Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ai-ide-config-guard — Escanea un repositorio en busca de archivos de configuración de AI-IDE que puedan desencadenar RCE mediante hooks de Claude Code, reglas de Cursor, auto-registro de MCP. Detecta CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + patrones de Pillar Rules File Backdoor. | Kitploit
Herramientas/GitHubGitHub/trerb/ai-ide-config-guard
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de CódigoInteligencia de AmenazasSeguridad de Cadena de SuministroMala ConfiguraciónAprendizaje y Educación
GitHubtrerb/ai-ide-config-guard

ai-ide-config-guard

Escanea un repositorio en busca de archivos de configuración de AI-IDE que puedan desencadenar RCE mediante hooks de Claude Code, reglas de Cursor, auto-registro de MCP. Detecta CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + patrones de Pillar Rules File Backdoor.

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

valtik-ai-ide-config-guard

Analiza un repositorio en busca de archivos de configuración de AI-IDE que pueden desencadenar RCE, robo de credenciales o compromiso persistente de las máquinas de los desarrolladores cuando el repositorio se abre en Claude Code, Cursor, Windsurf, Continue o cualquier fork de VS Code.

Creado en respuesta a la oleada de divulgaciones de AI-IDE de abril de 2026:

  • CVE-2025-59536 / CVE-2026-21852 — Los hooks SessionStart / PreToolUse / PostToolUse / UserPromptSubmit de settings.json de Claude Code ejecutan comandos arbitrarios del shell al abrir el espacio de trabajo.
  • CVE-2026-30615 — RCE de escritura de configuración de Windsurf.
  • Pillar Security — Rules File Backdoor (2026) — Instrucciones ocultas mediante Unicode dentro de .cursorrules / .windsurfrules / .github/copilot-instructions.md / .continue/*.md que ocultan directivas del atacante a un revisor humano.
  • Redirección de ANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE a endpoints controlados por el atacante (exfiltración de prompt + clave API).
  • Auto-registro de servidores MCP mediante mcp.json / .mcp.json / .cursor/mcp.json / .claude/mcp.json con invocación stdio de command arbitrario.
  • Ejecución automática de .vscode/tasks.json al abrir el espacio de trabajo.

Ejecútalo en cada repositorio de terceros que clones antes de abrirlo en un editor potenciado por IA.


Instalación

Sin instalación — usa npx:

root@kitploit:~
npx valtik-ai-ide-config-guard <ruta>

O instala globalmente:

root@kitploit:~
npm i -g valtik-ai-ide-config-guard
ai-ide-config-guard <ruta>

Requiere Node 20+.


Uso

root@kitploit:~
$ npx valtik-ai-ide-config-guard ./mi-repositorio-clonado

Con un umbral de fallo (para CI):

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --fail-on high

Salida JSON:

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --json > report.json

SARIF 2.1.0 (para el escaneo de código de GitHub):

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --sarif > report.sarif

Ejecutar un subconjunto de comprobaciones:

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --checks G1,G3,G5

Lista completa de opciones: npx valtik-ai-ide-config-guard --help.


Comprobaciones

G1 — Hook de Claude Code ejecuta shell

Busca .claude/settings.json y analiza hooks.SessionStart / hooks.PostToolUse / hooks.PreToolUse / hooks.UserPromptSubmit (y eventos del ciclo de vida relacionados). Si alguna entrada establece una cadena command (o type: "command" dentro de la gramática agrupada), el hallazgo es CRÍTICO: abrir el repositorio en Claude Code ejecuta el comando bajo el shell del desarrollador con su entorno, claves SSH y tokens.

G2 — Contrabando Unicode en archivos de reglas

Escanea .cursorrules, .cursor/rules/*.md[c], .windsurfrules, .windsurf/rules/*.md[c], .github/copilot-instructions.md, .continue/*.md en busca de:

  • Caracteres de anulación / incrustación / aislamiento bidireccional (U+202A–U+202E, U+2066–U+2069)
  • Caracteres de ancho cero (U+200B, U+200C, U+200D, U+2060, U+FEFF, U+180E, U+00AD)
  • Bloque de etiquetas Unicode (U+E0000–U+E007F) — el espacio de contrabando de tokens invisible para humanos
  • Homoglifos cirílicos (а/е/о/р/с/х/у/…) mezclados dentro de palabras que de otro modo serían ASCII
  • Patrones imperativos de anulación de rol (ignore previous, from now on, system:, etc.)

Se ignoran texto puramente cirílico, emojis y BOM al inicio del archivo; solo marcamos lo que oculta contenido a un revisor humano.

