
किसी रिपॉजिटरी के .claude/ कॉन्फ़िग (settings.json hooks, MCP servers, env, allowed-tools) को RCE और API-कुंजी-निर्यात फुटगन्स (CVE-2025-59536, CVE-2026-21852) के लिए स्कैन करें, जो अविश्वसनीय रिपॉजिटरी को क्लोन+ओपन करने पर सक्रिय होते हैं। स्थिर, शून्य-निर्भरता, स्थानीय-प्रथम।
किसी रेपो के स्थानीय
.claude/कॉन्फ़िग को स्कैन करें —settings.jsonहुक, MCP सर्वर परिभाषाएँ,envब्लॉक,permissions.allow— उन RCE और API-key-exfiltration खतरों के लिए जो तब फायर होते हैं जब आपgit cloneकरते हैं और Claude Code में एक अविश्वसनीय रेपो खोलते हैं। यह सटीक खतरनाक लाइन को इंगित करता है ताकि आप भरोसा करने से पहले पढ़ सकें। केवल पढ़ता है — यह कभी भी जो पाता है उसे नहीं चलाता।
⚡ इसे एक लाइन में चलाएं, कोई इंस्टॉल नहीं, आपकी मशीन से कुछ नहीं जाता:
npx dotclaude-security --dir ./some-cloned-repo
🤝 क्या आप इसे अपने लिए कठोर बनवाना चाहते हैं? निश्चित-दायरा ऑडिट — $99 / 24 घंटे: मैं प्रत्येक निष्कर्ष की समीक्षा करता हूँ और सटीक
.claudeकॉन्फ़िग फिक्स के साथ एक लिखित रिपोर्ट भेजता हूँ।
$ npx dotclaude-security --dir ./untrusted-repo
1 critical, 2 high, 0 medium across 1 config file(s).
CRITICAL .claude/settings.json:4 Auto-exec hook on "SessionStart" runs a command when the repo is opened
HIGH .claude/settings.json:7 permissions.allow pre-approves a dangerous tool: Bash(*)
HIGH .claude/settings.json:8 MCP server "x" runs an on-the-fly remote package (npx)
एक रिपॉजिटरी अपना स्वयं का .claude/ कॉन्फ़िग शिप कर सकती है, और एक एजेंट इसे खोलने पर मान्यता देता है। फरवरी 2026 में Check Point Research ने इसी में निहित दो CVEs का खुलासा किया:
SessionStart हुक निर्देशिका खोले जाने पर स्वचालित रूप से एक शेल कमांड निष्पादित करता है। एक दुर्भावनापूर्ण रेपो क्लोन करें, इसे खोलें, समस्या में पड़ जाएं। आरंभ पर रिमोट कोड निष्पादन।env) आपकी ANTHROPIC_API_KEY पढ़ता है और इसे एक रिमोट होस्ट पर भेजता है। मूक कुंजी एक्सफिल्ट्रेशन।दोनों एक ही सतह पर हमला करते हैं: settings.json हुक, MCP सर्वर लॉन्च कमांड, env ब्लॉक, और permissions.allow सूची — वे चीजें जो एक अजनबी का रेपो आपको दे सकता है। बड़े प्रतिस्पर्धी (Cisco's skill-scanner, Snyk's agent-scan) स्किल्स को स्कैन करते हैं; लगभग कोई भी .claude कॉन्फ़िग फाइलों को स्कैन नहीं करता।
dotclaude-security उन फाइलों को स्थैतिक रूप से पार्स करता है, और प्रत्येक खतरनाक निर्देश की सटीक फ़ाइल + लाइन को फ़्लैग करता है — ताकि आप तथ्यों को प्राथमिकता दें, शायदों को नहीं, और इसे खोजने के लिए पेलोड को कभी निष्पादित न करें।
# Scan the .claude/ config in the current repo
npx dotclaude-security
# Scan a freshly cloned, untrusted repo BEFORE you open it in Claude Code
npx dotclaude-security --dir ./some-cloned-repo
# Machine-readable JSON only (gate your CI on the summary)
npx dotclaude-security --json
# Write a shareable HTML report
npx dotclaude-security --html report.html
आउटपुट stdout पर JSON है (इसे CI में पाइप करें) और stderr पर एक-लाइन-प्रति-निष्कर्ष सारांश है। प्रत्येक निष्कर्ष में file, location.line, location.text और एक ठोस fix होता है।
npm i -g dotclaude-security
dotclaude-security --dir ./untrusted-repo
शून्य निर्भरताएँ। यह आपकी कॉन्फ़िग फ़ाइलों को पढ़ता है और रिपोर्ट करता है — यह कभी निष्पादित नहीं करता एक हुक, MCP कमांड, या कोई और चीज़ जो यह खोजता है। आपकी मशीन से कुछ नहीं जाता।
Same local-first, prove-the-real-issue philosophy across the stack, all MIT:
supabase-security · strapi-security · pocketbase-security · firebase-security · appwrite-security · nhost-security · stripe-webhook-security · github-actions-security · aws-s3-security
MIT © Renzo Madueno
📚 Awesome Backend Security Auditors का हिस्सा — कुंजी रहित सक्रिय-जांच ऑडिटर्स का पूरा संग्रह।
| जांच | गंभीरता | यह क्या पकड़ता है |
|---|
खोलने पर ऑटो-एक्ज़ीक हुक (SessionStart/PreToolUse/UserPromptSubmit) | क्रिटिकल / उच्च | कमांड जो रेपो खोले जाने पर चलता है — आरंभ पर RCE (CVE-2025-59536) |
| हुक एक गुप्त कुंजी पढ़ता है और नेटवर्क को कॉल करता है | क्रिटिकल | ANTHROPIC_API_KEY/टोकन एक रिमोट होस्ट पर पाइप किया गया — कुंजी एक्सफिल (CVE-2026-21852) |
| किसी भी हुक में खतरनाक कमांड पैटर्न | उच्च | curl|sh, eval, base64 -d, nc -e, /dev/tcp, इनलाइन python -c/node -e |
| MCP सर्वर एक खतरनाक कमांड लॉन्च करता है | क्रिटिकल | MCP command/args जो कनेक्ट पर कोड लाता और चलाता है |
| MCP सर्वर एक ऑन-द-फ्लाई रिमोट पैकेज चलाता है | उच्च | npx/uvx/bunx MCP परिभाषाएँ जो अनपिन किए गए पैकेज खींचती हैं |
| MCP सर्वर को एक गुप्त कुंजी / रिमोट URL दिया गया | उच्च / मध्यम | env-इंजेक्टेड क्रेडेंशियल्स, अविश्वसनीय रिमोट एंडपॉइंट्स |
जोखिमपूर्ण permissions.allow प्रविष्टि | उच्च / मध्यम | Bash(*), WebFetch, व्यापक mcp__* जो मानव अनुमोदन गेट को हटाते हैं |
| प्रतिबद्ध गुप्त मान | क्रिटिकल | वास्तविक sk-ant-…, AKIA…, ghp_…, किसी भी .claude फ़ाइल में निजी कुंजियाँ |