Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
vibegate — Host-agnostico hook di sicurezza pre-scrittura per agenti di codifica: rileva pattern di input utente tramite Semgrep ed emette una guida di sicurezza deterministica, senza LLM. | Kitploit
Strumenti/GitHubGitHub/themiddleblue/vibegate
Analisi StaticaScanner di VulnerabilitàAnalisi del CodiceDevSecOpsSicurezza della Supply ChainConfigurazione ErrataApprendimento e FormazioneSicurezza dell'IA
GitHubthemiddleblue/vibegate

vibegate

Host-agnostico hook di sicurezza pre-scrittura per agenti di codifica: rileva pattern di input utente tramite Semgrep ed emette una guida di sicurezza deterministica, senza LLM.

81202 mesi faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Logo di VibeGate

CI Licenza: MIT

Un checkpoint di sicurezza per gli strumenti di AI per programmare. Esamina ogni file che un assistente AI scrive e ferma quelli pericolosi prima che arrivino sul disco.

Che problema risolve?

Gli assistenti AI per programmare (Claude Code, Codex, …) scrivono codice velocemente — incluso codice che gestisce cose come password, email, chiavi API o input utente grezzo. Per un assistente è facile cablare quei dati direttamente in una query di database, un comando shell o una risposta HTTP senza pensare alla sicurezza.

VibeGate si frappone tra l'assistente e il tuo filesystem. Ogni volta che l'assistente prova a scrivere o modificare un file, VibeGate analizza prima il nuovo codice:

  • Trova gli input controllati dall'utente nel codice (usando Semgrep)
  • Identifica di che tipo di dati si tratta (un'email? una password? una chiave API?) e dove stanno andando (una query di database? un comando shell? una risposta HTTP?)
  • Avvisa o blocca, a seconda di quanto è rischiosa quella combinazione

Nessun LLM è coinvolto nell'analisi stessa — è un'analisi statica veloce e deterministica, quindi non inventa mai nulla e non costa token.

Ecco tutto ciò che VibeGate attualmente controlla:

ControlloCosa rilevaRisultato
Iniezione di comandiInput non sanitizzato raggiunge un comando shellBlocca
SQL injectionInput non sanitizzato raggiunge una query al databaseBlocca
NoSQL injectionIl corpo della richiesta viene usato direttamente come filtro del databaseBlocca
Template injection (SSTI)La sorgente del template stessa, non solo i suoi dati, proviene dall'input utenteBlocca
Deserializzazione non sicuraDati non fidati raggiungono un deserializzatore non sicuro (pickle, YAML non sicuro, ...)Blocca
Path traversalInput non sanitizzato raggiunge una lettura, scrittura o cancellazione di fileBlocca
XXEXML non fidato viene analizzato con entità esterne abilitateBlocca
XSSInput non sanitizzato viene renderizzato come HTML grezzoBlocca
Caricamento file senza restrizioniIl nome del file caricato viene usato per costruire il percorso di salvataggioBlocca
SSRFIl server recupera un URL che non è hardcodatoAvvisa
Reindirizzamento apertoUna destinazione di reindirizzamento che non è hardcodataAvvisa
Mass assignmentL'intero corpo della richiesta viene passato a un costruttore o aggiornamento di modelloAvvisa
Dati sensibili nel corpo di una richiestaEmail, password, token, ecc. letti dal corpo della richiestaAvvisa
Dati sensibili in un URL/queryEmail, password, token, ecc. letti dalla stringa di queryAvvisa
Dati sensibili nelle intestazioniEmail, password, token, ecc. letti dalle intestazioni della richiestaAvvisa
Percorso file da input utenteUna variabile, non una stringa hardcodata, viene usata come percorso di fileAvvisa
Argomenti CLII dati provengono da argomenti della riga di comandoAvvisa
Input standardI dati provengono da stdinAvvisa
Variabili d'ambienteI dati provengono da una variabile d'ambienteAvvisa
GitHub Action senza pinUn workflow usa un tag mutabile (@v4) invece di un commit SHAAvvisa
pull_request_target non sicuroUn workflow usa il trigger pull_request_targetAvvisa
Credenziali nei logUna password, chiave API o token viene passata a print/console.log/un loggerAvvisa
Segreto hardcodatoUna variabile chiamata come un segreto viene assegnata a un valore letterale che sembra realeAvvisa

L'elenco completo e aggiornato si trova in guidance.TECHNICAL_RISKS e formatter.BLOCKING_CATEGORIES, nel caso questa tabella dovesse diventare obsoleta.

Cosa succede quando lo attivi

                    ┌───────────────────────────────────┐
                    │   Chiedi a Claude Code di         │
                    │   scrivere o modificare un file   │
                    └───────────────┬───────────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────────┐
                    │   Claude Code prova a salvare     │
                    │   il file (strumento Write/Edit)  │
                    └───────────────┬───────────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────────┐
                    │        Hook di VibeGate           │
                    │   (viene eseguito automaticamente, │
                    │    prima che il file venga salvato)│
                    └───────────────┬───────────────────┘
                                    │
                     analizza il nuovo codice con Semgrep
                                    │
              ┌─────────────────────┼─────────────────────┐
              │                     │                     │
              ▼                     ▼                     ▼
    ┌──────────────────────┐ ┌──────────────────────┐ ┌──────────────────────────┐
    │  Nessun input        │ │  Input rischioso,    │ │  Input rischioso         │
    │  rischioso trovato   │ │  ma rischio basso   │ │  raggiunge un sink       │
    │                      │ │  (es. mostrato in   │ │  critico                 │
    │                      │ │  una risposta HTTP) │ │  (SQL/comando/RCE,       │
    │                      │ │                     │ │  template injection)     │
    └──────────┬───────────┘ └──────────┬──────────┘ └─────────────┬────────────┘
               │                       │                          │
               ▼                       ▼                          ▼
      File salvato,             File salvato,               File NON salvato.
      nulla mostrato.           più un avviso nel            Claude Code vede
                                terminale con il             il motivo del blocco
                                rischio e come              e sa cosa deve
                                risolverlo.                 correggere.

In breve: il codice sicuro passa inalterato, il codice rischioso ma sopportabile viene salvato con un avviso, e il codice che è a un passo da cose come SQL injection, command injection o esecuzione di codice remoto viene fermato prima di arrivare sul disco.

Se VibeGate stesso incontra un errore imprevisto, lascia sempre passare la scrittura — un bug nell'hook non dovrebbe mai essere il motivo per cui il tuo lavoro viene bloccato.

Ogni avviso e blocco include anche un’istruzione esplicita che dice a Claude Code di menzionare il risultato nella sua risposta, non di correggerlo in silenzio. Questo rende visibile l'attività di VibeGate nella conversazione, non solo in un log del terminale che dovresti cercare.

Scarica lo strumento