Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
vibegate — Host-unabhängiger Pre-Write-Sicherheits-Hook für Coding-Agenten: erkennt Benutzereingabemuster via Semgrep und gibt deterministische, LLM-freie Sicherheitsanweisungen aus. | Kitploit
Tools/GitHubGitHub/themiddleblue/vibegate
Statische AnalyseSchwachstellenscannerCode-AnalyseDevSecOpsLieferkettensicherheitFehlkonfigurationLernen & BildungKI-Sicherheit
GitHubthemiddleblue/vibegate

vibegate

Host-unabhängiger Pre-Write-Sicherheits-Hook für Coding-Agenten: erkennt Benutzereingabemuster via Semgrep und gibt deterministische, LLM-freie Sicherheitsanweisungen aus.

Repository anzeigen
8120vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

VibeGate-Logo

CI License: MIT

Ein Sicherheits-Checkpoint für KI-Coding-Tools. Es prüft jede Datei, die ein KI-Assistent schreibt, und stoppt die gefährlichen, bevor sie die Festplatte erreichen.

Welches Problem wird gelöst?

KI-Coding-Assistenten (Claude Code, Codex, …) schreiben schnell Code – auch Code, der Dinge wie Passwörter, E-Mails, API-Schlüssel oder rohe Benutzereingaben verarbeitet. Es passiert leicht, dass ein Assistent diese Daten direkt in eine Datenbankabfrage, einen Shell-Befehl oder eine HTTP-Antwort einbaut, ohne an Sicherheit zu denken.

VibeGate sitzt zwischen dem Assistenten und Ihrem Dateisystem. Jedes Mal, wenn der Assistent versucht, eine Datei zu schreiben oder zu bearbeiten, scannt VibeGate den neuen Code zuerst:

  • Findet benutzergesteuerte Eingaben im Code (mittels Semgrep)
  • Ermittelt, um welche Art von Daten es sich handelt (eine E-Mail? ein Passwort? ein API-Schlüssel?) und wohin sie fließen (eine Datenbankabfrage? ein Shell-Befehl? eine HTTP-Antwort?)
  • Warnt oder blockiert, je nachdem, wie riskant diese Kombination ist

An der Analyse selbst ist kein LLM beteiligt – es ist eine schnelle, deterministische statische Analyse, die nie etwas erfindet und nie Tokens kostet.

Hier ist alles, was VibeGate derzeit überprüft:

PrüfungWas sie erfasstErgebnis
BefehlseinschleusungUnbereinigte Eingabe erreicht einen Shell-BefehlBlockiert
SQL-InjectionUnbereinigte Eingabe erreicht eine DatenbankabfrageBlockiert
NoSQL-InjectionDer Anforderungstext wird direkt als Datenbankfilter verwendetBlockiert
Template-Injection (SSTI)Die Template-Quelle selbst, nicht nur ihre Daten, stammt von BenutzereingabenBlockiert
Unsichere DeserialisierungUnvertraute Daten erreichen einen unsicheren Deserialisierer (pickle, unsicheres YAML, ...)Blockiert
Path TraversalUnbereinigte Eingabe erreicht einen Datei-Lese-, -Schreib- oder -LöschvorgangBlockiert
XXEUnvertrautes XML wird mit aktivierten externen Entitäten geparstBlockiert
XSSUnbereinigte Eingabe wird als rohes HTML ausgegebenBlockiert
Uneingeschränkter Datei-UploadDer eigene Name der hochgeladenen Datei wird zum Erstellen des Speicherpfads verwendetBlockiert
SSRFDer Server ruft eine URL ab, die nicht fest codiert istWarnt
Offene WeiterleitungEin Weiterleitungsziel, das nicht fest codiert istWarnt
MassenzuweisungDer gesamte Anforderungstext wird an einen Modellkonstruktor oder eine Update-Funktion übergebenWarnt
Sensible Daten im AnforderungstextE-Mails, Passwörter, Token usw., die aus dem Anforderungstext gelesen werdenWarnt
Sensible Daten in einer URL/AbfrageE-Mails, Passwörter, Token usw., die aus der Abfragezeichenfolge gelesen werdenWarnt
Sensible Daten in HeadernE-Mails, Passwörter, Token usw., die aus Anforderungs-Headern gelesen werdenWarnt
Dateipfad aus BenutzereingabeEine Variable, kein fest codierter String, wird als Dateipfad verwendetWarnt
CLI-ArgumenteDaten stammen aus BefehlszeilenargumentenWarnt
Standard-EingabeDaten stammen von stdinWarnt
UmgebungsvariablenDaten stammen aus einer UmgebungsvariableWarnt
Nicht fixierte GitHub-AktionEin Workflow verwendet einen veränderlichen Tag (@v4) anstelle eines Commit-SHAWarnt
Unsicheres pull_request_targetEin Workflow verwendet den pull_request_target-TriggerWarnt
Protokollierung von AnmeldeinformationenEin Passwort, API-Schlüssel oder Token wird an print/console.log/einen Logger übergebenWarnt
Hartcodiertes GeheimnisEine Variable, die wie ein Geheimnis benannt ist, erhält einen echt aussehenden LiteralwertWarnt

Die vollständige, aktuelle Liste befindet sich in guidance.TECHNICAL_RISKS und formatter.BLOCKING_CATEGORIES, falls diese Tabelle jemals abweicht.

Was passiert, wenn Sie es aktivieren?

                    ┌───────────────────────────────┐
                    │   You ask Claude Code to      │
                    │   write or edit a file        │
                    └───────────────┬───────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────┐
                    │   Claude Code tries to save   │
                    │   the file (Write/Edit tool)  │
                    └───────────────┬───────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────┐
                    │        VibeGate hook          │
                    │   (runs automatically,        │
                    │    before the file is saved)  │
                    └───────────────┬───────────────┘
                                    │
                     scans the new code with Semgrep
                                    │
              ┌─────────────────────┼─────────────────────┐
              │                     │                     │
              ▼                     ▼                     ▼
    ┌────────────────────┐ ┌────────────────────┐ ┌──────────────────────┐
    │  No risky input    │ │   Risky input,     │ │  Risky input reaches │
    │  found             │ │   but lower risk   │ │  a critical sink     │
    │                    │ │   (e.g. shown in   │ │  (SQL/command/RCE,   │
    │                    │ │   an HTTP reply)   │ │  template injection) │
    └─────────┬──────────┘ └─────────┬──────────┘ └───────────┬──────────┘
              │                      │                        │
              ▼                      ▼                        ▼
      File is saved,         File is saved,            File is NOT saved.
      nothing shown.         plus a warning in           Claude Code sees
                              the terminal with           the block reason
                              risk + how to fix it.        and is told what
                                                            to fix.

Kurz gesagt: Sicherer Code passiert unberührt, riskanter aber überlebensfähiger Code wird mit einer Warnung gespeichert, und Code, der nur einen Schritt von SQL-Injection, Befehlseinschleusung oder Remote-Code-Ausführung entfernt ist, wird gestoppt, bevor er die Festplatte erreicht.

Wenn VibeGate selbst auf einen unerwarteten Fehler stößt, lässt es den Schreibvorgang immer durch – ein Fehler im Hook sollte niemals der Grund dafür sein, dass Ihre Arbeit blockiert wird.

Jede Warnung und jeder Block enthält auch eine explizite Anweisung an Claude Code, den Fund in seiner Antwort zu erwähnen, nicht nur stillschweigend zu beheben. Dadurch wird die Aktivität von VibeGate im Gespräch sichtbar, nicht nur in einem Terminalprotokoll, das Sie erst suchen müssten.

Tool herunterladen