Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ai-ide-config-guard — Scannen Sie ein Repository auf AI-IDE-Konfigurationsdateien, die RCE via Claude Code hooks, Cursor rules, MCP auto-registration auslösen können. Erkennt CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + Pillar Rules File Backdoor patterns. | Kitploit
Tools/GitHubGitHub/trerb/ai-ide-config-guard
Statische AnalyseSchwachstellenscannerCode-AnalyseBedrohungsanalyseLieferkettensicherheitFehlkonfigurationLernen & Bildung
GitHubtrerb/ai-ide-config-guard

ai-ide-config-guard

Scannen Sie ein Repository auf AI-IDE-Konfigurationsdateien, die RCE via Claude Code hooks, Cursor rules, MCP auto-registration auslösen können. Erkennt CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + Pillar Rules File Backdoor patterns.

Repository anzeigen
vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

valtik-ai-ide-config-guard

Durchsucht ein Repository nach AI-IDE-Konfigurationsdateien, die RCE, Credential-Diebstahl oder eine dauerhafte Kompromittierung von Entwicklerrechnern auslösen können, wenn das Repository in Claude Code, Cursor, Windsurf, Continue oder einem beliebigen VS-Code-Fork geöffnet wird.

Entwickelt als Reaktion auf die AI-IDE-Offenlegungswelle vom April 2026:

  • CVE-2025-59536 / CVE-2026-21852 — Claude Code settings.json SessionStart / PreToolUse / PostToolUse / UserPromptSubmit-Hooks führen beim Öffnen des Workspace beliebige Shell-Befehle aus.
  • CVE-2026-30615 — Windsurf-Konfigurationsschreib-RCE-Klasse.
  • Pillar Security – Rules File Backdoor (2026) — Über Unicode eingeschleuste Anweisungen in .cursorrules / .windsurfrules / .github/copilot-instructions.md / .continue/*.md, die Angreiferanweisungen vor einem menschlichen Prüfer verbergen.
  • ANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE-Umleitung auf angreifergesteuerte Endpunkte (Exfiltration von Prompts + API-Schlüsseln).
  • MCP-Server-Autoregistrierung über mcp.json / .mcp.json / .cursor/mcp.json / .claude/mcp.json mit beliebigem command-stdio-Aufruf.
  • .vscode/tasks.json-Autostart beim Öffnen des Workspace.

Führen Sie es auf jedem Drittanbieter-Repository aus, das Sie klonen, bevor Sie es in einem KI-gestützten Editor öffnen.


Installation

Keine Installation – npx verwenden:

root@kitploit:~
npx valtik-ai-ide-config-guard <Pfad>

Oder global installieren:

root@kitploit:~
npm i -g valtik-ai-ide-config-guard
ai-ide-config-guard <Pfad>

Node 20+ erforderlich.


Verwendung

root@kitploit:~
$ npx valtik-ai-ide-config-guard ./mein-geklontes-repo

Mit einer Fehlerschwelle (für CI):

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --fail-on high

JSON-Ausgabe:

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --json > report.json

SARIF 2.1.0 (für GitHub-Code-Scanning):

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --sarif > report.sarif

Eine Teilmenge der Prüfungen ausführen:

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --checks G1,G3,G5

Vollständige Flag-Liste: npx valtik-ai-ide-config-guard --help.


Prüfungen

G1 – Claude-Code-Hook führt Shell aus

Findet .claude/settings.json und analysiert hooks.SessionStart / hooks.PostToolUse / hooks.PreToolUse / hooks.UserPromptSubmit (und verwandte Lebenszyklus-Ereignisse). Wenn ein Eintrag einen command-String setzt (oder type: "command" innerhalb der gruppierten Grammatik), ist der Befund CRITICAL – das Öffnen des Repos in Claude Code führt den Befehl in der Shell des Entwicklers mit dessen Umgebung, SSH-Schlüsseln und Tokens aus.

G2 – Unicode-Einschleusung in Regeldateien

Durchsucht .cursorrules, .cursor/rules/*.md[c], .windsurfrules, .windsurf/rules/*.md[c], .github/copilot-instructions.md, .continue/*.md nach:

  • Bidirektionalen Überschreibungs-/Einbettungs-/Isolierungszeichen (U+202A–U+202E, U+2066–U+2069)
  • Breitenlosen Zeichen (U+200B, U+200C, U+200D, U+2060, U+FEFF, U+180E, U+00AD)
  • Unicode-Tag-Block (U+E0000–U+E007F) – der für Menschen unsichtbare Token-Schmuggel-Raum
  • Kyrillischen Homoglyphen (а/е/о/р/с/х/у/…) gemischt in ansonsten ASCII-Wörtern
  • Imperativischen Rollenüberschreibungsmustern (ignore previous, from now on, system: usw.)

Rein kyrillischer Text, Emojis und BOMs am Dateianfang werden ignoriert – wir kennzeichnen nur, was Inhalt vor einem menschlichen Prüfer verbirgt.

