Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ai-ide-config-guard — Claude Codeフック、Cursorルール、MCP自動登録を介してRCEを引き起こす可能性のあるAI-IDE設定ファイルをリポジトリ内でスキャンします。CVE-2025-59536、CVE-2026-21852、CVE-2026-30615、およびPillar Rules Fileバックドアパターンを検出します。 | Kitploit
ツール/GitHubGitHub/trerb/ai-ide-config-guard
静的分析脆弱性スキャナーコード分析脅威インテリジェンスサプライチェーンセキュリティ設定ミス学習と教育
GitHubtrerb/ai-ide-config-guard

ai-ide-config-guard

Claude Codeフック、Cursorルール、MCP自動登録を介してRCEを引き起こす可能性のあるAI-IDE設定ファイルをリポジトリ内でスキャンします。CVE-2025-59536、CVE-2026-21852、CVE-2026-30615、およびPillar Rules Fileバックドアパターンを検出します。

リポジトリを見る
4ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

valtik-ai-ide-config-guard

リポジトリをスキャンして、Claude Code、Cursor、Windsurf、Continue、または任意の VS Code フォークで開いた際に、RCE、認証情報の窃取、開発者マシンの永続的な侵害を引き起こす可能性のある AI-IDE 設定ファイルを検出します。

2026年4月の AI-IDE 開示の波を受けて構築されました:

  • CVE-2025-59536 / CVE-2026-21852 — Claude Code の settings.json の SessionStart / PreToolUse / PostToolUse / UserPromptSubmit フックは、ワークスペースを開いたときに任意のシェルコマンドを実行します。
  • CVE-2026-30615 — Windsurf の config-write RCE クラス。
  • Pillar Security — Rules File Backdoor (2026) — .cursorrules / .windsurfrules / .github/copilot-instructions.md / .continue/*.md 内に Unicode で密輸された命令。人間のレビュアーから攻撃者の指示を隠します。
  • ANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE を攻撃者が制御するエンドポイントへリダイレクト(プロンプトと API キーの外部送信)。
  • mcp.json / .mcp.json / .cursor/mcp.json / .claude/mcp.json による MCP サーバーの自動登録。任意の command を stdio で起動します。
  • ワークスペースを開いたときの .vscode/tasks.json の自動実行。

AI 搭載エディタで開く前に、クローンしたすべてのサードパーティ製リポジトリで実行してください。


インストール

インストール不要 — npx を使用:

root@kitploit:~
npx valtik-ai-ide-config-guard <path>

またはグローバルにインストール:

root@kitploit:~
npm i -g valtik-ai-ide-config-guard
ai-ide-config-guard <path>

Node 20+ が必要です。


使用方法

root@kitploit:~
$ npx valtik-ai-ide-config-guard ./my-cloned-repo

失敗しきい値付き(CI 用):

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --fail-on high

JSON 出力:

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --json > report.json

SARIF 2.1.0(GitHub code scanning 用):

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --sarif > report.sarif

チェックの一部を実行:

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --checks G1,G3,G5

全フラグ一覧:npx valtik-ai-ide-config-guard --help。


チェック

G1 — Claude Code フックがシェルを実行

.claude/settings.json を検出し、hooks.SessionStart / hooks.PostToolUse / hooks.PreToolUse / hooks.UserPromptSubmit(および関連するライフサイクルイベント)を解析します。いずれかのエントリが command 文字列(またはグループ化された文法内の type: "command")を設定している場合、検出結果は CRITICAL です — Claude Code でリポジトリを開くと、開発者のシェル上で、その環境変数、SSH キー、トークンを使ってコマンドが実行されます。

G2 — ルールファイルの Unicode スマイグリング

以下をスキャンします:.cursorrules、.cursor/rules/*.md[c]、.windsurfrules、.windsurf/rules/*.md[c]、.github/copilot-instructions.md、.continue/*.md

  • 双方向オーバーライド / 埋め込み / 分離文字(U+202A–U+202E、U+2066–U+2069)
  • ゼロ幅文字(U+200B、U+200C、U+200D、U+2060、U+FEFF、U+180E、U+00AD)
  • Unicode タグブロック(U+E0000–U+E007F)— 人間には見えないトークン密輸領域
  • それ以外は ASCII の単語に混入したキリル文字ホモグリフ(а/е/о/р/с/х/у/…)
  • 命令的なロールオーバーライドパターン(ignore previous、from now on、system: など)

純キリル文字のテキスト、絵文字、ファイル先頭の BOM は無視されます — 人間のレビュアーから内容を隠すものだけをフラグします。

G3 — MCP 自動登録

mcp.json、.mcp.json、.claude/mcp.json、.cursor/mcp.json、.windsurf/mcp.json、.vscode/mcp.json、.continue/config.json を解析します。登録された各サーバーについて:

