Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
dotclaude-security — امسح إعدادات `.claude/` للمستودع (settings.json، hooks، خوادم MCP، env، allowed-tools) بحثًا عن ثغرات RCE وتسريب مفاتيح API (CVE-2025-59536, CVE-2026-21852) التي تظهر عند استنساخ وفتح مستودع غير موثوق. ثابت، بدون تبعيات، يعمل محليًا أولاً. | Kitploit
أدوات/GitHubGitHub/perufitlife/dotclaude-security
التحليل الثابتماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةتحليل الكودتدقيق التكوينDevSecOpsكشف الأسرارأمن سلسلة التوريدسوء التكوين
أمن الذكاء الاصطناعي
GitHubperufitlife/dotclaude-security

dotclaude-security

امسح إعدادات `.claude/` للمستودع (settings.json، hooks، خوادم MCP، env، allowed-tools) بحثًا عن ثغرات RCE وتسريب مفاتيح API (CVE-2025-59536, CVE-2026-21852) التي تظهر عند استنساخ وفتح مستودع غير موثوق. ثابت، بدون تبعيات، يعمل محليًا أولاً.

عرض المستودع
14منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

dotclaude-security

قم بمسح إعدادات .claude/ المحلية لمستودع — ملف settings.json، روابط (hooks)، تعريفات خادم MCP، كتل env، قائمة permissions.allow — للكشف عن نقاط الضعف RCE وسحب مفاتيح API التي يتم تفعيلها فور قيامك بـ git clone وفتح مستودع غير موثوق في Claude Code. يُشير إلى السطر الدقيق الخطير حتى تتمكن من القراءة قبل الثقة. يقرأ فقط — لا ينفذ أيًا مما يجده.

⚡ شغّله بسطر واحد، بدون تثبيت، ولا يغادر جهازك:

npx dotclaude-security --dir ./some-cloned-repo

🤝 تريد حمايته لك؟ تدقيق محدّد النطاق — 99 دولارًا / 24 ساعة: أراجع كل اكتشاف وأرسل تقريرًا مكتوبًا بالإصلاحات الدقيقة لإعدادات .claude.

npm downloads license node deps

$ npx dotclaude-security --dir ./untrusted-repo
1 critical, 2 high, 0 medium across 1 config file(s).
  CRITICAL  .claude/settings.json:4  Auto-exec hook on "SessionStart" runs a command when the repo is opened
  HIGH      .claude/settings.json:7  permissions.allow pre-approves a dangerous tool: Bash(*)
  HIGH      .claude/settings.json:8  MCP server "x" runs an on-the-fly remote package (npx)

لماذا هذا موجود

يمكن للمستودع أن يُرسل إعدادات .claude/ الخاصة به، ويقوم الوكيل (agent) بتنفيذها عند الفتح. في فبراير 2026، كشفت Check Point Research عن ثغريتن (CVE) جذورهما في هذا الأمر تمامًا:

  • CVE-2025-59536 (CVSS 8.7) — رابط SessionStart يتحكم به المستودع ينفذ أمر شل تلقائيًا عند فتح الدليل. استنسخ مستودعًا خبيثًا، افتحه، تخترق. تنفيذ تعليمات برمجية عن بُعد (RCE) عند التهيئة.
  • CVE-2026-21852 — إعدادات المستودع (أوامر الرابط / env) تقرأ مفتاح ANTHROPIC_API_KEY الخاص بك وترسله إلى خادم بعيد. تسرب صامت للمفتاح.

كلا الهجومين يستهدفان نفس السطح: روابط settings.json، أوامر إطلاق خادم MCP، كتل env، وقائمة permissions.allow — وهي الأشياء التي يمكن أن يُمررها لك مستودع شخص غريب. الأدوات الكبيرة (Cisco's skill-scanner، Snyk's agent-scan) تمسح المهارات؛ لا أحد تقريبًا يمسح ملفات إعدادات .claude.

يقوم dotclaude-security بتحليل تلك الملفات، بشكل ثابت، ويضع علامة على السطر الدقيق + رقم السطر لكل توجيه خطير — حتى تقوم بتقييم الحقائق، وليس الاحتمالات، ولا تنفذ الحمولة أبدًا للعثور عليها.

ما يفحصه

الفحصالخطورةما يكتشفه
رابط تنفيذ تلقائي عند الفتح (SessionStart/PreToolUse/UserPromptSubmit)حرج / عاليأمر يُنفذ فور فتح المستودع — RCE عند التهيئة (CVE-2025-59536)
الرابط يقرأ سرًا و يتصل بالشبكةحرجANTHROPIC_API_KEY/رمز مميز يتم تمريره إلى مضيف بعيد — تسرب المفتاح (CVE-2026-21852)
نمط أمر خطير في أي رابطعاليcurl|sh، eval، base64 -d، nc -e، /dev/tcp، أوامر python -c/node -e مضمنة
خادم MCP يُطلق أمرًا خطيرًاحرجcommand/args الخاص بـ MCP الذي يجلب وينفذ تعليمات برمجية عند الاتصال
خادم MCP يشغل حزمة عن بُعد فوريةعاليتعريفات MCP باستخدام npx/uvx/bunx التي تسحب حزمًا غير مثبتة
خادم MCP يُعطى سرًا / رابط بعيد URLعالي / متوسطبيانات اعتماد محقونة في env، نقاط نهاية بعيدة غير موثوقة
إدخال permissions.allow خطيرعالي / متوسطBash(*)، WebFetch، mcp__* واسع يزيل بوابة الموافقة البشرية
قيمة سرية مُلتزمة (committed secret)حرجمفاتيح sk-ant-… حقيقية، AKIA…، ghp_…، مفاتيح خاصة في أي ملف .claude

الاستخدام

# امسح إعدادات .claude/ في المستودع الحالي
npx dotclaude-security

# امسح مستودعًا غير موثوق تم استنساخه حديثًا قبل فتحه في Claude Code
npx dotclaude-security --dir ./some-cloned-repo

# إخراج JSON قابل للقراءة آليًا فقط (اعتمد على الملخص في CI الخاص بك)
npx dotclaude-security --json

# اكتب تقرير HTML قابل للمشاركة
npx dotclaude-security --html report.html

الإخراج هو JSON على stdout (أنببه إلى CI الخاص بك) وملخص سطر واحد لكل اكتشاف على stderr. كل اكتشاف يحمل file و location.line و location.text و fix ملموس.

التثبيت (اختياري)

npm i -g dotclaude-security
dotclaude-security --dir ./untrusted-repo

لا يوجد تبعيات (صفر). يقرأ ملفات الإعدادات ويُبلغ - لا ينفذ أبدًا رابطًا (hook) أو أمر MCP أو أي شيء آخر يكتشفه. لا يغادر جهازك.

أدوات شقيقة

نفس فلسفة العمل المحلي أولاً وإثبات المشكلة الحقيقية عبر المكدس، جميعها تحت رخصة MIT:

supabase-security · strapi-security · pocketbase-security · firebase-security · appwrite-security · nhost-security · stripe-webhook-security · github-actions-security · aws-s3-security

الترخيص

MIT © Renzo Madueno


📚 جزء من Awesome Backend Security Auditors — المجموعة الكاملة لمدققي الفاعل النشط بدون مفاتيح.

تنزيل الأداة