Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ai-ide-config-guard — Escanea un repositorio en busca de archivos de configuración de AI-IDE que puedan desencadenar RCE mediante hooks de Claude Code, reglas de Cursor, auto-registro de MCP. Detecta CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + patrones de Pillar Rules File Backdoor. | Kitploit
Herramientas/GitHubGitHub/trerb/ai-ide-config-guard
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de CódigoInteligencia de AmenazasSeguridad de Cadena de SuministroMala ConfiguraciónAprendizaje y Educación
GitHubtrerb/ai-ide-config-guard

ai-ide-config-guard

Escanea un repositorio en busca de archivos de configuración de AI-IDE que puedan desencadenar RCE mediante hooks de Claude Code, reglas de Cursor, auto-registro de MCP. Detecta CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + patrones de Pillar Rules File Backdoor.

Ver Repositorio
3hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

valtik-ai-ide-config-guard

Analiza un repositorio en busca de archivos de configuración de AI-IDE que pueden desencadenar RCE, robo de credenciales o compromiso persistente de las máquinas de los desarrolladores cuando el repositorio se abre en Claude Code, Cursor, Windsurf, Continue o cualquier fork de VS Code.

Creado en respuesta a la oleada de divulgaciones de AI-IDE de abril de 2026:

  • CVE-2025-59536 / CVE-2026-21852 — Los hooks SessionStart / PreToolUse / PostToolUse / UserPromptSubmit de settings.json de Claude Code ejecutan comandos arbitrarios del shell al abrir el espacio de trabajo.
  • CVE-2026-30615 — RCE de escritura de configuración de Windsurf.
  • Pillar Security — Rules File Backdoor (2026) — Instrucciones ocultas mediante Unicode dentro de .cursorrules / .windsurfrules / .github/copilot-instructions.md / que ocultan directivas del atacante a un revisor humano.
.continue/*.md
  • Redirección de ANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE a endpoints controlados por el atacante (exfiltración de prompt + clave API).
  • Auto-registro de servidores MCP mediante mcp.json / .mcp.json / .cursor/mcp.json / .claude/mcp.json con invocación stdio de command arbitrario.
  • Ejecución automática de .vscode/tasks.json al abrir el espacio de trabajo.
  • Ejecútalo en cada repositorio de terceros que clones antes de abrirlo en un editor potenciado por IA.


    Instalación

    Sin instalación — usa npx:

    root@kitploit:~
    npx valtik-ai-ide-config-guard <ruta>
    

    O instala globalmente:

    root@kitploit:~
    npm i -g valtik-ai-ide-config-guard
    ai-ide-config-guard <ruta>
    

    Requiere Node 20+.


    Uso

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard ./mi-repositorio-clonado
    

    Con un umbral de fallo (para CI):

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard . --fail-on high
    

    Salida JSON:

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard . --json > report.json
    

    SARIF 2.1.0 (para el escaneo de código de GitHub):

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard . --sarif > report.sarif
    

    Ejecutar un subconjunto de comprobaciones:

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard . --checks G1,G3,G5
    

    Lista completa de opciones: npx valtik-ai-ide-config-guard --help.


    Comprobaciones

    IDGravedadQué detecta
    G1CRÍTICOHook de Claude Code que ejecuta shell en eventos de sesión / uso de herramientas
    G2ALTO / MEDIOCaracteres Bidi / ancho cero / tag, homoglifos o patrones de anulación de rol en reglas
    G3CRÍTICO / ALTO / MEDIOServidor MCP registrado con command o url riesgoso
    G4ALTO / MEDIO.vscode/tasks.json con runOn: folderOpen
    G5CRÍTICO / ALTOANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE redirigido
    G6ALTO / INFORMATIVOConfianza del espacio de trabajo deshabilitada, task.autoDetect: on
    G7ALTO / MEDIOPatrones de shell peligrosos en bloques delimitados dentro de markdown de reglas
    G8ALTO / INFORMATIVOScripts de package.json nombrados como agentes de IA (o agentes en hooks de instalación)

    G1 — Hook de Claude Code ejecuta shell

    Busca .claude/settings.json y analiza hooks.SessionStart / hooks.PostToolUse / hooks.PreToolUse / hooks.UserPromptSubmit (y eventos del ciclo de vida relacionados). Si alguna entrada establece una cadena command (o type: "command" dentro de la gramática agrupada), el hallazgo es CRÍTICO: abrir el repositorio en Claude Code ejecuta el comando bajo el shell del desarrollador con su entorno, claves SSH y tokens.

