Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
guardskill — Scanner in sola lettura per le impostazioni git che consentono a un repository di eseguire codice negli agenti di codifica (Claude Code, Codex, Cursor, Copilot). Copre la classe GitSpawn e la CVE-2026-45033. Nessuna dipendenza, nessuna rete, nessuna telemetria. | Kitploit
Strumenti/GitHubGitHub/soemoescode/guardskill
Analisi StaticaScanner di VulnerabilitàAnalisi del CodiceAudit di ConfigurazioneDevSecOpsSicurezza della Supply ChainSicurezza dell'IA
GitHubsoemoescode/guardskill

guardskill

Scanner in sola lettura per le impostazioni git che consentono a un repository di eseguire codice negli agenti di codifica (Claude Code, Codex, Cursor, Copilot). Copre la classe GitSpawn e la CVE-2026-45033. Nessuna dipendenza, nessuna rete, nessuna telemetria.

Vedi Repository
7h 2m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

GuardSkill

Un repository che può far eseguire codice al tuo agente di coding nel momento in cui apre la cartella. GuardSkill lo verifica prima che tu lo faccia.

root@kitploit:~
npx guardskill .

Sola lettura. Nessuna chiamata di rete, nessuna telemetria, nessuna configurazione, nessun account. Legge la configurazione git e gli script hook, stampa ciò che trova ed esce.


Il problema

Gli agenti di coding raccolgono contesto eseguendo comandi git ordinari — git status, git diff — non appena aprono un progetto. Git legge le sue impostazioni dal .git/config del repository stesso, e diverse di queste impostazioni indicano un programma che git deve eseguire. Metti un comando in core.fsmonitor e viene eseguito, con i tuoi privilegi, fuori da qualsiasi sandbox, prima che tu abbia digitato qualsiasi cosa.

Due ricerche pubbliche rendono tutto ciò concreto:

  • GitSpawn — Manifold Security ha segnalato otto vulnerabilità in sette agenti di coding (Claude Code, OpenAI Codex, Cursor, Goose, Grok Build, Qwen Code, Hermes Agent), molte ancora non corrette al momento della pubblicazione. La loro nota sulla modalità di consegna è importante: clonare un URL ostile non attiva la vulnerabilità, perché non viene trasferito da una clonazione. Il repository deve — uno zip, un drive condiviso, una cartella sincronizzata, una chiavetta USB, un agente che decomprime un archivio. (, )
.git/config
arrivare come file con la sua directory .git già al suo interno
Manifold Security
The Hacker News
  • CVE-2026-45033 — GitHub Copilot CLI, CVSS 8.5. Un bare repository nascosto in qualsiasi punto dell'albero del progetto è sufficiente: git lo scopre mentre attraversa le directory e applica la sua configurazione, incluse le chiavi che eseguono comandi. Corretto in @github/copilot 1.0.43 forzando safe.bareRepository=explicit. (GitHub Advisory)
  • La mitigazione consigliata lato utente in entrambi i documenti è la stessa: ispeziona la configurazione git prima di aprire la directory con un agente. È un'operazione noiosa da fare manualmente su un intero albero. Questo strumento la fa in un secondo.

    Cosa controlla

    GuardSkill attraversa l'albero e trova ogni configurazione git che un agente potrebbe intercettare: il .git del progetto stesso, qualsiasi .git annidato arrivato come contenuto, qualsiasi bare repository nascosto in una sottodirectory, il file .git che un sottomodulo o una worktree collegata lascia dietro di sé, e le configurazioni che git conserva accanto a quella principale — config.worktree e ogni .git/modules/<nome>/config. Ognuna di esse viene ispezionata.

    ClasseControlli
    Chiavi di esecuzione direttacore.fsmonitor, core.sshCommand, core.gitProxy, core.pager, core.editor, sequence.editor, diff.external, uploadpack.packObjectsHook
    Chiavi di esecuzione indirettafilter.*.clean / .smudge / .process, diff.*.textconv, merge.*.driver, mergetool.*.cmd, difftool.*.cmd, credential.helper
    Alias di shellqualsiasi alias.* il cui valore inizia con !
    Configurazione caricata da altroveinclude.path, includeIf.*.path
    Hookoverride di core.hooksPath, script attivi (non .sample) in .git/hooks, e script hook che convogliano un download in una shell o decodificano base64 prima di eseguirlo
    Trasportiprotocol.allow e protocol.<nome>.allow reimpostati su always, e qualsiasi URL remoto o di sottomodulo che usa il trasporto ext::, che passa il resto della riga a una shell
    Strutturabare repository all'interno dell'albero (il vettore di CVE-2026-45033), directory .git annidate che non sono sottomoduli registrati, file .git che puntano a una directory git all'interno dell'albero

    Utilizzo

    root@kitploit:~
    npx guardskill .                      # scansiona il progetto corrente
    npx guardskill ~/code/some-project    # scansiona un percorso specifico
    npx guardskill . --json               # leggibile da macchina
    npx guardskill . --out report.md      # scrive anche un report Markdown
    npx guardskill . --fail-on critical   # fallisce la build solo su risultati critici
    npx guardskill . --exclude test/fixtures   # salta una directory
    

    Codici di uscita: 0 nessun risultato pari o superiore alla soglia, 1 risultati pari o superiori alla soglia (soglia predefinita: high), 2 la scansione stessa è fallita.

