Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/trerb/ai-ide-config-guard
Analisi StaticaScanner di VulnerabilitàAnalisi del CodiceThreat IntelligenceSicurezza della Supply ChainConfigurazione ErrataApprendimento e Formazione
GitHubtrerb/ai-ide-config-guard

ai-ide-config-guard

Analizza un repository per file di configurazione di AI-IDE che possono innescare RCE tramite Claude Code hooks, Cursor rules, MCP auto-registration. Rileva CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + pattern Pillar Rules File Backdoor.

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

valtik-ai-ide-config-guard

Analizza un repository alla ricerca di file di configurazione AI-IDE che possono innescare RCE, furto di credenziali o compromissione persistente delle macchine degli sviluppatori quando il repository viene aperto in Claude Code, Cursor, Windsurf, Continue o qualsiasi fork di VS Code.

Realizzato in risposta all'ondata di divulgazioni AI-IDE dell'aprile 2026:

  • CVE-2025-59536 / CVE-2026-21852 — Gli hook SessionStart / PreToolUse / PostToolUse / UserPromptSubmit di Claude Code settings.json eseguono comandi shell arbitrari all'apertura del workspace.
  • CVE-2026-30615 — RCE tramite scrittura configurazione Windsurf.
  • Pillar Security — Rules File Backdoor (2026) — Istruzioni contrabbandate via Unicode all'interno di .cursorrules / .windsurfrules / .github/copilot-instructions.md / .continue/*.md che nascondono direttive dannose a un revisore umano.
  • Reindirizzamento ANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE verso endpoint controllati dall'attaccante (esfiltrazione di prompt + chiave API).
  • Auto-registrazione del server MCP tramite mcp.json / .mcp.json / .cursor/mcp.json / .claude/mcp.json con invocazione command stdio arbitraria.
  • Esecuzione automatica di .vscode/tasks.json all'apertura del workspace.

Eseguilo su ogni repository di terze parti che cloni prima di aprirlo in un editor potenziato dall'IA.


Installazione

Nessuna installazione — usa npx:

root@kitploit:~
npx valtik-ai-ide-config-guard <percorso>

Oppure installa globalmente:

root@kitploit:~
npm i -g valtik-ai-ide-config-guard
ai-ide-config-guard <percorso>

Richiede Node 20+.


Utilizzo

root@kitploit:~
$ npx valtik-ai-ide-config-guard ./mio-repo-clonato

Con una soglia di fallimento (per CI):

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --fail-on high

Output JSON:

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --json > report.json

SARIF 2.1.0 (per scansione codice GitHub):

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --sarif > report.sarif

Esegui un sottoinsieme di controlli:

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --checks G1,G3,G5

Elenco completo flag: npx valtik-ai-ide-config-guard --help.


Controlli

IDSeveritàCosa rileva
G1CRITICALHook di Claude Code che esegue shell su eventi sessione / uso strumento
G2HIGH / MEDIUMCaratteri bidi / larghezza zero / tag, omoglifi o pattern di override ruoli nei file di regole
G3CRITICAL / HIGH / MEDIUMServer MCP registrato con command o url rischiosi
G4HIGH / MEDIUM.vscode/tasks.json con runOn: folderOpen
G5CRITICAL / HIGHANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE reindirizzati
G6HIGH / INFOFiducia workspace disabilitata, task.autoDetect: on
G7HIGH / MEDIUMPattern shell pericolosi in blocchi delimitati all'interno del markdown delle regole
G8HIGH / INFOScript package.json nominati come agenti IA (o agenti in hook di installazione)

G1 — Hook Claude Code esegue shell

Trova .claude/settings.json e analizza hooks.SessionStart / hooks.PostToolUse / hooks.PreToolUse / hooks.UserPromptSubmit (ed eventi del ciclo di vita correlati). Se una qualsiasi voce imposta una stringa command (o type: "command" all'interno della grammatica raggruppata), il risultato è CRITICAL — aprire il repository in Claude Code esegue il comando nella shell dello sviluppatore con il suo ambiente, chiavi SSH e token.

G2 — Contrabbando Unicode nei file di regole

Scansiona .cursorrules, .cursor/rules/*.md[c], .windsurfrules, .windsurf/rules/*.md[c], .github/copilot-instructions.md, .continue/*.md per:

  • Caratteri di override bidirezionale / embedding / isolamento (U+202A–U+202E, U+2066–U+2069)
  • Caratteri a larghezza zero (U+200B, U+200C, U+200D, U+2060, U+FEFF, U+180E, U+00AD)
  • Blocco tag Unicode (U+E0000–U+E007F) — lo spazio di contrabbando token invisibile agli umani
  • Omoglifi cirillici (а/е/о/р/с/х/у/…) mescolati in parole altrimenti ASCII
  • Pattern imperativi di override dei ruoli (ignora precedenti, da ora in poi, system:, ecc.)

