Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ai-ide-config-guard — Scannez un dépôt pour les fichiers de configuration AI-IDE qui peuvent déclencher une RCE via les hooks Claude Code, les règles Cursor, l'enregistrement automatique MCP. Détecte les CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + les modèles de backdoor des fichiers de règles Pillar. | Kitploit
Outils/GitHubGitHub/trerb/ai-ide-config-guard
Analyse StatiqueScanners de VulnérabilitésAnalyse de CodeRenseignement sur les MenacesSécurité de la Chaîne LogistiqueMauvaise ConfigurationApprentissage et Éducation
GitHubtrerb/ai-ide-config-guard

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

ai-ide-config-guard

Voir le dépôt
il y a 4 moisPas encore vérifié

Scannez un dépôt pour les fichiers de configuration AI-IDE qui peuvent déclencher une RCE via les hooks Claude Code, les règles Cursor, l'enregistrement automatique MCP. Détecte les CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + les modèles de backdoor des fichiers de règles Pillar.

Partager

valtik-ai-ide-config-guard

Scannez un dépôt à la recherche de fichiers de configuration AI-IDE qui peuvent déclencher une exécution de code à distance (RCE), un vol d'identifiants ou une compromission persistante des machines des développeurs lorsque le dépôt est ouvert dans Claude Code, Cursor, Windsurf, Continue ou toute duplication de VS Code.

Construit en réponse à la vague de divulgations AI-IDE d'avril 2026 :

  • CVE-2025-59536 / CVE-2026-21852 — Les hooks SessionStart / PreToolUse / PostToolUse / UserPromptSubmit de Claude Code dans settings.json exécutent des commandes shell arbitraires à l'ouverture de l'espace de travail.
  • CVE-2026-30615 — Classe RCE d'écriture de configuration Windsurf.
  • Pillar Security — Rules File Backdoor (2026) — Instructions cachées par Unicode dans .cursorrules / .windsurfrules / .github/copilot-instructions.md / .continue/*.md qui dissimulent les directives d'un attaquant à un réviseur humain.
  • ANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE redirigé vers des points de terminaison contrôlés par l'attaquant (exfiltration de prompt + clé API).
  • Enregistrement automatique du serveur MCP via mcp.json / .mcp.json / .cursor/mcp.json / .claude/mcp.json avec invocation command stdio arbitraire.
  • .vscode/tasks.json exécution automatique à l'ouverture de l'espace de travail.

Exécutez-le sur chaque dépôt tiers que vous clonez avant de l'ouvrir dans un éditeur alimenté par IA.


Install

Aucune installation — utilisez npx :

root@kitploit:~
npx valtik-ai-ide-config-guard <path>

Ou installez globalement :

root@kitploit:~
npm i -g valtik-ai-ide-config-guard
ai-ide-config-guard <path>

Node 20+ requis.


Usage

root@kitploit:~
$ npx valtik-ai-ide-config-guard ./my-cloned-repo

Avec un seuil d'échec (pour CI) :

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --fail-on high

Sortie JSON :

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --json > report.json

SARIF 2.1.0 (pour le scan de code GitHub) :

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --sarif > report.sarif

Exécutez un sous-ensemble de vérifications :

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --checks G1,G3,G5

Liste complète des options : npx valtik-ai-ide-config-guard --help.


Checks

G1 — Hook Claude Code exécute un shell

Trouve .claude/settings.json et analyse les hooks SessionStart / PostToolUse / PreToolUse / UserPromptSubmit (et les événements de cycle de vie associés). Si une entrée définit une chaîne command (ou type: "command" dans la grammaire groupée), la constatation est CRITIQUE — ouvrir le dépôt dans Claude Code exécute la commande sous le shell du développeur avec son environnement, ses clés SSH et ses jetons.

G2 — Contrebande Unicode dans les fichiers de règles

Scanne .cursorrules, .cursor/rules/*.md[c], .windsurfrules, .windsurf/rules/*.md[c], .github/copilot-instructions.md, .continue/*.md pour :

  • Remplacement / intégration / caractères isolés bidirectionnels (U+202A–U+202E, U+2066–U+2069)
  • Caractères de largeur nulle (U+200B, U+200C, U+200D, U+2060, U+FEFF, U+180E, U+00AD)
  • Bloc de balises Unicode (U+E0000–U+E007F) — l'espace de contrebande de jetons invisible pour les humains
  • Homoglyphes cyrilliques (а/е/о/р/с/х/у/…) mélangés dans des mots autrement ASCII
  • Motifs impératifs de remplacement de rôle (ignore previous, from now on, system:, etc.)

Le texte purement cyrillique, les emojis et les BOM au début du fichier sont ignorés — nous ne signalons que ce qui cache du contenu à un réviseur humain.

