Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ship-safe — एजेंटिक युग के लिए निर्मित CLI सुरक्षा स्कैनर। CI/CD मिसकॉन्फ़िगरेशन, एजेंट अनुमति जोखिम, MCP टूल इंजेक्शन, हार्डकोडेड सीक्रेट और DMCA-फ़्लैग्ड AI निर्भरताओं का पता लगाता है। | Kitploit
उपकरण/GitHubGitHub/asamassekou10/ship-safe
क्लाउड इन्फ्रास्ट्रक्चर सुरक्षास्थैतिक विश्लेषणकंटेनर सुरक्षाएपीआई सुरक्षा परीक्षणकॉन्फ़िगरेशन ऑडिटिंगDevSecOpsमोबाइल सुरक्षासीक्रेट डिटेक्शनआपूर्ति श्रृंखला सुरक्षारेड टीमिंगAI सुरक्षा
7859732 दिन पहलेKitploit द्वारा समीक्षित
GitHub
asamassekou10/ship-safe

ship-safe

एजेंटिक युग के लिए निर्मित CLI सुरक्षा स्कैनर। CI/CD मिसकॉन्फ़िगरेशन, एजेंट अनुमति जोखिम, MCP टूल इंजेक्शन, हार्डकोडेड सीक्रेट और DMCA-फ़्लैग्ड AI निर्भरताओं का पता लगाता है।

रिपॉजिटरी देखेंवेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Ship Safe Logo

जोखिम भरा कोड, AI-एजेंट कमजोरियाँ और सप्लाई-चेन समस्याएँ शिप होने से पहले खोजें।

वेबसाइट · दस्तावेज़ · सुरक्षा और डेटा प्रवाह · बेंचमार्क · मूल्य निर्धारण · ब्लॉग · योगदान करें

npm version npm downloads CI License: MIT GitHub stars

Sponsor

Ship Safe CLI

Ship Safe आधुनिक सॉफ़्टवेयर टीमों के लिए एक AI सुरक्षा स्कैनर है। यह आपके रिपॉज़िटरी में स्थानीय रूप से चलता है, एप्लिकेशन कोड, AI एजेंट, MCP कॉन्फ़िग, प्रॉम्प्ट, डिपेंडेंसी, CI/CD, सीक्रेट और क्लाउड-संबंधित कॉन्फ़िगरेशन में समस्याएँ ढूँढता है, फिर सुरक्षित फिक्स की समीक्षा और लागू करने में आपकी मदद करता है।

एक कमांड से स्कैन शुरू करें:

root@kitploit:~
npx ship-safe

कोई साइनअप नहीं। स्कैनिंग के लिए कोई API कुंजी आवश्यक नहीं। मुख्य जाँचों के लिए ऑफ़लाइन काम करता है। AI-समर्थित रेड-टीम मोड उपलब्ध होने पर आपके कॉन्फ़िगर किए गए प्रदाता का उपयोग करते हैं।

पूरी तरह से स्थानीय स्कैन की गारंटी के लिए --no-ai का उपयोग करें। प्रदाता-समर्थित वर्गीकरण, गहन विश्लेषण और GPT-Red सर्वोत्तम-प्रयास क्रेडेंशियल मास्किंग के बाद सीमित संदर्भ सीधे आपके चयनित प्रदाता को भेजते हैं। सटीक सीमाओं और संदर्भ सीमाओं के लिए सुरक्षा और डेटा प्रवाह देखें।

Ship Safe REPL demo


त्वरित आरंभ

root@kitploit:~
# इंटरैक्टिव REPL: एक सत्र में स्कैन करें, फिक्स करें और प्रश्न पूछें
npx ship-safe

# पूर्ण ऑडिट: सीक्रेट + 29 एजेंट + डिप्स + रेमेडिएशन योजना
npx ship-safe audit .

# एजेंट-पठनीय सामग्री के लिए AI एजेंट रेड-टीम परिदृश्य
npx ship-safe red-team . --gpt-red

# इंटरैक्टिव फिक्स एजेंट: योजना, डिफ़, अनुमोदन, सत्यापन
npx ship-safe agent .
npx ship-safe agent . --severity critical   # केवल क्रिटिकल निष्कर्ष
npx ship-safe agent . --branch --pr         # ब्रांच पर फिक्स करें + PR खोलें

