Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
vulnerability-spoiler-alert — Un hub de surveillance qui surveille les dépôts open-source populaires et utilise l'IA pour détecter quand des commits corrigent des vulnérabilités de sécurité - souvent avant même qu'un CVE ne soit attribué. Les résultats sont publiés sur un site web au style rétro avec un flux RSS. | Kitploit
Outils/GitHubGitHub/spaceraccoon/vulnerability-spoiler-alert
Analyse des VulnérabilitésCollecte d'InformationsRenseignement sur les MenacesApprentissage et ÉducationRessources OrganiséesSécurité de l'IA
GitHubspaceraccoon/vulnerability-spoiler-alert

vulnerability-spoiler-alert

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Un hub de surveillance qui surveille les dépôts open-source populaires et utilise l'IA pour détecter quand des commits corrigent des vulnérabilités de sécurité - souvent avant même qu'un CVE ne soit attribué. Les résultats sont publiés sur un site web au style rétro avec un flux RSS.

Voir le dépôt
Site web
14926il y a 5h 46mVérifié par Kitploit
Partager

Alerte Spoiler de Vulnérabilités

Informez-vous des correctifs de sécurité avant la publication d’un CVE.

GitHub Actions Claude AI OpenAI License: MIT

Voir le site en direct | S'abonner via RSS


Un hub de surveillance qui observe les dépôts open-source populaires et utilise l’IA pour détecter quand des commits corrigent des vulnérabilités de sécurité – souvent avant même qu’un CVE ne soit attribué. Les résultats sont publiés sur un site web au thème rétro avec un flux RSS.

Origine & Inspiration

Ce projet est un exemple d’utilisation de spaceraccoon/vulnerability-spoiler-alert-action par Eugene Lim (@spaceraccoon).

Le concept original et la recherche sont documentés dans le billet de blog Discovering Negative Days: LLM Workflows for Vulnerability Research, qui explore l’utilisation des LLM pour identifier les correctifs de sécurité avant que les CVE ne soient attribués – transformant le typique « zero-day » en « negative-day » en détectant les vulnérabilités dans la fenêtre entre la correction et la divulgation publique.

Fonctionnement

root@kitploit:~
                Toutes les 6 heures
                      |
                      v
  +-------------------------------------------+
  |           GitHub Actions Cron             |
  +-------------------------------------------+
                      |
                      v
  +-------------------------------------------+
  |  vulnerability-spoiler-alert-action       |
  |  scanne les dépôts listés dans le workflow|
  +-------------------------------------------+
                      |
                      v
  +-------------------------------------------+
  |  Claude AI / OpenAI analyse chaque diff   |
  |  - Est-ce un correctif de sécurité ?      |
  |  - Quelle vulnérabilité corrige-t-il ?    |
  |  - Pouvons-nous écrire un PoC ?           |
  +-------------------------------------------+
                      |
                      v
  +-------------------------------------------+
  |  Créer une Issue GitHub avec analyse complète|
  +-------------------------------------------+
                      |
                      v
  +-------------------------------------------+
  |  Reconstruire le site + RSS               |
  |  Déployer sur GitHub Pages                |
  +-------------------------------------------+

Dépôts surveillés

Vérification des résultats

Ajoutez des étiquettes aux issues pour classer les résultats :

Un résultat avec true-positive mais sans étiquette cve:CVE-… est vérifié – confirmé comme réel mais toujours dans la fenêtre « negative-day » avant qu’un CVE ne tombe. Le vérificateur de CVE continue de revérifier les résultats vérifiés jusqu’à ce qu’un CVE soit trouvé.

Le site se reconstruit automatiquement lorsque des étiquettes sont ajoutées ou retirées.

Configuration

1. Forker ce dépôt

Cliquez sur le bouton Fork en haut à droite.

2. Ajouter des secrets

Allez dans Settings > Secrets and variables > Actions et ajoutez soit :

SecretDescription
ANTHROPIC_API_KEYVotre clé API Claude depuis console.anthropic.com
OPENAI_API_KEYVotre clé API OpenAI depuis platform.openai.com

Le GITHUB_TOKEN est fourni automatiquement par GitHub Actions. Vous n’avez besoin d’ajouter que la clé du fournisseur d’IA que vous prévoyez d’utiliser.

Mettez à jour monitor.yml pour spécifier votre fournisseur et modèle préférés.

3. Activer GitHub Pages

Allez dans Settings > Pages et définissez la source sur GitHub Actions.

4. Activer les workflows

Allez dans l’onglet Actions et activez les workflows. Le moniteur s’exécute automatiquement toutes les 6 heures.

Vous pouvez le déclencher manuellement via Actions > Monitor Vulnerabilities > Run workflow.

Configuration

Dépôts surveillés

Modifiez le tableau JSON repositories dans .github/workflows/monitor.yml pour ajouter ou supprimer des dépôts.

Planification Cron

Par défaut, le moniteur s’exécute toutes les 6 heures. Modifiez l’expression cron dans .github/workflows/monitor.yml :

root@kitploit:~
schedule:
  - cron: '0 */6 * * *'  # Toutes les 6 heures

Architecture

  • Zéro dépendance – le script de construction du site utilise uniquement les API intégrées de Node.js
  • Site statique – HTML simple + RSS, déployé via GitHub Pages
  • Thème GeoCities – parce que les avis de sécurité méritent le traitement Web 1.0

Licence

Licence MIT – voir LICENSE pour les détails.

Avertissement

Cet outil est destiné uniquement à la recherche défensive en sécurité et aux tests de sécurité autorisés. Suivez toujours les pratiques de divulgation responsable.

Télécharger l’outil
ProjetDépôt
Expressexpressjs/express
Node.jsnodejs/node
Djangodjango/django
Flaskpallets/flask
Railsrails/rails
Apache HTTPDapache/httpd
nginxnginx/nginx
Grafanagrafana/grafana
ÉtiquetteSignification
true-positiveUne vulnérabilité réelle, vérifiée manuellement ou automatiquement. Affichée sous forme de badge vert VÉRIFIÉ jusqu’à ce qu’un CVE soit attribué, puis CONFIRMÉ
cve:CVE-<ID>Un CVE correspondant (appliqué automatiquement par le vérificateur de CVE, ou manuellement). Promut un résultat vérifié en CONFIRMÉ. Seul un vrai CVE compte – un avis uniquement GHSA ne promeut pas
false-positivePas une vraie vulnérabilité – atténué et déplacé dans une section repliable