G3 — Auto-registro MCP

Analiza mcp.json, .mcp.json, .claude/mcp.json, .cursor/mcp.json, .windsurf/mcp.json, .vscode/mcp.json, .continue/config.json. Para cada servidor registrado:

  • command coincide con src/fixtures/known-malicious-mcp.json → CRÍTICO
  • command es un binario local → ALTO
  • command es npx / uvx / pipx extrayendo un paquete no verificado → MEDIO
  • url no es https → MEDIO
  • url apunta a localhost / LAN → MEDIO

G4 — Ejecución automática de tareas de VS Code

Marca cualquier tarea con runOptions.runOn: "folderOpen". La gravedad aumenta si el comando usa interpolación de shell (curl | sh, wget | bash, eval, base64 -d, backticks, $(...)) o referencia una URL externa.

G5 — Redirección de URL base de API

Escanea .env*, .claude/settings.json, .cursor/config.json, .vscode/settings.json y cualquier mcp.json en busca de:

  • ANTHROPIC_BASE_URL, ANTHROPIC_API_URL
  • OPENAI_BASE_URL, OPENAI_API_BASE, OPENAI_API_URL

Si el host no es el endpoint canónico del proveedor (api.anthropic.com / api.openai.com), el hallazgo es CRÍTICO — cada solicitud y clave API va al endpoint del atacante. Los hosts que no son en la nube (localhost, IPs de LAN) se marcan como ALTO.

G6 — Confianza del espacio de trabajo

Marca .vscode/settings.json que incluya security.workspace.trust.enabled: false (o el análogo de Cursor), lo que opta silenciosamente por no usar la puerta de enlace nativa que bloquea el comportamiento de ejecución automática.

G7 — Shell incrustado en markdown de reglas

En archivos .md / .mdc de reglas, escanea bloques de código delimitados que contengan curl | sh, wget | bash, rm -rf, eval, base64 -d, python -c, /dev/tcp, mkfifo de shell inverso, chmod +x. La gravedad aumenta cuando la prosa circundante es imperativa ("run this", "execute the following command").

G8 — Scripts de agente en package.json

Indicador informativo para scripts nombrados claude*, cursor*, windsurf*, mcp*, continue*, copilot*, aider*, cline*. ALTO si el mismo nombre colisiona con un hook del ciclo de vida de npm (preinstall, postinstall, etc.) — los hooks del ciclo de vida se ejecutan en npm install sin confirmación del usuario.


Integración en CI

GitHub Actions:

root@kitploit:~
- name: AI-IDE config guard
  run: npx valtik-ai-ide-config-guard . --fail-on high

O carga SARIF:

root@kitploit:~
- run: npx valtik-ai-ide-config-guard . --sarif > ai-ide.sarif
- uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: ai-ide.sarif

Limitaciones

  • Estático, basado en firmas y conservador. Los payloads ofuscados o vectores novedosos se pasarán por alto. Cero falsos positivos en test/fixtures/safe/ es un objetivo de diseño: preferimos omitir un caso límite antes que enseñar a los usuarios a ignorarnos.
  • No ejecuta ni resuelve nada (sin ejecuciones en seco de npx, sin recuperación de URL).
  • La lectura de archivos está limitada a 2 MB por archivo para evitar DoS.

Referencias

  • CVE-2025-59536 (Claude Code hooks)
  • CVE-2026-21852 (Claude Code PostToolUse hooks)
  • CVE-2026-30615 (Windsurf config-write RCE)
  • Pillar Security — "Rules File Backdoor" (2026)
  • Valtik Studios — AI-IDE Security 2026 (próximamente)

Aviso legal

Esta herramienta es análisis estático. Un informe limpio significa "las 8 comprobaciones incluidas en esta versión no se activaron", no "este repositorio es seguro para abrir en un AI-IDE". Trata cada repositorio que no hayas creado como hostil y aplica confianza del espacio de trabajo, revisión de hooks y revisión de MCP manualmente.


Licencia MIT — Copyright (c) 2026 Valtik Studios LLC.

Descargar herramienta
IDGravedadQué detecta
G1CRÍTICOHook de Claude Code que ejecuta shell en eventos de sesión / uso de herramientas
G2ALTO / MEDIOCaracteres Bidi / ancho cero / tag, homoglifos o patrones de anulación de rol en reglas
G3CRÍTICO / ALTO / MEDIOServidor MCP registrado con command o url riesgoso
G4ALTO / MEDIO.vscode/tasks.json con runOn: folderOpen
G5CRÍTICO / ALTOANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE redirigido
G6ALTO / INFORMATIVOConfianza del espacio de trabajo deshabilitada, task.autoDetect: on
G7ALTO / MEDIOPatrones de shell peligrosos en bloques delimitados dentro de markdown de reglas
G8ALTO / INFORMATIVOScripts de package.json nombrados como agentes de IA (o agentes en hooks de instalación)