Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
dotclaude-security — किसी रिपॉजिटरी के .claude/ कॉन्फ़िग (settings.json hooks, MCP servers, env, allowed-tools) को RCE और API-कुंजी-निर्यात फुटगन्स (CVE-2025-59536, CVE-2026-21852) के लिए स्कैन करें, जो अविश्वसनीय रिपॉजिटरी को क्लोन+ओपन करने पर सक्रिय होते हैं। स्थिर, शून्य-निर्भरता, स्थानीय-प्रथम। | Kitploit
उपकरण/GitHubGitHub/perufitlife/dotclaude-security
स्थैतिक विश्लेषणभेद्यता स्कैनरभेद्यता विश्लेषणकोड विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगDevSecOpsसीक्रेट डिटेक्शनआपूर्ति श्रृंखला सुरक्षागलत कॉन्फ़िगरेशन

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
AI सुरक्षा
GitHubperufitlife/dotclaude-security

dotclaude-security

किसी रिपॉजिटरी के .claude/ कॉन्फ़िग (settings.json hooks, MCP servers, env, allowed-tools) को RCE और API-कुंजी-निर्यात फुटगन्स (CVE-2025-59536, CVE-2026-21852) के लिए स्कैन करें, जो अविश्वसनीय रिपॉजिटरी को क्लोन+ओपन करने पर सक्रिय होते हैं। स्थिर, शून्य-निर्भरता, स्थानीय-प्रथम।

रिपॉजिटरी देखें
2 महीने पहलेअभी तक समीक्षित नहीं

dotclaude-security

किसी रेपो के स्थानीय .claude/ कॉन्फ़िग को स्कैन करें — settings.json हुक, MCP सर्वर परिभाषाएँ, env ब्लॉक, permissions.allow — उन RCE और API-key-exfiltration खतरों के लिए जो तब फायर होते हैं जब आप git clone करते हैं और Claude Code में एक अविश्वसनीय रेपो खोलते हैं। यह सटीक खतरनाक लाइन को इंगित करता है ताकि आप भरोसा करने से पहले पढ़ सकें। केवल पढ़ता है — यह कभी भी जो पाता है उसे नहीं चलाता।

⚡ इसे एक लाइन में चलाएं, कोई इंस्टॉल नहीं, आपकी मशीन से कुछ नहीं जाता:

root@kitploit:~
npx dotclaude-security --dir ./some-cloned-repo

🤝 क्या आप इसे अपने लिए कठोर बनवाना चाहते हैं? निश्चित-दायरा ऑडिट — $99 / 24 घंटे: मैं प्रत्येक निष्कर्ष की समीक्षा करता हूँ और सटीक .claude कॉन्फ़िग फिक्स के साथ एक लिखित रिपोर्ट भेजता हूँ।

npm downloads license node deps

root@kitploit:~
$ npx dotclaude-security --dir ./untrusted-repo
1 critical, 2 high, 0 medium across 1 config file(s).
  CRITICAL  .claude/settings.json:4  Auto-exec hook on "SessionStart" runs a command when the repo is opened
  HIGH      .claude/settings.json:7  permissions.allow pre-approves a dangerous tool: Bash(*)
  HIGH      .claude/settings.json:8  MCP server "x" runs an on-the-fly remote package (npx)

यह क्यों मौजूद है

एक रिपॉजिटरी अपना स्वयं का .claude/ कॉन्फ़िग शिप कर सकती है, और एक एजेंट इसे खोलने पर मान्यता देता है। फरवरी 2026 में Check Point Research ने इसी में निहित दो CVEs का खुलासा किया:

  • CVE-2025-59536 (CVSS 8.7) — एक रेपो-नियंत्रित SessionStart हुक निर्देशिका खोले जाने पर स्वचालित रूप से एक शेल कमांड निष्पादित करता है। एक दुर्भावनापूर्ण रेपो क्लोन करें, इसे खोलें, समस्या में पड़ जाएं। आरंभ पर रिमोट कोड निष्पादन।
  • CVE-2026-21852 — रेपो कॉन्फ़िग (हुक कमांड / env) आपकी ANTHROPIC_API_KEY पढ़ता है और इसे एक रिमोट होस्ट पर भेजता है। मूक कुंजी एक्सफिल्ट्रेशन।