# अंतिम फिक्स पूर्ववत करें
npx ship-safe undo

# CI/CD मोड — किसी भी क्रिटिकल निष्कर्ष पर विफल होता है
npx ship-safe ci . --sarif results.sarif
npx ship-safe ci . --fail-on high          # सख्त: क्रिटिकल या हाई

Ship Safe क्या खोजता है

क्षेत्रउदाहरण
AI और LLM सुरक्षाप्रॉम्प्ट इंजेक्शन, एजेंट हाइजैकिंग, अत्यधिक एजेंसी, मेमोरी पॉइज़निंग, RAG पॉइज़निंग, असुरक्षित टूल कॉल
MCP और एजेंट कॉन्फ़िगअत्यधिक व्यापक टूल अनुमतियाँ, ज़हरीले रजिस्ट्री, अविश्वसनीय ट्रांसपोर्ट, खतरनाक अनुमतियाँ
एप्लिकेशन सुरक्षाSQL/NoSQL इंजेक्शन, XSS, SSRF, ऑथ बायपास, पाथ ट्रैवर्सल, असुरक्षित API रूट
सीक्रेट और अनुपालनAPI कुंजियाँ, टोकन, क्रेडेंशियल, PII, git इतिहास में लीक हुए सीक्रेट
सप्लाई चेनटाइपोस्क्वाटिंग, डिपेंडेंसी कन्फ्यूज़न, जोखिम भरे इंस्टॉल स्क्रिप्ट, अनपिन किए गए AI एक्शन
CI/CDपाइपलाइन पॉइज़निंग, अनपिन किए गए GitHub Actions, सीक्रेट लॉगिंग, असुरक्षित वर्कफ़्लो ट्रिगर

यह कैसे काम करता है

  1. स्थानीय रूप से स्कैन करें - Ship Safe लक्षित एजेंटों के साथ आपके रिपो को जाँचता है और उन जाँचों को छोड़ देता है जो लागू नहीं होतीं।
  2. निष्कर्षों की समीक्षा करें - निष्कर्षों में गंभीरता, फ़ाइल स्थान, साक्ष्य और अनुशंसित रेमेडिएशन शामिल हैं।
  3. नियंत्रण के साथ फिक्स करें - एजेंट एक योजना और डिफ़ प्रस्तावित करता है, लिखने से पहले पूछता है, परिणाम सत्यापित करता है और परिवर्तनों को प्रतिवर्ती रखता है।
  4. CI में गेट करें - जोखिम भरे बिल्ड को विफल करने और GitHub कोड स्कैनिंग में SARIF अपलोड करने के लिए ship-safe ci का उपयोग करें।

Ship Safe agent demo


डेवलपर्स इसे क्यों उपयोग करते हैं

  • AI-नेटिव ऐप्स के लिए बनाया गया: एजेंट, MCP सर्वर, प्रॉम्प्ट, RAG फ़्लो, प्रबंधित-एजेंट कॉन्फ़िग और AI-संचालित CI में जोखिम पकड़ता है।
  • AI क्लाइंट के साथ काम करता है: स्थानीय stdio सर्वर के माध्यम से Ship Safe को Codex, Claude Desktop, Cursor, Windsurf और अन्य MCP क्लाइंट से जोड़ें।
  • तेज़ स्थानीय फीडबैक: PR से पहले, समीक्षा के दौरान या CI के अंदर बिना कोड को होस्टेड स्कैनर पर भेजे चलाएँ।
  • फिक्स समीक्षा योग्य हैं: हर सुझाया गया परिवर्तन आपकी फ़ाइलों को छूने से पहले डिफ़ के रूप में दिखाया जाता है।
  • आपके स्टैक के साथ काम करता है: JavaScript, TypeScript, Python, कॉन्फ़िग फ़ाइलें, इंफ्रास्ट्रक्चर फ़ाइलें, GitHub Actions और बहुत कुछ।
  • ओपन सोर्स कोर: MIT-लाइसेंस प्राप्त CLI जिसमें दस्तावेज़, उदाहरण और एक बढ़ती हुई एजेंट प्रणाली शामिल है।

मुफ्त CLI, भुगतान टीम वर्कफ़्लो

ओपन-सोर्स CLI किसी भी रिपो को स्थानीय रूप से स्कैन करने का सबसे तेज़ तरीका है। जब आपको उसी स्कैनर के आसपास होस्टेड वर्कफ़्लो की आवश्यकता हो तो अपग्रेड करें:

आवश्यकताउपयोग
स्थानीय स्कैन, ऑडिट और एजेंट-सहायता प्राप्त फिक्समुफ्त CLI
स्कैन इतिहास, क्लाउड डैशबोर्ड और PDF रिपोर्टPro
साझा कार्यक्षेत्र, PR Guardian, टीम रिपोर्ट और सहयोगTeam

योजनाओं की तुलना shipsafe.sh/pricing पर करें।

Ship Safe Cloud, स्कैन इतिहास, PR Guardian, बिलिंग और टीम वर्कफ़्लो के लिए होस्टेड डैशबोर्ड, एक निजी रिपॉज़िटरी में विकसित किया गया है क्योंकि इसमें वाणिज्यिक उत्पाद कोड और होस्टेड इंफ्रास्ट्रक्चर वर्कफ़्लो शामिल हैं। सार्वजनिक ship-safe रिपो MIT-लाइसेंस प्राप्त CLI, सुरक्षा एजेंट, नियम, फिक्स्चर, CI एकीकरण और दस्तावेज़ीकरण पर केंद्रित रहता है। रिपो सीमा के लिए Ship Safe Cloud देखें।


सुरक्षा एजेंट

सभी एजेंट समानांतर में चलते हैं। प्रत्येक अप्रासंगिक प्रोजेक्ट को स्वचालित रूप से छोड़ देता है।

एजेंटश्रेणीयह क्या पता लगाता है
InjectionTesterकोड कमजोरियाँSQL/NoSQL इंजेक्शन, कमांड इंजेक्शन, XSS, पाथ ट्रैवर्सल, XXE, ReDoS, प्रोटोटाइप पॉल्यूशन
AuthBypassAgentऑथJWT दोष (alg:none, कमज़ोर सीक्रेट), CSRF, OAuth मिसकॉन्फ़िग, BOLA/IDOR, TLS बायपास
SSRFProberSSRFfetch/axios में उपयोगकर्ता इनपुट, क्लाउड मेटाडेटा एंडपॉइंट, आंतरिक IP
SupplyChainAuditसप्लाई चेनटाइपोस्क्वाटिंग, वाइल्डकार्ड संस्करण, संदिग्ध इंस्टॉल स्क्रिप्ट, डिपेंडेंसी कन्फ्यूज़न
ConfigAuditorकॉन्फ़िगDocker (रूट उपयोगकर्ता, :latest), Terraform, Kubernetes, CORS, CSP, Firebase, Nginx
SupabaseRLSAgentऑथक्लाइंट कोड में service_role कुंजी, RLS के बिना टेबल, anon कुंजी इंसर्ट
LLMRedTeamAI/LLMOWASP LLM Top 10: प्रॉम्प्ट इंजेक्शन, अत्यधिक एजेंसी, सिस्टम प्रॉम्प्ट लीकेज
MCPSecurityAgentAI/LLMMCP सर्वर दुरुपयोग, टूल पॉइज़निंग, टाइपोस्क्वाटिंग, अमान्य इनपुट
AgenticSecurityAgentAI/LLMOWASP Agentic AI Top 10: एजेंट हाइजैकिंग, विशेषाधिकार वृद्धि, Kimi K3/OpenAI-संगत टूल-कॉल दुरुपयोग
RAGSecurityAgentAI/LLMसंदर्भ इंजेक्शन, दस्तावेज़ पॉइज़निंग, वेक्टर DB एक्सेस नियंत्रण
MemoryPoisoningAgentAI/LLMएजेंट मेमोरी फ़ाइलों में निर्देश इंजेक्शन, छिपे हुए यूनिकोड पेलोड (ASI-01, ASI-05)
PIIComplianceAgentअनुपालनस्रोत कोड में SSN, क्रेडिट कार्ड, ईमेल, फ़ोन नंबर
VibeCodingAgentकोड कमजोरियाँAI-जनित कोड एंटी-पैटर्न: कोई सत्यापन नहीं, खाली कैच, TODO-ऑथ
ExceptionHandlerAgentकोड कमजोरियाँखाली कैच, अनहैंडल्ड रिजेक्शन, लीक हुए स्टैक ट्रेस (OWASP A10:2025)
AgentConfigScannerAI/LLM.cursorrules, CLAUDE.md में प्रॉम्प्ट इंजेक्शन, दुर्भावनापूर्ण Claude Code हुक
MobileScannerमोबाइलOWASP Mobile Top 10 2024: असुरक्षित स्टोरेज, WebView इंजेक्शन, डीबग मोड