    G2 — Contrabando Unicode en archivos de reglas

    Escanea .cursorrules, .cursor/rules/*.md[c], .windsurfrules, .windsurf/rules/*.md[c], .github/copilot-instructions.md, .continue/*.md en busca de:

    • Caracteres de anulación / incrustación / aislamiento bidireccional (U+202A–U+202E, U+2066–U+2069)
    • Caracteres de ancho cero (U+200B, U+200C, U+200D, U+2060, U+FEFF, U+180E, U+00AD)
    • Bloque de etiquetas Unicode (U+E0000–U+E007F) — el espacio de contrabando de tokens invisible para humanos
    • Homoglifos cirílicos (а/е/о/р/с/х/у/…) mezclados dentro de palabras que de otro modo serían ASCII
    • Patrones imperativos de anulación de rol (ignore previous, from now on, system:, etc.)

    Se ignoran texto puramente cirílico, emojis y BOM al inicio del archivo; solo marcamos lo que oculta contenido a un revisor humano.

    G3 — Auto-registro MCP

    Analiza mcp.json, .mcp.json, .claude/mcp.json, .cursor/mcp.json, .windsurf/mcp.json, .vscode/mcp.json, .continue/config.json. Para cada servidor registrado:

    • command coincide con src/fixtures/known-malicious-mcp.json → CRÍTICO
    • command es un binario local → ALTO
    • command es npx / uvx / pipx extrayendo un paquete no verificado → MEDIO
    • url no es https → MEDIO
    • url apunta a localhost / LAN → MEDIO

    G4 — Ejecución automática de tareas de VS Code

    Marca cualquier tarea con runOptions.runOn: "folderOpen". La gravedad aumenta si el comando usa interpolación de shell (curl | sh, wget | bash, eval, base64 -d, backticks, $(...)) o referencia una URL externa.

    G5 — Redirección de URL base de API

    Escanea .env*, .claude/settings.json, .cursor/config.json, .vscode/settings.json y cualquier mcp.json en busca de:

    • ANTHROPIC_BASE_URL, ANTHROPIC_API_URL
    • OPENAI_BASE_URL, OPENAI_API_BASE, OPENAI_API_URL

    Si el host no es el endpoint canónico del proveedor (api.anthropic.com / api.openai.com), el hallazgo es CRÍTICO — cada solicitud y clave API va al endpoint del atacante. Los hosts que no son en la nube (localhost, IPs de LAN) se marcan como ALTO.

    G6 — Confianza del espacio de trabajo

    Marca .vscode/settings.json que incluya security.workspace.trust.enabled: false (o el análogo de Cursor), lo que opta silenciosamente por no usar la puerta de enlace nativa que bloquea el comportamiento de ejecución automática.

    G7 — Shell incrustado en markdown de reglas

    En archivos .md / .mdc de reglas, escanea bloques de código delimitados que contengan curl | sh, wget | bash, rm -rf, eval, base64 -d, python -c, /dev/tcp, mkfifo de shell inverso, chmod +x. La gravedad aumenta cuando la prosa circundante es imperativa ("run this", "execute the following command").

    G8 — Scripts de agente en package.json

    Indicador informativo para scripts nombrados claude*, cursor*, windsurf*, mcp*, continue*, copilot*, aider*, cline*. ALTO si el mismo nombre colisiona con un hook del ciclo de vida de npm (preinstall, postinstall, etc.) — los hooks del ciclo de vida se ejecutan en npm install sin confirmación del usuario.


    Integración en CI

    GitHub Actions:

    root@kitploit:~
    - name: AI-IDE config guard
      run: npx valtik-ai-ide-config-guard . --fail-on high
    

    O carga SARIF:

    root@kitploit:~
    - run: npx valtik-ai-ide-config-guard . --sarif > ai-ide.sarif
    - uses: github/codeql-action/upload-sarif@v3
      with:
        sarif_file: ai-ide.sarif
    

    Limitaciones

    • Estático, basado en firmas y conservador. Los payloads ofuscados o vectores novedosos se pasarán por alto. Cero falsos positivos en test/fixtures/safe/ es un objetivo de diseño: preferimos omitir un caso límite antes que enseñar a los usuarios a ignorarnos.
    • No ejecuta ni resuelve nada (sin ejecuciones en seco de npx, sin recuperación de URL).
    • La lectura de archivos está limitada a 2 MB por archivo para evitar DoS.

    Referencias

    • CVE-2025-59536 (Claude Code hooks)
    • CVE-2026-21852 (Claude Code PostToolUse hooks)
    • CVE-2026-30615 (Windsurf config-write RCE)
    • Pillar Security — "Rules File Backdoor" (2026)
    • Valtik Studios — AI-IDE Security 2026 (próximamente)

    Aviso legal

    Esta herramienta es análisis estático. Un informe limpio significa "las 8 comprobaciones incluidas en esta versión no se activaron", no "este repositorio es seguro para abrir en un AI-IDE". Trata cada repositorio que no hayas creado como hostil y aplica confianza del espacio de trabajo, revisión de hooks y revisión de MCP manualmente.


    Licencia MIT — Copyright (c) 2026 Valtik Studios LLC.

    Descargar herramienta