Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
vibegate — Hook de seguridad previo a la escritura, independiente del host, para agentes de codificación: detecta patrones de entrada del usuario mediante Semgrep y emite orientación de seguridad determinista y sin LLM. | Kitploit
Herramientas/GitHubGitHub/themiddleblue/vibegate
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de CódigoDevSecOpsSeguridad de Cadena de SuministroMala ConfiguraciónAprendizaje y EducaciónSeguridad de IA
GitHubthemiddleblue/vibegate

vibegate

Hook de seguridad previo a la escritura, independiente del host, para agentes de codificación: detecta patrones de entrada del usuario mediante Semgrep y emite orientación de seguridad determinista y sin LLM.

8122hace 3 mesesAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Logotipo de VibeGate

CI Licencia: MIT

Un punto de control de seguridad para herramientas de codificación con IA. Revisa cada archivo que un asistente de IA escribe y detiene los peligrosos antes de que lleguen al disco.

¿Qué problema resuelve esto?

Los asistentes de codificación con IA (Claude Code, Codex, …) escriben código rápido, incluido código que maneja cosas como contraseñas, correos electrónicos, claves API o entrada de usuario sin procesar. Es fácil que un asistente envíe esos datos directamente a una consulta de base de datos, un comando de shell o una respuesta HTTP sin pensar en la seguridad.

VibeGate se sitúa entre el asistente y tu sistema de archivos. Cada vez que el asistente intenta escribir o editar un archivo, VibeGate escanea el nuevo código primero:

  • Encuentra la entrada controlada por el usuario en el código (usando Semgrep)
  • Determina qué tipo de dato es (¿un correo? ¿una contraseña? ¿una clave API?) y hacia dónde va (¿una consulta de base de datos? ¿un comando de shell? ¿una respuesta HTTP?)
  • Advierte o bloquea, según lo riesgosa que sea esa combinación

No interviene ningún LLM en el análisis en sí mismo: es análisis estático rápido y determinista, por lo que nunca inventa cosas y nunca te cuesta tokens.

Esto es todo lo que VibeGate verifica actualmente:

ComprobaciónQué detectaResultado
Command injectionLa entrada no saneada llega a un comando de shellBloquea
SQL injectionLa entrada no saneada llega a una consulta de base de datosBloquea
NoSQL injectionEl cuerpo de la solicitud se usa directamente como filtro de base de datosBloquea
Template injection (SSTI)La propia fuente de la plantilla, no solo sus datos, proviene de la entrada del usuarioBloquea
Insecure deserializationDatos no confiables llegan a un deserializador inseguro (pickle, YAML inseguro, ...)Bloquea
Path traversalLa entrada no saneada llega a una lectura, escritura o eliminación de archivoBloquea
XXEXML no confiable se analiza con entidades externas habilitadasBloquea
XSSLa entrada no saneada se renderiza como HTML sin procesarBloquea
Unrestricted file uploadEl nombre del propio archivo subido se usa para construir la ruta de guardadoBloquea
SSRFEl servidor obtiene una URL que no está codificadaAdvierte
Open redirectUn destino de redirección que no está codificadoAdvierte
Mass assignmentTodo el cuerpo de la solicitud se pasa a un constructor o actualización de modeloAdvierte
Sensitive data in a request bodyCorreos, contraseñas, tokens, etc. leídos del cuerpo de la solicitudAdvierte
Sensitive data in a URL/queryCorreos, contraseñas, tokens, etc. leídos de la cadena de consultaAdvierte
Sensitive data in headersCorreos, contraseñas, tokens, etc. leídos de las cabeceras de la solicitudAdvierte
File path from user inputSe usa una variable, no una cadena codificada, como ruta de archivoAdvierte
CLI argumentsLos datos provienen de argumentos de línea de comandosAdvierte
Standard inputLos datos provienen de stdinAdvierte
Environment variablesLos datos provienen de una variable de entornoAdvierte
Unpinned GitHub ActionUn flujo de trabajo usa una etiqueta mutable (@v4) en lugar de un SHA de commitAdvierte
Unsafe pull_request_targetUn flujo de trabajo usa el disparador pull_request_targetAdvierte
Credential loggingUna contraseña, clave API o token se pasa a print/console.log/un loggerAdvierte
Hardcoded secretUna variable con nombre similar a un secreto se asigna a un valor literal que parece realAdvierte

La lista completa y actualizada vive en guidance.TECHNICAL_RISKS y formatter.BLOCKING_CATEGORIES, por si esta tabla alguna vez se desvía.

¿Qué sucede cuando lo activas?

                    ┌───────────────────────────────┐
                    │   Le pides a Claude Code que  │
                    │   escriba o edite un archivo  │
                    └───────────────┬───────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────┐
                    │   Claude Code intenta guardar │
                    │   el archivo (herramienta     │
                    │   Write/Edit)                 │
                    └───────────────┬───────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────┐
                    │        Hook de VibeGate       │
                    │   (se ejecuta automáticamente, │
                    │    antes de guardar el archivo)│
                    └───────────────┬───────────────┘
                                    │
                     escanea el nuevo código con Semgrep
                                    │
              ┌─────────────────────┼─────────────────────┐
              │                     │                     │
              ▼                     ▼                     ▼
    ┌────────────────────┐ ┌────────────────────┐ ┌──────────────────────┐
    │  No se encontró    │ │   Entrada riesgosa,│ │  Entrada riesgosa   │
    │  entrada riesgosa  │ │   pero riesgo bajo │ │  llega a un sumidero│
    │                    │ │   (p. ej. mostrada │ │  crítico (SQL/      │
    │                    │ │   en una respuesta │ │  comando/RCE,       │
    │                    │ │   HTTP)            │ │  inyección de       │
    │                    │ │                    │ │  plantillas)        │
    └─────────┬──────────┘ └─────────┬──────────┘ └───────────┬──────────┘
              │                      │                        │
              ▼                      ▼                        ▼
      El archivo se guarda,    El archivo se guarda,    El archivo NO se guarda.
      no se muestra nada.      además de una advertencia  Claude Code ve el motivo
                                en la terminal con el     del bloqueo y se le dice
                                riesgo y cómo solucionarlo. qué corregir.

En resumen: el código seguro pasa sin cambios, el código riesgoso pero sobrevivible se guarda con una advertencia adjunta, y el código que está a un paso de cosas como inyección SQL, inyección de comandos o ejecución remota de código se detiene antes de llegar al disco.

Si VibeGate encuentra un error inesperado, siempre deja que la escritura continúe: un error en el hook nunca debería ser la razón por la que tu trabajo se bloquea.

Cada advertencia y bloqueo también lleva una instrucción explícita que le dice a Claude Code que mencione el hallazgo en su respuesta, no solo que lo corrija en silencio. Así es como la actividad de VibeGate se vuelve visible en la conversación, no solo en un registro de terminal que tendrías que buscar.

Descargar herramienta