Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
claude-project-scanner — क्लॉड कोड परियोजनाओं के लिए केवल-पढ़ने योग्य सुरक्षा स्कैनर। CVE-2025-59536, statusLine injection, prompt injection, और अधिक को पकड़ता है। | Kitploit
उपकरण/GitHubGitHub/razi-interactive/claude-project-scanner
स्थैतिक विश्लेषणभेद्यता स्कैनरकोड विश्लेषणआपूर्ति श्रृंखला सुरक्षागलत कॉन्फ़िगरेशनलर्निंग और शिक्षाAI सुरक्षा
GitHubrazi-interactive/claude-project-scanner

claude-project-scanner

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

क्लॉड कोड परियोजनाओं के लिए केवल-पढ़ने योग्य सुरक्षा स्कैनर। CVE-2025-59536, statusLine injection, prompt injection, और अधिक को पकड़ता है।

रिपॉजिटरी देखें
3 महीने पहलेअभी तक समीक्षित नहीं

क्लाउड प्रोजेक्ट स्कैनर

एक रीड-ओनली क्लाउड कोड स्किल जो आपके द्वारा खोलने से पहले तीसरे पक्ष के प्रोजेक्ट्स को ज्ञात सुरक्षा जोखिमों के लिए स्कैन करता है।

इसमें दस्तावेजीकृत हमले के पैटर्न को पकड़ता है:

  • CVE-2025-59536 (क्लाउड कोड लाइफसाइकिल हुक इंजेक्शन)
  • CVE-2025-61260 (ओपनएआई कोडेक्स CODEX_HOME इंजेक्शन)
  • CVE-2025-54136 (कर्सर प्लगइन वैलिडेशन बायपास)

साथ ही statusLine.command निष्पादन, additionalDirectories एस्केप, एजेंट्स/स्किल्स/कमांड्स/आउटपुट-स्टाइल्स में प्रॉम्प्ट इंजेक्शन, संदिग्ध MCP सर्वर, और छिपे हुए base64-आकार के पेलोड।


⚠️ यह पहले पढ़ें

1. स्वच्छता जांच, पूर्ण सुरक्षा उपकरण नहीं। यह एक बचाव परत है। यह उन फ़ाइलों की मैन्युअल समीक्षा को प्रतिस्थापित नहीं करता है जिन्हें यह चिह्नित करता है।

2. अप्रैल 2026 तक ज्ञात हमले के पैटर्न पर आधारित। नए हमले वेक्टरों को अपडेट की आवश्यकता होगी। यदि आपको कोई ऐसा पैटर्न मिलता है जो यह स्कैन मिस करता है, तो कृपया एक इश्यू खोलें।

3. कोई वारंटी नहीं (MIT लाइसेंस)। अपने जोखिम पर उपयोग करें। लेखक इस उपकरण के उपयोग से उत्पन्न क्षति के लिए कोई दायित्व स्वीकार नहीं करता है।


यह क्या जांचता है

सतहक्या चिह्नित किया जाता है
.claude/settings.json, settings.local.jsonhooks, statusLine.command, additionalDirectories, Bash(*) जैसी व्यापक अनुमतियाँ
.mcp.json/tmp/, ~/Downloads/, http:// पर इंगित करने वाले MCP सर्वर, संदिग्ध पेलोड URL
CLAUDE.md, AGENTS.mdप्रॉम्प्ट इंजेक्शन पैटर्न ("पिछले निर्देशों को अनदेखा करें", "अब आप हैं", HTML-टिप्पणी छिपे निर्देश)
.claude/agents/*.md, skills/*.md, commands/*.md, output-styles/*.mdवही प्रॉम्प्ट इंजेक्शन पैटर्न
.claude-plugin/plugin.jsonहुक घोषित करने वाले प्लगइन मेनिफेस्ट
.env, .env.localप्रोजेक्ट के अंदर इंगित करने वाला CODEX_HOME=, उजागर रहस्य
.cursor/, .codex/अन्य AI टूल्स से मार्कर निर्देशिकाएं (मैन्युअल जांच के लायक)
उपरोक्त में से कोई भीलंबे अल्फान्यूमेरिक रन (80+ वर्ण) base64-एन्कोडेड पेलोड का संकेत देते हैं