Il testo puramente cirillico, le emoji e i BOM all'inizio del file vengono ignorati — segnaliamo solo ciò che nasconde contenuti a un revisore umano.

G3 — Auto-registrazione MCP

Analizza mcp.json, .mcp.json, .claude/mcp.json, .cursor/mcp.json, .windsurf/mcp.json, .vscode/mcp.json, .continue/config.json. Per ogni server registrato:

  • command corrisponde a src/fixtures/known-malicious-mcp.json → CRITICAL
  • command è un binario locale → HIGH
  • command è npx / uvx / pipx che scarica un pacchetto non verificato → MEDIUM
  • url non è https → MEDIUM
  • url punta a localhost / LAN → MEDIUM

G4 — Esecuzione automatica attività VS Code

Segnala qualsiasi attività con runOptions.runOn: "folderOpen". La gravità aumenta se il comando utilizza interpolazione shell (curl | sh, wget | bash, eval, base64 -d, backtick, $(…)) o fa riferimento a un URL esterno.

G5 — Reindirizzamento URL di base API

Scansiona .env*, .claude/settings.json, .cursor/config.json, .vscode/settings.json e qualsiasi mcp.json per:

  • ANTHROPIC_BASE_URL, ANTHROPIC_API_URL
  • OPENAI_BASE_URL, OPENAI_API_BASE, OPENAI_API_URL

Se l'host non è l'endpoint canonico del fornitore (api.anthropic.com / api.openai.com), il risultato è CRITICAL — ogni richiesta e chiave API va all'endpoint dell'attaccante. Gli host non cloud (localhost, IP LAN) vengono segnalati come HIGH.

G6 — Fiducia workspace

Segnala .vscode/settings.json che include security.workspace.trust.enabled: false (o l'analogo Cursor), che disattiva silenziosamente la protezione nativa che blocca il comportamento di esecuzione automatica.

G7 — Shell incorporata nel markdown delle regole

Nei file di regole .md / .mdc, scansiona i blocchi di codice delimitati contenenti curl | sh, wget | bash, rm -rf, eval, base64 -d, python -c, /dev/tcp, mkfifo per reverse-shell, chmod +x. La gravità aumenta quando il testo circostante è imperativo ("esegui questo", "esegui il comando seguente").

G8 — Script package.json per agenti

Flag informativo per script nominati claude*, cursor*, windsurf*, mcp*, continue*, copilot*, aider*, cline*. HIGH se lo stesso nome collide con un hook del ciclo di vita npm (preinstall, postinstall, ecc.) — gli hook del ciclo di vita vengono eseguiti su npm install senza conferma dell'utente.


Integrazione CI

GitHub Actions:

root@kitploit:~
- name: Controllo configurazione AI-IDE
  run: npx valtik-ai-ide-config-guard . --fail-on high

Oppure caricamento SARIF:

root@kitploit:~
- run: npx valtik-ai-ide-config-guard . --sarif > ai-ide.sarif
- uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: ai-ide.sarif

Limitazioni

  • Statico, basato su firme e conservativo. Payload offuscati o vettori nuovi verranno persi. Zero falsi positivi su test/fixtures/safe/ è un obiettivo di progettazione — preferiamo perdere un caso borderline piuttosto che insegnare agli utenti a ignorarci.
  • Non esegue né risolve nulla (nessun dry run di npx, nessun recupero URL).
  • La lettura dei file è limitata a 2 MB per file per prevenire DoS.

Riferimenti

  • CVE-2025-59536 (Hook Claude Code)
  • CVE-2026-21852 (Hook Claude Code PostToolUse)
  • CVE-2026-30615 (RCE scrittura configurazione Windsurf)
  • Pillar Security — "Rules File Backdoor" (2026)
  • Valtik Studios — AI-IDE Security 2026 (in arrivo)

Disclaimer

Questo strumento è analisi statica. Un report pulito significa "gli 8 controlli forniti con questa versione non si sono attivati", non "questo repository è sicuro da aprire in un AI-IDE." Considera ogni repository che non hai creato come ostile e applica manualmente la fiducia del workspace, la revisione degli hook e la revisione MCP.


Licenza MIT — Copyright (c) 2026 Valtik Studios LLC.

Scarica lo strumento