पोस्ट-प्रोसेसर: ScoringEngine · VerifierAgent (सीक्रेट लाइवनेस) · DeepAnalyzer (LLM टेंट विश्लेषण)


REPL

root@kitploit:~
$ ship-safe

  ███████╗██╗  ██╗██╗██████╗     ███████╗ █████╗ ███████╗███████╗
  ...

  v9.4.1  ·  DeepSeek  ·  ~/my-project

  /scan समस्याएँ खोजने के लिए  ·  /agent उन्हें ठीक करने के लिए  ·  /help अधिक के लिए

shipsafe ›
कमांडयह क्या करता है
/scanप्रोजेक्ट को फिर से स्कैन करें
/agentइंटरैक्टिव फिक्स लूप चलाएँ
/findingsअंतिम स्कैन से निष्कर्ष सूचीबद्ध करें
/show <n>निष्कर्ष n का पूर्ण विवरण
/plan <n>निष्कर्ष n के लिए फिक्स योजना पूर्वावलोकन करें (कोई लेखन नहीं)
/undo [--all]अंतिम फिक्स (या सभी फिक्स) पूर्ववत करें
/shareस्कैन रिपोर्ट को सार्वजनिक URL के रूप में प्रकाशित करें (7 दिन)
/diffgit वर्किंग-ट्री डिफ़ दिखाएँ
/provider <name>सत्र के बीच LLM प्रदाता बदलें
/quitबाहर निकलें (Ctrl-D या Ctrl-C भी)

/ से शुरू न होने वाली कोई भी चीज़ LLM को मुफ्त-फ़ॉर्म प्रश्न के रूप में भेजी जाती है, जिसमें आपके नवीनतम स्कैन परिणाम संदर्भ के रूप में होते हैं।


CI/CD

root@kitploit:~
# .github/workflows/security.yml
name: Security Audit
on: [push, pull_request]
jobs:
  security:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - name: Security gate
        run: npx ship-safe ci . --sarif results.sarif
      - uses: github/codeql-action/upload-sarif@v3
        if: always()
        with:
          sarif_file: results.sarif

GitLab CI संस्करण docs/examples/gitlab-security-workflow.yml में है।

इनलाइन PR निष्कर्षों के साथ GitHub Action

जब आप चाहते हैं कि क्रिटिकल और हाई निष्कर्ष बदली गई पंक्तियों से जुड़े हों, तो pull_request वर्कफ़्लो से Action का उपयोग करें। फोर्क किए गए योगदानों के लिए pull_request_target को इस पथ से बाहर रखें: Ship Safe उस विशेषाधिकार प्राप्त संयोजन को अस्वीकार करता है क्योंकि चेकआउट में अविश्वसनीय कोड हो सकता है।

root@kitploit:~
name: Ship Safe
on:
  pull_request:

permissions:
  contents: read
  pull-requests: write
  security-events: write

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: asamassekou10/[email protected]
        with:
          fail-on: high
          inline: true

इनलाइन टिप्पणियाँ ऑप्ट-इन हैं और केवल क्रिटिकल/हाई निष्कर्ष पोस्ट करती हैं। जॉब को फिर से चलाने से डुप्लिकेट इनलाइन टिप्पणियाँ बनाए बिना सारांश अपडेट होता है।


LLM समर्थन

किसी भी प्रदाता के साथ काम करता है — पर्यावरण चर से स्वचालित रूप से पता लगाया जाता है। ओवरराइड करने के लिए --provider <name> का उपयोग करें।

Anthropic · OpenAI · Google · DeepSeek · Kimi K3 / Moonshot · Groq · Together · Mistral · xAI · Perplexity · Ollama · LM Studio · कोई भी OpenAI-संगत एंडपॉइंट

Kimi MOONSHOT_API_KEY या KIMI_API_KEY के माध्यम से kimi-k3 पर डिफ़ॉल्ट होता है। लंबे-संदर्भ GPT-Red और गहन-विश्लेषण रन के लिए --provider kimi --model kimi-k3 का उपयोग करें।