    In CI:

    root@kitploit:~
    - name: Check for git execution vectors
      run: npx guardskill . --fail-on high
    

    Esempio di output:

    root@kitploit:~
    GuardSkill - git execution-vector scan (read-only)
    Path: /Users/dev/projects/inherited-project
    Git configurations inspected: 2   Directories walked: 148
    
    [CRITICAL] vendor/payload.git - Bare git repository found inside the project tree
      what   Git discovers bare repositories while walking directories and applies their
             configuration, including keys that execute commands.
      found  bare repository at vendor/payload.git
      do     Do not open this project with a coding agent until you have inspected the directory.
    
    [CRITICAL] vendor/payload.git/config:3 - core.fsmonitor runs an external command
      found  core.fsmonitor = /tmp/.x/run.sh
    
    2 critical, 0 high, 0 medium, 0 low.
    Nothing was changed - this scan only reads.
    

    Falsi positivi

    Uno strumento di sicurezza che grida al lupo viene disinstallato. La suite viene eseguita su 29 repository puliti realistici — git-lfs, git-crypt, husky, la convenzione .githooks, sottomoduli registrati, credential helper, editor e pager personalizzati, configurazione di firma — e la build fallisce se uno di essi produce un risultato superiore al livello informativo. Viene eseguita su 22 repository costruiti attorno a un pattern di attacco noto e fallisce se uno viene mancato o viene intercettato dalla regola sbagliata.

    In aggiunta c'è una suite di evasione: ogni caso in essa è stato trovato attaccando una versione di GuardSkill che aveva già superato i propri test, e viene eseguita a ogni commit così un futuro cambiamento non può riaprire silenziosamente una falla. Copre la stessa chiave scritta in ogni modo che git accetta ancora (maiuscole/minuscole, virgolette, continuazioni di riga, CRLF, un byte-order mark, una chiave sulla riga della sezione), payload con nomi di strumenti familiari, directory hook chiamate .husky per sembrare di routine, e configurazioni nascoste dove la prima versione non ha mai guardato. Una suite di robustezza le fornisce configurazioni binarie, vuote, troncate e da 200.000 righe, directory illeggibili, loop di symlink e puntatori diretti fuori dall'albero, e richiede un report piuttosto che una stack trace.

    Due scelte progettuali deliberate:

    • I gestori di hook vengono riconosciuti, non segnalati. husky, lefthook, pre-commit e una directory .githooks vengono riportati come informativi (low) piuttosto che come rischio — ma GuardSkill legge comunque gli script e alza a critical se uno di essi scarica o decodifica codice prima di eseguirlo.
    • include / includeIf viene sempre segnalato. Un include può introdurre in seguito qualsiasi chiave di questa lista, che è esattamente il modo in cui la nasconderesti. Un ~/.gitconfig condiviso scritto da te è un risultato normale da ignorare.
    • Una directory hook viene giudicata dai suoi script, non dal suo nome. .husky che esegue npm test è informativo, e il risultato elenca cosa verrà eseguito. La stessa directory che esegue qualcosa da /tmp non lo è.
    • Un attraversamento incompleto non viene mai letto come un risultato pulito. Se l'attraversamento si ferma al suo limite di profondità o dimensione, il report lo dice invece di stampare "nessun risultato".

    Cosa non fa

    Non modifica nulla, mai. Non esegue nulla di ciò che trova. Non effettua chiamate di rete e non raccoglie telemetria — eseguilo offline e si comporta in modo identico. Non scansiona ancora le dipendenze npm, .claude/settings.json, .vscode/tasks.json o le definizioni dei server MCP; quelle sono la classe successiva, non questa. Ed è un segnale, non un verdetto: leggi il risultato, guarda le prove, decidi tu.

    Usalo come skill per agenti

    SKILL.md in questo repository permette a un agente di coding di eseguire la scansione da solo prima di aprire un progetto sconosciuto. Copia la directory nella tua cartella delle skill, oppure punta il tuo agente al repository.

    Sviluppo

    root@kitploit:~
    npm test        # rigenera i fixture, poi esegue la suite
    

    I fixture vengono generati dal codice (test/fixtures/generate.js), non committati a mano, quindi estendere il set pulito o vulnerabile richiede poche righe. Le nuove regole di rilevamento vanno in rules/git-exec-keys.json — una regola senza un fixture su entrambi i lati non verrà unita.

    Roadmap

    Il monitoraggio continuo, gli avvisi Slack/Teams e le pull request di auto-correzione sono previsti come livello a pagamento. Lo scanner stesso rimane gratuito e con licenza MIT. Le regole di rilevamento restano nel repository aperto — uno strumento di sicurezza le cui regole non puoi leggere non è uno di cui dovresti fidarti.

    Licenza e provenienza

    MIT. Creato e mantenuto da Helios IT Solutions, un fornitore di servizi IT olandese. Problemi di sicurezza: vedi SECURITY.md.

    Scarica lo strumento