G3 – MCP-Autoregistrierung

Analysiert mcp.json, .mcp.json, .claude/mcp.json, .cursor/mcp.json, .windsurf/mcp.json, .vscode/mcp.json, .continue/config.json. Für jeden registrierten Server:

  • command stimmt mit src/fixtures/known-malicious-mcp.json überein → CRITICAL
  • command ist ein lokales Binärprogramm → HIGH
  • command ist npx / uvx / pipx, die ein ungeprüftes Paket ziehen → MEDIUM
  • url ist nicht-https → MEDIUM
  • url zeigt auf localhost / LAN → MEDIUM

G4 – VS-Code-Aufgaben automatisch ausführen

Kennzeichnet jede Aufgabe mit runOptions.runOn: "folderOpen". Der Schweregrad steigt, wenn der Befehl Shell-Interpolation verwendet (curl | sh, wget | bash, eval, base64 -d, Backticks, $(...)) oder auf eine externe URL verweist.

G5 – API-Basis-URL-Umleitung

Durchsucht .env*, .claude/settings.json, .cursor/config.json, .vscode/settings.json und jedes mcp.json nach:

  • ANTHROPIC_BASE_URL, ANTHROPIC_API_URL
  • OPENAI_BASE_URL, OPENAI_API_BASE, OPENAI_API_URL

Wenn der Host nicht der kanonische Anbieter-Endpunkt ist (api.anthropic.com / api.openai.com), ist der Befund CRITICAL – jede Anfrage und jeder API-Schlüssel geht zum Angreifer-Endpunkt. Nicht-Cloud-Hosts (localhost, LAN-IPs) werden als HIGH gekennzeichnet.

G6 – Workspace-Trust

Kennzeichnet .vscode/settings.json, das mit security.workspace.trust.enabled: false (oder dem Cursor-Äquivalent) ausgeliefert wird, wodurch die native Sperre, die Autostart-Verhalten blockiert, stillschweigend deaktiviert wird.

G7 – Eingebettete Shell in Regel-Markdown

In Regel-.md / .mdc-Dateien wird nach Codeblöcken gesucht, die curl | sh, wget | bash, rm -rf, eval, base64 -d, python -c, /dev/tcp, Reverse-Shell-mkfifo, chmod +x enthalten. Der Schweregrad steigt, wenn der umgebende Text imperativ ist ("run this", "execute the following command").

G8 – package.json-Agentenskripte

Informationskennzeichnung für Skripte mit den Namen claude*, cursor*, windsurf*, mcp*, continue*, copilot*, aider*, cline*. HIGH, wenn derselbe Name mit einem npm-Lifecycle-Hook (preinstall, postinstall usw.) kollidiert – Lifecycle-Hooks werden bei npm install ohne Benutzerbestätigung ausgeführt.


CI-Integration

GitHub Actions:

root@kitploit:~
- name: AI-IDE config guard
  run: npx valtik-ai-ide-config-guard . --fail-on high

Oder SARIF-Upload:

root@kitploit:~
- run: npx valtik-ai-ide-config-guard . --sarif > ai-ide.sarif
- uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: ai-ide.sarif

Einschränkungen

  • Statisch, signaturbasiert und konservativ. Verschleierte Payloads oder neuartige Vektoren werden übersehen. Null False Positives auf test/fixtures/safe/ ist ein Designziel – wir übersehen lieber einen Grenzfall, als Benutzern beizubringen, uns zu ignorieren.
  • Führt nichts aus oder löst nichts auf (keine npx-Probeläufe, keine URL-Abrufe).
  • Dateilesevorgänge sind auf 2 MB pro Datei begrenzt, um DoS zu verhindern.

Referenzen

  • CVE-2025-59536 (Claude Code Hooks)
  • CVE-2026-21852 (Claude Code PostToolUse Hooks)
  • CVE-2026-30615 (Windsurf Konfigurationsschreib-RCE)
  • Pillar Security – "Rules File Backdoor" (2026)
  • Valtik Studios – AI-IDE Security 2026 (in Kürze)

Haftungsausschluss

Dieses Tool ist eine statische Analyse. Ein sauberer Bericht bedeutet "die 8 mit dieser Version ausgelieferten Prüfungen haben nicht angeschlagen", nicht "dieses Repo kann sicher in einer AI-IDE geöffnet werden". Behandeln Sie jedes Repository, das Sie nicht selbst erstellt haben, als feindselig und wenden Sie Workspace-Trust, Hook-Überprüfung und MCP-Überprüfung manuell an.


MIT-Lizenz – Urheberrecht (c) 2026 Valtik Studios LLC.

Tool herunterladen
IDSchweregradWas erkannt wird
G1CRITICALClaude-Code-Hook, der Shell bei Sitzungs-/Tool-Nutzungs-Ereignissen ausführt
G2HIGH / MEDIUMBidi-/Breitenlos-/Tag-Zeichen, Homoglyphen oder Rollenüberschreibungsmuster in Regeln
G3CRITICAL / HIGH / MEDIUMMCP-Server registriert mit riskantem command oder url
G4HIGH / MEDIUM.vscode/tasks.json mit runOn: folderOpen
G5CRITICAL / HIGHANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE umgeleitet
G6HIGH / INFOWorkspace-Trust deaktiviert, task.autoDetect: on
G7HIGH / MEDIUMGefährliche Shell-Muster in Codeblöcken innerhalb von Regel-Markdown
G8HIGH / INFOpackage.json-Skripte benannt nach KI-Agenten (oder Agenten in Install-Hooks)