  • command が src/fixtures/known-malicious-mcp.json に一致 → CRITICAL
  • command がローカルバイナリ → HIGH
  • command が未検証のパッケージを取得する npx / uvx / pipx → MEDIUM
  • url が HTTPS 以外 → MEDIUM
  • url が localhost / LAN を指す → MEDIUM

G4 — VS Code タスクの自動実行

runOptions.runOn: "folderOpen" を持つタスクをフラグします。コマンドがシェル補間(curl | sh、wget | bash、eval、base64 -d、バッククォート、$(...))を使用している場合、または外部 URL を参照している場合、深刻度が上がります。

G5 — API ベース URL のリダイレクト

.env*、.claude/settings.json、.cursor/config.json、.vscode/settings.json、および任意の mcp.json をスキャンします:

  • ANTHROPIC_BASE_URL、ANTHROPIC_API_URL
  • OPENAI_BASE_URL、OPENAI_API_BASE、OPENAI_API_URL

ホストが正規のベンダーエンドポイント(api.anthropic.com / api.openai.com)でない場合、検出結果は CRITICAL です — すべてのリクエストと API キーが攻撃者のエンドポイントに送信されます。クラウド以外のホスト(localhost、LAN IP)は HIGH としてフラグされます。

G6 — ワークスペーストラスト

security.workspace.trust.enabled: false(または Cursor の同等設定)を含む .vscode/settings.json をフラグします。これは、自動実行動作をブロックするネイティブのゲートを黙って無効化するものです。

G7 — ルール Markdown に埋め込まれたシェル

ルールの .md / .mdc ファイル内で、curl | sh、wget | bash、rm -rf、eval、base64 -d、python -c、/dev/tcp、リバースシェル mkfifo、chmod +x を含むフェンスコードブロックをスキャンします。周囲の文章が命令的(「これを実行」「次のコマンドを実行してください」)な場合、深刻度が上がります。

G8 — package.json のエージェントスクリプト

claude*、cursor*、windsurf*、mcp*、continue*、copilot*、aider*、cline* という名前のスクリプトに対する情報提供用フラグです。同じ名前が npm のライフサイクルフック(preinstall、postinstall など)と衝突する場合 HIGH です — ライフサイクルフックは npm install 時にユーザーの確認なしで実行されます。


CI 統合

GitHub Actions:

root@kitploit:~
- name: AI-IDE config guard
  run: npx valtik-ai-ide-config-guard . --fail-on high

または SARIF アップロード:

root@kitploit:~
- run: npx valtik-ai-ide-config-guard . --sarif > ai-ide.sarif
- uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: ai-ide.sarif

制限事項

  • 静的解析であり、シグネチャベースで保守的です。難読化されたペイロードや新しいベクターは見逃されます。test/fixtures/safe/ での誤検知ゼロが設計目標です — 境界線上のケースを見逃す方が、ユーザーに私たちを無視する習慣を付けさせるよりマシだからです。
  • 何も実行または解決しません(npx のドライランも URL フェッチも行いません)。
  • DoS を防ぐため、ファイル読み取りは 1 ファイルあたり 2 MB に制限されています。

参考

  • CVE-2025-59536(Claude Code フック)
  • CVE-2026-21852(Claude Code PostToolUse フック)
  • CVE-2026-30615(Windsurf config-write RCE)
  • Pillar Security — 「Rules File Backdoor」(2026)
  • Valtik Studios — AI-IDE Security 2026(近日公開)

免責事項

このツールは静的解析です。クリーンなレポートは「このバージョンに同梱されている 8 つのチェックが発動しなかった」ことを意味するのであって、「このリポジトリが AI-IDE で開いても安全」という意味ではありません。自分が作成していないすべてのリポジトリを敵対的とみなし、ワークスペーストラスト、フックレビュー、MCP レビューを手動で適用してください。


MIT ライセンス — Copyright (c) 2026 Valtik Studios LLC.

ツールをダウンロード
ID深刻度検出内容
G1CRITICALセッション / ツール使用イベントでシェルを実行する Claude Code フック
G2HIGH / MEDIUMルール内の Bidi / ゼロ幅 / タグ文字、ホモグリフ、ロールオーバーライドパターン
G3CRITICAL / HIGH / MEDIUMリスクのある command または url で登録された MCP サーバー
G4HIGH / MEDIUMrunOn: folderOpen を含む .vscode/tasks.json
G5CRITICAL / HIGHANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE のリダイレクト
G6HIGH / INFOワークスペーストラスト無効、task.autoDetect: on
G7HIGH / MEDIUMルール Markdown 内のフェンスブロックにある危険なシェルパターン
G8HIGH / INFOAI エージェントにちなんだ名前の package.json スクリプト(またはインストールフック内のエージェント)