यह क्या जांचता नहीं है

  • एन्कोडेड पेलोड (यह लंबे अल्फान्यूमेरिक रन को चिह्नित करता है लेकिन उन्हें डीकोड नहीं करता)
  • package.json preinstall, pyproject.toml स्क्रिप्ट्स (दायरे से बाहर - केवल तब प्रासंगिक जब आप npm install / pip install चलाते हैं)
  • पॉलीग्लॉट फ़ाइलें
  • अप्रैल 2026 तक अभी तक प्रकाशित नहीं हुए हमले के वेक्टर
  • आपका वैश्विक ~/.claude/settings.json (स्कैनर प्रोजेक्ट निर्देशिकाओं को लक्षित करता है, मशीन को नहीं)

स्थापना

दो फ़ाइलें। कोई निर्भरता नहीं।

1. स्किल को वैश्विक रूप से सहेजें:

root@kitploit:~
mkdir -p ~/.claude/skills
cp scan-project-skill.md ~/.claude/skills/

2. स्लैश कमांड को वैश्विक रूप से सहेजें:

root@kitploit:~
mkdir -p ~/.claude/commands
cp scan-project.md ~/.claude/commands/

3. एक नया Claude Code सत्र खोलें (ताकि नई स्किल लोड हो)।

बस इतना ही।


उपयोग

root@kitploit:~
/scan-project /absolute/path/to/some-cloned-repo

या ~ पथ के साथ:

root@kitploit:~
/scan-project ~/Downloads/some-skill-folder

आपको चार निर्णयों में से एक के साथ एक हिब्रू रिपोर्ट मिलेगी:

  • 🔴 लाल - खोलें नहीं। निष्कर्ष ज्ञात हमले पैटर्न से मेल खाते हैं।
  • 🟠 नारंगी - खोलने से पहले चिह्नित फ़ाइलों की मैन्युअल समीक्षा करें।
  • 🟡 पीला - उल्लेखनीय लेकिन संभवतः ठीक है।
  • 🟢 हरा - कोई निष्कर्ष नहीं। फिर भी मैन्युअल समीक्षा का कोई विकल्प नहीं।

रिपोर्ट में हमेशा एक "सीमाएँ" अनुभाग शामिल होता है ताकि आप जान सकें कि स्कैन क्या पकड़ सकता है और क्या नहीं।


स्व-परीक्षण

दो उदाहरण फिक्स्चर शामिल हैं ताकि आप स्कैनर को काम करते देख सकें:

root@kitploit:~
/scan-project ./example-fixtures/clean-example

अपेक्षित: 🟢 हरा

root@kitploit:~
/scan-project ./example-fixtures/red-example

अपेक्षित: 🔴 लाल कई निष्कर्षों के साथ


मैंने यह क्यों बनाया

मैं रज़ी डोलेव हूं। मैं व्यवसायों के लिए AI एजेंट सिस्टम (इज़राइल और उसके बाहर) बनाता हूं, Google Ads अभियान चलाता हूं, और डिजिटल मार्केटिंग पर परामर्श देता हूं। मैं अपने ब्लॉग पर व्यवसायों के लिए AI के बारे में हिब्रू में भी लिखता हूं।

चेक पॉइंट द्वारा AI कोडिंग टूल कमजोरियों पर अप्रैल 2026 के शोध को प्रकाशित करने के बाद, मुझे रिपॉजिटरीज को खोलने से पहले स्कैन करने का एक त्वरित तरीका चाहिए था। यह वह उपकरण है जो मैंने अपने लिए बनाया, सार्वजनिक रूप से साझा कर रहा हूं क्योंकि खतरा इन उपकरणों का उपयोग करने वाले सभी को प्रभावित करता है।

स्कैन तर्क सादे मार्कडाउन में है - इसे स्थापित करने से पहले पढ़ें। यही बात है।


संपर्क करें

यदि आप अपने व्यवसाय के लिए AI एजेंट सिस्टम (मार्केटिंग ऑटोमेशन, कंटेंट वर्कफ़्लो, लीड जनरेशन) बनाने, Google Ads अभियान चलाने, या डिजिटल मार्केटिंग परामर्श में सहायता चाहते हैं, तो razi.co.il के माध्यम से संपर्क करें।

व्यवसायों के लिए AI पर हिब्रू अंतर्दृष्टि के लिए, न्यूज़लेटर की सदस्यता लें।


लाइसेंस

MIT. LICENSE देखें।

स्रोत शोध

Vanunu, Oded. "AI Agent Configuration Files as Attack Vectors." Check Point Research, April 2026.

टूल डाउनलोड करें