Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
claude-project-scanner — ماسح أمان للقراءة فقط لمشاريع Claude Code. يكتشف CVE-2025-59536، وحقن statusLine، وحقن المطالبات، والمزيد. | Kitploit
أدوات/GitHubGitHub/razi-interactive/claude-project-scanner
التحليل الثابتماسحات الثغرات الأمنيةتحليل الكودأمن سلسلة التوريدسوء التكوينالتعلم والتعليمأمن الذكاء الاصطناعي
GitHubrazi-interactive/claude-project-scanner

claude-project-scanner

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ماسح أمان للقراءة فقط لمشاريع Claude Code. يكتشف CVE-2025-59536، وحقن statusLine، وحقن المطالبات، والمزيد.

عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

ماسح مشاريع Claude

مهارة Claude Code للقراءة فقط تفحص المشاريع الخارجية بحثًا عن مخاطر أمنية معروفة قبل فتحها.

يكتشف أنماط الهجمات الموثقة في:

  • CVE-2025-59536 (حقن خطافات دورة حياة Claude Code)
  • CVE-2025-61260 (حقن CODEX_HOME في OpenAI Codex)
  • CVE-2025-54136 (تجاوز التحقق من إضافات Cursor)

بالإضافة إلى تنفيذ statusLine.command، والهروب عبر additionalDirectories، وحقن التعليمات في الوكلاء/المهارات/الأوامر/أنماط المخرجات، وخوادم MCP المشبوهة، والحمولات المخفية ذات الشكل base64.


⚠️ اقرأ هذا أولاً

1. فحص نظافة، وليس أداة أمنية كاملة. هذه طبقة دفاعية واحدة. لا تغني عن المراجعة اليدوية للملفات التي يتم الإبلاغ عنها.

2. مبنية على أنماط هجمات معروفة حتى أبريل 2026. ستتطلب نواقل هجوم جديدة تحديثات. إذا وجدت نمطًا يفوته هذا الفحص، فيرجى فتح مشكلة (issue).

3. لا يوجد ضمان (رخصة MIT). استخدمه على مسؤوليتك الخاصة. لا يتحمل المؤلف أي مسؤولية عن الأضرار الناتجة عن استخدام هذه الأداة.


ما الذي يفحصه

السطحما الذي يتم تمييزه
.claude/settings.json, settings.local.jsonhooks, statusLine.command, additionalDirectories, صلاحيات واسعة مثل Bash(*)
.mcp.jsonخوادم MCP تشير إلى /tmp/، ~/Downloads/، http://، عناوين حمولات مشبوهة
CLAUDE.md, AGENTS.mdأنماط حقن التعليمات ("تجاهل التعليمات السابقة"، "أنت الآن"، تعليمات مخفية في تعليقات HTML)
.claude/agents/*.md, skills/*.md, commands/*.md, output-styles/*.mdنفس أنماط حقن التعليمات
.claude-plugin/plugin.jsonملفات بيان الإضافات التي تعلن عن خطافات
.env, .env.localCODEX_HOME= يشير إلى داخل المشروع، أسرار مكشوفة
.cursor/, .codex/أدلة علامات من أدوات ذكاء اصطناعي أخرى (تستحق نظرة يدوية)
أي مما سبقسلاسل أبجدية رقمية طويلة (80+ حرفًا) توحي بحمولات مشفرة بـ base64

ما لا يفحصه

  • الحمولات المشفرة (يميز السلاسل الأبجدية الرقمية الطويلة لكنه لا يفك تشفيرها)
  • سكربتات package.json preinstall وpyproject.toml (خارج النطاق - ذات صلة فقط عند تشغيل npm install / pip install)
  • ملفات متعددة اللغات (Polyglot)
  • نواقل هجوم لم تُنشر بعد حتى أبريل 2026
  • ملف ~/.claude/settings.json العام لديك (يستهدف الماسح أدلة المشاريع، وليس الجهاز)

التثبيت

ملفان. لا تبعيات.

1. احفظ المهارة بشكل عام (على مستوى النظام):

root@kitploit:~
mkdir -p ~/.claude/skills
cp scan-project-skill.md ~/.claude/skills/

2. احفظ أمر السلاش (slash command) بشكل عام:

root@kitploit:~
mkdir -p ~/.claude/commands
cp scan-project.md ~/.claude/commands/

3. افتح جلسة Claude Code جديدة (حتى يتم تحميل المهارة الجديدة).

هذا كل شيء.


الاستخدام

root@kitploit:~
/scan-project /absolute/path/to/some-cloned-repo

أو باستخدام مسار ~:

root@kitploit:~
/scan-project ~/Downloads/some-skill-folder

ستحصل على تقرير بالعبرية مع أحد أربعة أحكام:

  • 🔴 أحمر - لا تفتح. النتائج تطابق أنماط هجمات معروفة.
  • 🟠 برتقالي - راجع الملفات التي تم تمييزها يدويًا قبل الفتح.
  • 🟡 أصفر - ملحوظ لكنه على الأرجح سليم.
  • 🟢 أخضر - لا نتائج. ومع ذلك لا يغني عن المراجعة اليدوية.

يتضمن التقرير دائمًا قسم "القيود" حتى تعرف ما يمكن للفحص اكتشافه وما لا يمكنه.


الاختبار الذاتي

تم تضمين نموذجين تجريبيين حتى ترى عمل الماسح:

root@kitploit:~
/scan-project ./example-fixtures/clean-example

المتوقع: 🟢 أخضر

root@kitploit:~
/scan-project ./example-fixtures/red-example

المتوقع: 🔴 أحمر مع عدة نتائج


لماذا بنيت هذا

أنا رازي دوليف. أبني أنظمة وكلاء ذكاء اصطناعي للشركات (في إسرائيل وخارجها)، وأدير حملات Google Ads، وأقدم استشارات في التسويق الرقمي. كما أكتب بالعبرية عن الذكاء الاصطناعي للشركات في مدونتي.

بعد أن نشرت Check Point بحث أبريل 2026 حول ثغرات أدوات البرمجة بالذكاء الاصطناعي، احتجت إلى طريقة سريعة لفحص المستودعات قبل فتحها. هذه هي الأداة التي بنيتها لنفسي، وأشاركها علنًا لأن التهديد يطال كل من يستخدم هذه الأدوات.

منطق الفحص مكتوب بلغة ماركداون بسيطة - اقرأه قبل التثبيت. هذا هو الهدف.


تواصل معي

إذا كنت تريد مساعدة في بناء أنظمة وكلاء ذكاء اصطناعي لعملك (أتمتة التسويق، مسارات عمل المحتوى، توليد العملاء المحتملين)، أو إدارة حملات Google Ads، أو استشارات التسويق الرقمي، تواصل معي عبر razi.co.il.

للحصول على رؤى بالعبرية حول الذكاء الاصطناعي للشركات، اشترك في النشرة البريدية.


الترخيص

MIT. انظر LICENSE.

البحث المصدر

Vanunu, Oded. "AI Agent Configuration Files as Attack Vectors." Check Point Research, أبريل 2026.

تنزيل الأداة