Kimi K3-विशिष्ट लंबे-संदर्भ रेड टीमिंग के लिए:

root@kitploit:~
npx ship-safe red-team . --gpt-red --provider kimi --model kimi-k3 --k3-long-context

Ship Safe Kimi K3 / OpenAI-संगत टूल-कॉल कार्यान्वयन की भी जाँच करता है: प्रॉम्प्ट संदर्भ से डायनामिक टूल लोडिंग, लापता टूल अनुमतियाँ, अविश्वसनीय इनपुट पर जबरन टूल कॉल, और मूल सहायक टूल-कॉल संदेश के बिना रीप्ले किए गए टूल परिणाम।

मुख्य स्कैनिंग के लिए कोई API कुंजी आवश्यक नहीं। AI वर्गीकरण और red-team --gpt-red उपलब्ध होने पर आपके कॉन्फ़िगर किए गए प्रदाता का उपयोग करते हैं, GPT-Red जाँचों के लिए निर्धारित ऑफ़लाइन फ़ॉलबैक के साथ।


झूठी सकारात्मकता दबाएँ

root@kitploit:~
password = get_password()  # ship-safe-ignore

critical निष्कर्ष हमेशा रिपोर्ट किए जाते हैं। एक इनलाइन टिप्पणी इसे छिपा नहीं सकती, और इसे दबाने का प्रयास स्कैन में दर्ज किया जाता है। टिप्पणी एक मानव के लिए झूठी सकारात्मकता को खारिज करने के लिए है, और कोई भी चीज़ जो आपके स्रोत की एक पंक्ति लिख सकती है — एक AI एजेंट सहित — टिप्पणी भी लिख सकती है, इसलिए उच्चतम गंभीरताएँ इसका सम्मान नहीं करतीं। हर दमन की गणना की जाती है, इसलिए जिस स्कैन ने निष्कर्षों को शांत किया वह कभी ऐसा नहीं पढ़ता जैसे उसमें कोई नहीं था।

root@kitploit:~
# .ship-safeignore
tests/fixtures/
docs/

यह कितना शोरगुल वाला है?

रिकॉल एक स्कैनर का आसान आधा हिस्सा है। एक उपकरण जो सब कुछ फ़्लैग करता है वह सब कुछ पकड़ता है और बेकार है, इसलिए हम दूसरे आधे को मापते हैं: Ship Safe लगभग निश्चित रूप से ठीक कोड के बारे में क्या कहता है।

प्रोजेक्टनिष्कर्षक्रिटिकलग्रेड
express260C
requests151C
flask280D
chalk40B

v9.6.3 से पहले समान चार प्रोजेक्टों में 1031 निष्कर्षों से कम, NodeGoat और DVWA के विरुद्ध सत्यापित ताकि गिरावट खोई हुई पहचान के बजाय कम शोर हो। शेष 1 क्रिटिकल एक झूठी सकारात्मकता है और बेंचमार्क बताता है कि कौन सा और क्यों।

कॉर्पस कमिट द्वारा पिन किया गया, एक कमांड के साथ प्रतिलिपि योग्य, सीमाएँ प्रलेखित: benchmarks/false-positives/

Semgrep, Gitleaks, Trivy, CodeQL से इसकी तुलना कैसे है?

Ship Safe को उनके साथ चलाएँ, उनके बजाय नहीं। CodeQL इंटरप्रोसीजरल टेंट विश्लेषण करता है जो Ship Safe प्रयास नहीं करता, Gitleaks सीक्रेट के लिए विशेषज्ञ है, और Trivy के पीछे एक वास्तविक CVE डेटाबेस है।

Ship Safe एक संकीर्ण प्रश्न को कवर करता है: एक AI कोडिंग एजेंट ने आपके रिपॉज़िटरी, आपके CI और आपकी स्थानीय टूल कॉन्फ़िगरेशन के साथ अभी क्या किया। MCP क्लाइंट कॉन्फ़िग, एजेंट मेमोरी पॉइज़निंग, भ्रामक-पैकेज इम्पोर्ट और AIBOM वे क्षेत्र हैं जहाँ हमें अन्य चारों में कोई समकक्ष सार्वजनिक नियम नहीं मिले।

पूर्ण कवरेज मैट्रिक्स, उनके सार्वजनिक रजिस्ट्रियों के विरुद्ध सत्यापित, जिसमें वे स्थान शामिल हैं जहाँ वे हमें हराते हैं: docs/comparison.md