G3 — Auto-enregistrement MCP

Analyse mcp.json, .mcp.json, .claude/mcp.json, .cursor/mcp.json, .windsurf/mcp.json, .vscode/mcp.json, .continue/config.json. Pour chaque serveur enregistré :

  • command correspond à src/fixtures/known-malicious-mcp.json → CRITIQUE
  • command est un binaire local → ÉLEVÉ
  • command est npx / uvx / pipx tirant un package non vérifié → MOYEN
  • url est non-https → MOYEN
  • url pointe vers localhost / LAN → MOYEN

G4 — Exécution automatique des tâches VS Code

Signale toute tâche avec runOptions.runOn: "folderOpen". La gravité augmente si la commande utilise une interpolation shell (curl | sh, wget | bash, eval, base64 -d, backticks, $(...)) ou fait référence à une URL externe.

G5 — Redirection d'URL de base API

Scanne .env*, .claude/settings.json, .cursor/config.json, .vscode/settings.json, et tout mcp.json pour :

  • ANTHROPIC_BASE_URL, ANTHROPIC_API_URL
  • OPENAI_BASE_URL, OPENAI_API_BASE, OPENAI_API_URL

Si l'hôte n'est pas le point de terminaison canonique du fournisseur (api.anthropic.com / api.openai.com), la constatation est CRITIQUE — chaque requête et clé API va au point de terminaison de l'attaquant. Les hôtes non cloud (localhost, IP LAN) sont signalés ÉLEVÉ.

G6 — Confiance d'espace de travail

Signale .vscode/settings.json qui est livré avec security.workspace.trust.enabled: false (ou l'équivalent Cursor), ce qui désactive silencieusement la barrière native qui bloque le comportement d'exécution automatique.

G7 — Shell intégré dans le markdown de règles

Dans les fichiers de règles .md / .mdc, scanne les blocs de code délimités contenant curl | sh, wget | bash, rm -rf, eval, base64 -d, python -c, /dev/tcp, reverse-shell mkfifo, chmod +x. La gravité augmente lorsque le texte environnant est impératif ("run this", "execute the following command").

G8 — Scripts package.json d'agents

Drapeau d'information pour les scripts nommés claude*, cursor*, windsurf*, mcp*, continue*, copilot*, aider*, cline*. ÉLEVÉ si le même nom entre en collision avec un hook de cycle de vie npm (preinstall, postinstall, etc.) — les hooks de cycle de vie s'exécutent lors de npm install sans confirmation de l'utilisateur.


Intégration CI

GitHub Actions :

root@kitploit:~
- name: AI-IDE config guard
  run: npx valtik-ai-ide-config-guard . --fail-on high

Ou téléchargement SARIF :

root@kitploit:~
- run: npx valtik-ai-ide-config-guard . --sarif > ai-ide.sarif
- uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: ai-ide.sarif

Limitations

  • Statique, basé sur des signatures, et conservateur. Les charges utiles obfusquées ou les vecteurs nouveaux seront manqués. Zéro faux positifs sur test/fixtures/safe/ est un objectif de conception — nous préférons manquer un cas limite que d'enseigner aux utilisateurs à nous ignorer.
  • N'exécute ni ne résout rien (pas de simulation npx, pas de récupération d'URL).
  • Les lectures de fichiers sont limitées à 2 Mo par fichier pour éviter un déni de service.

Références

  • CVE-2025-59536 (Claude Code hooks)
  • CVE-2026-21852 (Claude Code PostToolUse hooks)
  • CVE-2026-30615 (Windsurf config-write RCE)
  • Pillar Security — "Rules File Backdoor" (2026)
  • Valtik Studios — AI-IDE Security 2026 (à venir)

Avertissement

Cet outil est une analyse statique. Un rapport propre signifie "les 8 vérifications fournies avec cette version n'ont pas déclenché", pas "ce dépôt est sûr à ouvrir dans un AI-IDE." Traitez chaque dépôt que vous n'avez pas créé comme hostile et appliquez manuellement la confiance d'espace de travail, la revue des hooks et la revue MCP.


MIT License — Copyright (c) 2026 Valtik Studios LLC.

Télécharger l’outil
IDGravitéCe qu'il détecte
G1CRITIQUEHook Claude Code qui exécute un shell lors des événements de session/utilisation d'outils
G2ÉLEVÉ / MOYENCaractères bidi / largeur nulle / balise, homoglyphes ou motifs de remplacement de rôle dans les règles
G3CRITIQUE / ÉLEVÉ / MOYENServeur MCP enregistré avec command ou url risqué
G4ÉLEVÉ / MOYEN.vscode/tasks.json avec runOn: folderOpen
G5CRITIQUE / ÉLEVÉANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE redirigé
G6ÉLEVÉ / INFOConfiance d'espace de travail désactivée, task.autoDetect: on
G7ÉLEVÉ / MOYENMotifs shell dangereux dans les blocs délimités à l'intérieur du markdown de règles
G8ÉLEVÉ / INFOScripts package.json nommés d'après des agents IA (ou agents dans les hooks d'installation)