Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
vibegate — Crochet de sécurité pré-écriture agnostique à l'hôte pour agent de codage : détecte les motifs de saisie utilisateur via Semgrep et émet des conseils de sécurité déterministes, sans LLM. | Kitploit
Outils/GitHubGitHub/themiddleblue/vibegate
Analyse StatiqueScanners de VulnérabilitésAnalyse de CodeDevSecOpsSécurité de la Chaîne LogistiqueMauvaise ConfigurationApprentissage et ÉducationSécurité de l'IA
GitHubthemiddleblue/vibegate

vibegate

Crochet de sécurité pré-écriture agnostique à l'hôte pour agent de codage : détecte les motifs de saisie utilisateur via Semgrep et émet des conseils de sécurité déterministes, sans LLM.

8120il y a 2 moisPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Logo VibeGate

CI License: MIT

Un point de contrôle de sécurité pour les outils d'IA de codage. Il examine chaque fichier qu'un assistant IA écrit, et bloque les dangereux avant qu'ils n'atteignent le disque.

Quel problème cela résout-il ?

Les assistants de codage IA (Claude Code, Codex, …) écrivent du code rapidement — y compris du code qui manipule des mots de passe, des e-mails, des clés API ou des entrées utilisateur brutes. Il est facile pour un assistant de connecter ces données directement dans une requête de base de données, une commande shell ou une réponse HTTP sans penser à la sécurité.

VibeGate se place entre l'assistant et votre système de fichiers. Chaque fois que l'assistant essaie d'écrire ou de modifier un fichier, VibeGate scanne d'abord le nouveau code :

  • Détecte les entrées contrôlées par l'utilisateur dans le code (en utilisant Semgrep)
  • Détermine de quel type de données il s'agit (un e-mail ? un mot de passe ? une clé API ?) et où elles vont (une requête de base de données ? une commande shell ? une réponse HTTP ?)
  • Avertit ou bloque, selon le niveau de risque de cette combinaison

Aucun LLM n'est impliqué dans l'analyse elle-même — c'est une analyse statique rapide et déterministe, donc elle n'invente jamais rien et ne vous coûte jamais de tokens.

Voici tout ce que VibeGate vérifie actuellement :

VérificationCe qu'elle détecteRésultat
Injection de commandeUne entrée non assainie atteint une commande shellBloque
Injection SQLUne entrée non assainie atteint une requête de base de donnéesBloque
Injection NoSQLLe corps de la requête est utilisé directement comme filtre de base de donnéesBloque
Injection de template (SSTI)La source du template elle-même, pas seulement ses données, provient d'une entrée utilisateurBloque
Désérialisation non sécuriséeDes données non fiables atteignent un désérialiseur dangereux (pickle, YAML non sécurisé, ...)Bloque
Traversée de cheminUne entrée non assainie atteint une lecture, écriture ou suppression de fichierBloque
XXEDu XML non fiable est analysé avec des entités externes activéesBloque
XSSUne entrée non assainie est rendue comme HTML brutBloque
Téléchargement de fichier sans restrictionLe nom propre du fichier téléchargé est utilisé pour construire le chemin de sauvegardeBloque
SSRFLe serveur récupère une URL qui n'est pas codée en durAvertit
Redirection ouverteUne cible de redirection qui n'est pas codée en durAvertit
Affectation massiveL'ensemble du corps de la requête est passé à un constructeur ou à une mise à jour de modèleAvertit
Données sensibles dans un corps de requêteE-mails, mots de passe, tokens, etc. lus depuis le corps de la requêteAvertit
Données sensibles dans une URL/requêteE-mails, mots de passe, tokens, etc. lus depuis la chaîne de requêteAvertit
Données sensibles dans les en-têtesE-mails, mots de passe, tokens, etc. lus depuis les en-têtes de requêteAvertit
Chemin de fichier provenant d'une entrée utilisateurUne variable, pas une chaîne codée en dur, est utilisée comme chemin de fichierAvertit
Arguments CLIDes données proviennent d'arguments de ligne de commandeAvertit
Entrée standardDes données proviennent de stdinAvertit
Variables d'environnementDes données proviennent d'une variable d'environnementAvertit
Action GitHub non épingléeUn workflow utilise un tag mutable (@v4) au lieu d'un SHA de commitAvertit
pull_request_target non sécuriséUn workflow utilise le déclencheur pull_request_targetAvertit
Journalisation d'identifiantsUn mot de passe, une clé API ou un token est passé à print/console.log/un journalAvertit
Secret codé en durUne variable nommée comme un secret se voit attribuer une valeur littérale réalisteAvertit

La liste complète et actuelle se trouve dans guidance.TECHNICAL_RISKS et formatter.BLOCKING_CATEGORIES, au cas où ce tableau deviendrait obsolète.

Que se passe-t-il quand vous l'activez

                    ┌───────────────────────────────┐
                    │   Vous demandez à Claude Code │
                    │   d'écrire ou de modifier un fichier │
                    └───────────────┬───────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────┐
                    │   Claude Code essaie de sauvegarder │
                    │   le fichier (outil Write/Edit)  │
                    └───────────────┬───────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────┐
                    │        Hook VibeGate          │
                    │   (s'exécute automatiquement, │
                    │    avant que le fichier soit sauvegardé) │
                    └───────────────┬───────────────┘
                                    │
                     scanne le nouveau code avec Semgrep
                                    │
              ┌─────────────────────┼─────────────────────┐
              │                     │                     │
              ▼                     ▼                     ▼
    ┌────────────────────┐ ┌────────────────────┐ ┌──────────────────────┐
    │  Aucune entrée     │ │  Entrée risquée,   │ │  Entrée risquée     │
    │  risquée trouvée   │ │  mais risque plus  │ │  atteint un sink    │
    │                    │ │  faible (ex.       │ │  critique           │
    │                    │ │  affichée dans une │ │  (SQL/commande/RCE, │
    │                    │ │  réponse HTTP)     │ │  injection de       │
    │                    │ │                    │ │  template)          │
    └─────────┬──────────┘ └─────────┬──────────┘ └───────────┬──────────┘
              │                      │                        │
              ▼                      ▼                        ▼
      Le fichier est sauvegardé,    Le fichier est sauvegardé,     Le fichier N'EST PAS
      rien n'est affiché.           plus un avertissement          sauvegardé.
                                    dans le terminal avec          Claude Code voit
                                    le risque et comment           la raison du blocage
                                    le corriger.                   et reçoit les
                                                                    instructions pour
                                                                    corriger.

En résumé : le code sûr passe sans modification, le code risqué mais viable est sauvegardé avec un avertissement, et le code à un pas de l'injection SQL, de l'injection de commande ou de l'exécution de code à distance est bloqué avant d'atteindre le disque.

Si VibeGate lui-même rencontre une erreur inattendue, il laisse toujours l'écriture passer — un bug dans le hook ne doit jamais être la raison pour laquelle votre travail est bloqué.

Télécharger l’outil