बैज जोड़ें

root@kitploit:~
[![Ship Safe](https://img.shields.io/badge/Ship_Safe-A+-22c55e)](https://shipsafe.sh)

आगे क्या

10.0 Hermes Agent कवरेज है। Ship Safe पहले से ही Hermes तैनाती को स्कैन करता है, लेकिन v0.13.0 के विरुद्ध जबकि Hermes v0.20.0 पर है — ACP एडाप्टर, TUI गेटवे, सर्वरलेस टर्मिनल बैकएंड, क्रॉन ब्लूप्रिंट और प्लगइन मैनिफेस्ट सभी बीच में बिना कवरेज के श

टूल डाउनलोड करें
GitHistoryScannerसीक्रेटgit कमिट इतिहास में लीक हुए सीक्रेट
CICDScannerCI/CDपाइपलाइन पॉइज़निंग, अनपिन किए गए एक्शन, सीक्रेट लॉगिंग (OWASP CI/CD Top 10)
APIFuzzerAPIबिना ऑथ वाले रूट, मास असाइनमेंट, GraphQL इंट्रोस्पेक्शन, डीबग एंडपॉइंट
ManagedAgentScannerAI/LLMClaude Managed Agent मिसकॉन्फ़िग: always_allow नीतियाँ, अप्रतिबंधित नेटवर्किंग (ASI-03–ASI-07)
HermesSecurityAgentAI/LLMटूल रजिस्ट्री पॉइज़निंग, फ़ंक्शन-कॉल इंजेक्शन, स्किल अनुमति ड्रिफ्ट (ASI-01–ASI-10)
AgentAttestationAgentसप्लाई चेनअनपिन किए गए एजेंट संस्करण, लापता इंटीग्रिटी हैश, अहस्ताक्षरित मैनिफेस्ट (ASI-10, SLSA L0)
AgenticSupplyChainAgentसप्लाई चेनअत्यधिक-विशेषाधिकार प्राप्त AI CI एक्शन, OAuth स्कोप क्रीप, अहस्ताक्षरित AI वेबहुक रिसीवर (ASI-02, ASI-06)
RobloxSecurityAgentसप्लाई चेनदुर्भावनापूर्ण Roblox/Luau Toolbox एसेट (रनटाइम एसेट इंजेक्शन, rbxassetid:// लोडर, HttpEnabled, इंस्टेंस एट्रिब्यूट में छिपे पेलोड)
ModelScanAgentसप्लाई चेनML मॉडल वेट में कोड-निष्पादन पेलोड (.pt/.pkl/.ckpt में pickle opcodes), weights_only के बिना torch.load, स्कैनर-एवेज़न आर्काइव (CWE-502, CWE-506)
TrustBoundaryAgentAgenticGhostApproval सिमलिंक हमले (कॉन्फ़िग-नामित लिंक ~/.ssh/~/.aws/.env में), रिपो सिमलिंक ट्री से बाहर निकलते हुए, और एजेंट-पठनीय दस्तावेज़ों में Friendly Fire रन-ऑन-रिव्यू निर्देश (CWE-59, CWE-61)
SlopSquatAgentसप्लाई चेनभ्रामक / प्रेत पैकेज इम्पोर्ट (स्लॉपस्क्वाटिंग) — बेयर इम्पोर्ट घोषित, इंस्टॉल या बिल्टिन नहीं, साथ ही ज्ञात AI-भ्रामक नाम (CWE-1357)
ClickFixAgentसप्लाई चेनClickFix / नकली-CAPTCHA पेस्ट-एंड-रन लालच (नकली त्रुटि + Win+R/Ctrl+V/कमांड-बार कीस्ट्रोक, PowerShell क्रैडल) और नकली-इंस्टॉलर npm लाइफसाइकल स्क्रिप्ट (CWE-1357, CWE-506)
InstallGuardAgentसप्लाई चेनलाइफसाइकल स्क्रिप्ट में npm वर्म व्यवहार (क्रेडेंशियल हार्वेस्टिंग, env एक्सफ़िल्ट्रेशन, विनाशकारी rm -rf, अस्पष्ट node -e) और हथियारबंद binding.gyp node-gyp एक्शन (CWE-506, CWE-829)