<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"><channel><title>Trust Boundary</title><description>Infrastructure post-mortems. What actually broke, reconstructed from the real incident reports.</description><link>https://trustboundarystudio.com/</link><language>en-au</language><image><url>https://trustboundarystudio.com/avatar.png</url><title>Trust Boundary</title><link>https://trustboundarystudio.com/</link></image><ttl>360</ttl><item><title>The Capital One breach was not an SSRF story</title><link>https://trustboundarystudio.com/posts/capital-one-2019/</link><guid isPermaLink="true">https://trustboundarystudio.com/posts/capital-one-2019/</guid><description>Everyone remembers the server-side request forgery. The regulator&apos;s findings never mention it. What the OCC actually penalised was risk assessment and internal audit.</description><pubDate>Wed, 09 Sep 2026 00:00:00 GMT</pubDate><category>Capital One, 2019</category><category>Capital One</category><category>SSRF</category><category>IMDSv2</category><category>AWS IAM</category><category>least privilege</category><category>OCC consent order</category><category>cloud misconfiguration</category><enclosure url="https://trustboundarystudio.com/og/capital-one-2019.png" length="42491" type="image/png"/></item></channel></rss>