Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
claude-project-scanner — Scanner de sécurité en lecture seule pour les projets Claude Code. Détecte CVE-2025-59536, l'injection statusLine, l'injection de prompt, et plus encore. | Kitploit
Outils/GitHubGitHub/razi-interactive/claude-project-scanner
Analyse StatiqueScanners de VulnérabilitésAnalyse de CodeSécurité de la Chaîne LogistiqueMauvaise ConfigurationApprentissage et ÉducationSécurité de l'IA
GitHubrazi-interactive/claude-project-scanner

claude-project-scanner

Scanner de sécurité en lecture seule pour les projets Claude Code. Détecte CVE-2025-59536, l'injection statusLine, l'injection de prompt, et plus encore.

Voir le dépôt
13il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner de Projets Claude

Compétence Claude Code en lecture seule qui analyse les projets tiers pour détecter les risques de sécurité connus avant de les ouvrir.

Détecte les schémas d'attaque documentés dans :

  • CVE-2025-59536 (injection de Lifecycle Hooks de Claude Code)
  • CVE-2025-61260 (injection CODEX_HOME d'OpenAI Codex)
  • CVE-2025-54136 (contournement de la validation des plugins Cursor)

Plus l'exécution de statusLine.command, l'échappement additionalDirectories, l'injection de prompt dans agents/skills/commands/output-styles, les serveurs MCP suspects et les charges utiles cachées de type base64.


⚠️ À lire en premier

1. Un contrôle d'hygiène, pas un outil de sécurité complet. C'est une couche défensive parmi d'autres. Il ne remplace pas l'examen manuel des fichiers qu'il signale.

2. Basé sur les schémas d'attaque connus en date d'avril 2026. De nouveaux vecteurs d'attaque nécessiteront des mises à jour. Si vous trouvez un schéma que cette analyse ne détecte pas, veuillez ouvrir une issue.

3. Aucune garantie (licence MIT). Utilisation à vos propres risques. L'auteur décline toute responsabilité en cas de dommages résultant de l'utilisation de cet outil.


Ce qu'il vérifie

SurfaceCe qui est signalé
.claude/settings.json, settings.local.jsonhooks, statusLine.command, additionalDirectories, permissions étendues comme Bash(*)
.mcp.jsonServeurs MCP pointant vers /tmp/, ~/Downloads/, http://, URL de charges utiles suspectes
CLAUDE.md, AGENTS.mdSchémas d'injection de prompt ("ignore previous instructions", "you are now", instructions cachées dans des commentaires HTML)
.claude/agents/*.md, skills/*.md, commands/*.md, output-styles/*.mdMêmes schémas d'injection de prompt
.claude-plugin/plugin.jsonManifestes de plugin déclarant des hooks
.env, .env.localCODEX_HOME= pointant à l'intérieur du projet, secrets exposés
.cursor/, .codex/Répertoires marqueurs d'autres outils d'IA (méritent un examen manuel)
N'importe lequel des éléments ci-dessusLongues suites alphanumériques (80+ caractères) suggérant des charges utiles encodées en base64

Ce qu'il ne vérifie PAS

  • Les charges utiles encodées (il signale les longues suites alphanumériques mais ne les décode pas)
  • Les scripts preinstall de package.json, les scripts de pyproject.toml (hors périmètre - pertinents uniquement lorsque vous exécutez npm install / pip install)
  • Les fichiers polyglottes
  • Les vecteurs d'attaque pas encore publiés en date d'avril 2026
  • Votre ~/.claude/settings.json global (le scanner cible les répertoires de projets, pas la machine)

Installation

Deux fichiers. Aucune dépendance.

1. Enregistrez la compétence globalement :

root@kitploit:~
mkdir -p ~/.claude/skills
cp scan-project-skill.md ~/.claude/skills/

2. Enregistrez la commande slash globalement :

root@kitploit:~
mkdir -p ~/.claude/commands
cp scan-project.md ~/.claude/commands/

3. Ouvrez une nouvelle session Claude Code (afin que la nouvelle compétence soit chargée).

Et voilà.


Utilisation

root@kitploit:~
/scan-project /absolute/path/to/some-cloned-repo

Ou avec un chemin ~ :

root@kitploit:~
/scan-project ~/Downloads/some-skill-folder

Vous recevrez un rapport en hébreu avec l'un des quatre verdicts suivants :

  • 🔴 ROUGE - ne pas ouvrir. Les résultats correspondent aux schémas d'attaque connus.
  • 🟠 ORANGE - examinez manuellement les fichiers signalés avant d'ouvrir.
  • 🟡 JAUNE - notable mais probablement sans danger.
  • 🟢 VERT - aucun résultat. Cela ne remplace toujours pas l'examen manuel.

Le rapport inclut toujours une section « limitations » pour que vous sachiez ce que l'analyse peut et ne peut pas détecter.


Auto-test

Deux exemples de fixtures sont inclus pour que vous puissiez voir le scanner fonctionner :

root@kitploit:~
/scan-project ./example-fixtures/clean-example

Résultat attendu : 🟢 VERT

root@kitploit:~
/scan-project ./example-fixtures/red-example

Résultat attendu : 🔴 ROUGE avec plusieurs résultats


Pourquoi j'ai créé cet outil

Je suis Razi Dolev. Je crée des systèmes d'agents IA pour les entreprises (en Israël et ailleurs), je gère des campagnes Google Ads et je conseille en marketing numérique. J'écris aussi en hébreu sur l'IA pour les entreprises sur mon blog.

Après que Check Point a publié la recherche d'avril 2026 sur les vulnérabilités des outils de codage IA, j'avais besoin d'un moyen rapide d'analyser les dépôts avant de les ouvrir. C'est l'outil que j'ai créé pour moi-même, partagé publiquement parce que la menace touche tous ceux qui utilisent ces outils.

La logique d'analyse est en markdown simple - lisez-la avant d'installer. C'est tout l'intérêt.


Contact

Si vous souhaitez de l'aide pour créer des systèmes d'agents IA pour votre entreprise (automatisation du marketing, flux de contenu, génération de leads), pour gérer des campagnes Google Ads ou pour des conseils en marketing numérique, contactez-moi via razi.co.il.

Pour des analyses en hébreu sur l'IA pour les entreprises, abonnez-vous à la newsletter.


Licence

MIT. Voir LICENSE.

Recherche source

Vanunu, Oded. « AI Agent Configuration Files as Attack Vectors. » Check Point Research, avril 2026.

Télécharger l’outil