

Agent Goal Hijacking

OWASP Agentic:2026

agent-goal-hijacking

Agent objective overridden mid-flight by injected instructions

Insecure Tool Execution

OWASP Agentic:2026

insecure-tool-execution

Insufficient sandbox / authz on tool invocations

Memory Poisoning

OWASP Agentic:2026 / AML.T0080

memory-poisoning

Durable hostile instructions written to persistent agent memory

Excessive Agency

OWASP Agentic:2026

excessive-agency

Overly broad permissions + tool access + no human oversight (lethal trifecta)

Agent Identity Abuse

OWASP Agentic:2026

agent-identity-abuse

Impersonation across multi-agent pipelines; no cryptographic attestation per hop

Insecure Inter-Agent Comms

OWASP Agentic:2026

insecure-inter-agent-comms

Cascading failures across chained agents; unverified task propagation

Unbounded Autonomy

OWASP Agentic:2026

unbounded-autonomy

No kill switch, autonomy ladder, or escalation path

MITRE ATLAS v5.4.0 + Emerging
2 classes

MCP Escape to Host

ATLAS:2026

mcp-escape-to-host

Agent breaks tool sandbox to host OS; SANDWORM_MODE exploited Claude Code/Cursor in the wild

Emergent Offensive Reasoning

Cequence AZT v3.0

emergent-offensive-reasoning

Frontier model autonomously generates offensive capabilities without attacker prompting

OWASP API Security Top 10:2023
5 classes

API Broken Object Level Authz

API1:2023

api-bola

Attacker swaps object ID in API path to access another user's data (BOLA/IDOR)

API Broken Function Level Authz

API5:2023

api-bfla

Low-privilege caller invokes admin API functions with no role check

API Mass Assignment

API3:2023 / BLA3:2025

api-mass-assignment

Framework auto-maps all request body fields to internal object (isAdmin:true)

Zombie / Shadow Endpoint

API9:2023

api-zombie-shadow-endpoint

Undocumented, deprecated, or unregistered API routes still live in production

WebSocket Abuse

CVE-2026-24696 class

websocket-abuse

WS endpoints bypass standard HTTP auth/rate-limit controls

OWASP Business Logic Abuse:2025
1 classes

Business Logic Abuse

OWASP BLA Top 10:2025

business-logic-abuse

Race conditions (TOCTOU), workflow order bypass, token/coupon replay, shadow function abuse

NHI / Container / CI-CD
4 classes

Non-Human Identity Abuse

NIST SP 800-207 / CISA ZTMM

non-human-identity-abuse

Long-lived API keys, static OAuth secrets, over-permissioned service accounts

Container Runtime Escape

MITRE ATT&CK T1611

container-runtime-escape

Privileged containers, CAP_SYS_ADMIN, hostPath mounts, seccomp bypass

K8s RBAC Lateral Movement

MITRE ATT&CK T1078.004

k8s-rbac-lateral-movement

K8s RBAC misconfig; cross-namespace secret reads, cluster-admin escalation

CI/CD Pipeline Poisoning

CISA CSI CI/CD / SLSA

cicd-pipeline-poisoning

Overly broad GHA permissions, pinned Action SHA bypass, poisoned CI tooling

LLM / AI Pipeline
2 classes

LLM Model Weight Backdoor

NIST AI 100-2:2025 / AML.T0020

llm-model-weight-backdoor

Trojanized open-source weights (BadSeek); 2% poisoned traces = 80%+ ASR

LLM Inference Data Exfil

AML.T0024 + AML.T0086

llm-inference-data-exfil

Sensitive data leaking through model outputs, tool invocations, context windows