दोनों एक ही सतह पर हमला करते हैं: settings.json हुक, MCP सर्वर लॉन्च कमांड, env ब्लॉक, और permissions.allow सूची — वे चीजें जो एक अजनबी का रेपो आपको दे सकता है। बड़े प्रतिस्पर्धी (Cisco's skill-scanner, Snyk's agent-scan) स्किल्स को स्कैन करते हैं; लगभग कोई भी .claude कॉन्फ़िग फाइलों को स्कैन नहीं करता।

dotclaude-security उन फाइलों को स्थैतिक रूप से पार्स करता है, और प्रत्येक खतरनाक निर्देश की सटीक फ़ाइल + लाइन को फ़्लैग करता है — ताकि आप तथ्यों को प्राथमिकता दें, शायदों को नहीं, और इसे खोजने के लिए पेलोड को कभी निष्पादित न करें।

यह क्या जांचता है

उपयोग

root@kitploit:~
# Scan the .claude/ config in the current repo
npx dotclaude-security

# Scan a freshly cloned, untrusted repo BEFORE you open it in Claude Code
npx dotclaude-security --dir ./some-cloned-repo

# Machine-readable JSON only (gate your CI on the summary)
npx dotclaude-security --json

# Write a shareable HTML report
npx dotclaude-security --html report.html

आउटपुट stdout पर JSON है (इसे CI में पाइप करें) और stderr पर एक-लाइन-प्रति-निष्कर्ष सारांश है। प्रत्येक निष्कर्ष में file, location.line, location.text और एक ठोस fix होता है।

इंस्टॉल (वैकल्पिक)

root@kitploit:~
npm i -g dotclaude-security
dotclaude-security --dir ./untrusted-repo

शून्य निर्भरताएँ। यह आपकी कॉन्फ़िग फ़ाइलों को पढ़ता है और रिपोर्ट करता है — यह कभी निष्पादित नहीं करता एक हुक, MCP कमांड, या कोई और चीज़ जो यह खोजता है। आपकी मशीन से कुछ नहीं जाता।

सहयोगी उपकरण

Same local-first, prove-the-real-issue philosophy across the stack, all MIT:

supabase-security · strapi-security · pocketbase-security · firebase-security · appwrite-security · nhost-security · stripe-webhook-security · github-actions-security · aws-s3-security

लाइसेंस

MIT © Renzo Madueno


📚 Awesome Backend Security Auditors का हिस्सा — कुंजी रहित सक्रिय-जांच ऑडिटर्स का पूरा संग्रह।

टूल डाउनलोड करें
जांचगंभीरतायह क्या पकड़ता है
खोलने पर ऑटो-एक्ज़ीक हुक (SessionStart/PreToolUse/UserPromptSubmit)क्रिटिकल / उच्चकमांड जो रेपो खोले जाने पर चलता है — आरंभ पर RCE (CVE-2025-59536)
हुक एक गुप्त कुंजी पढ़ता है और नेटवर्क को कॉल करता हैक्रिटिकलANTHROPIC_API_KEY/टोकन एक रिमोट होस्ट पर पाइप किया गया — कुंजी एक्सफिल (CVE-2026-21852)
किसी भी हुक में खतरनाक कमांड पैटर्नउच्चcurl|sh, eval, base64 -d, nc -e, /dev/tcp, इनलाइन python -c/node -e
MCP सर्वर एक खतरनाक कमांड लॉन्च करता हैक्रिटिकलMCP command/args जो कनेक्ट पर कोड लाता और चलाता है
MCP सर्वर एक ऑन-द-फ्लाई रिमोट पैकेज चलाता हैउच्चnpx/uvx/bunx MCP परिभाषाएँ जो अनपिन किए गए पैकेज खींचती हैं
MCP सर्वर को एक गुप्त कुंजी / रिमोट URL दिया गयाउच्च / मध्यमenv-इंजेक्टेड क्रेडेंशियल्स, अविश्वसनीय रिमोट एंडपॉइंट्स
जोखिमपूर्ण permissions.allow प्रविष्टिउच्च / मध्यमBash(*), WebFetch, व्यापक mcp__* जो मानव अनुमोदन गेट को हटाते हैं
प्रतिबद्ध गुप्त मानक्रिटिकलवास्तविक sk-ant-…, AKIA…, ghp_…, किसी भी .claude फ़ाइल में निजी कुंजियाँ