Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ai-ide-config-guard — Claude Codeフック、Cursorルール、MCP自動登録を介してRCEを引き起こす可能性のあるAI-IDE設定ファイルをリポジトリ内でスキャンします。CVE-2025-59536、CVE-2026-21852、CVE-2026-30615、およびPillar Rules Fileバックドアパターンを検出します。 | Kitploit
ツール/GitHubGitHub/trerb/ai-ide-config-guard
静的分析脆弱性スキャナーコード分析脅威インテリジェンスサプライチェーンセキュリティ設定ミス学習と教育
GitHubtrerb/ai-ide-config-guard

ai-ide-config-guard

Claude Codeフック、Cursorルール、MCP自動登録を介してRCEを引き起こす可能性のあるAI-IDE設定ファイルをリポジトリ内でスキャンします。CVE-2025-59536、CVE-2026-21852、CVE-2026-30615、およびPillar Rules Fileバックドアパターンを検出します。

リポジトリを見る
34ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

valtik-ai-ide-config-guard

リポジトリをスキャンして、Claude Code、Cursor、Windsurf、Continue、または任意の VS Code フォークで開いた際に、RCE、認証情報の窃取、開発者マシンの永続的な侵害を引き起こす可能性のある AI-IDE 設定ファイルを検出します。

2026年4月の AI-IDE 開示の波を受けて構築されました:

  • CVE-2025-59536 / CVE-2026-21852 — Claude Code の settings.json の SessionStart / PreToolUse / PostToolUse / UserPromptSubmit フックは、ワークスペースを開いたときに任意のシェルコマンドを実行します。
  • CVE-2026-30615 — Windsurf の config-write RCE クラス。
  • Pillar Security — Rules File Backdoor (2026) — .cursorrules / .windsurfrules / .github/copilot-instructions.md / .continue/*.md 内に Unicode で密輸された命令。人間のレビュアーから攻撃者の指示を隠します。
  • ANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE を攻撃者が制御するエンドポイントへリダイレクト(プロンプトと API キーの外部送信)。
  • mcp.json / .mcp.json / .cursor/mcp.json / .claude/mcp.json による MCP サーバーの自動登録。任意の command を stdio で起動します。
  • ワークスペースを開いたときの .vscode/tasks.json の自動実行。
  • AI 搭載エディタで開く前に、クローンしたすべてのサードパーティ製リポジトリで実行してください。


    インストール

    インストール不要 — npx を使用:

    root@kitploit:~
    npx valtik-ai-ide-config-guard <path>
    

    またはグローバルにインストール:

    root@kitploit:~
    npm i -g valtik-ai-ide-config-guard
    ai-ide-config-guard <path>
    

    Node 20+ が必要です。


    使用方法

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard ./my-cloned-repo
    

    失敗しきい値付き(CI 用):

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard . --fail-on high
    

    JSON 出力:

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard . --json > report.json
    

    SARIF 2.1.0(GitHub code scanning 用):

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard . --sarif > report.sarif
    

    チェックの一部を実行:

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard . --checks G1,G3,G5
    

    全フラグ一覧:npx valtik-ai-ide-config-guard --help。


    チェック

    ID深刻度検出内容
    G1CRITICALセッション / ツール使用イベントでシェルを実行する Claude Code フック
    G2HIGH / MEDIUMルール内の Bidi / ゼロ幅 / タグ文字、ホモグリフ、ロールオーバーライドパターン
    G3CRITICAL / HIGH / MEDIUMリスクのある command または url で登録された MCP サーバー
    G4HIGH / MEDIUMrunOn: folderOpen を含む .vscode/tasks.json
    G5CRITICAL / HIGHANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE のリダイレクト
    G6HIGH / INFOワークスペーストラスト無効、task.autoDetect: on
    G7HIGH / MEDIUMルール Markdown 内のフェンスブロックにある危険なシェルパターン
    G8HIGH / INFOAI エージェントにちなんだ名前の package.json スクリプト(またはインストールフック内のエージェント)

    G1 — Claude Code フックがシェルを実行

    .claude/settings.json を検出し、hooks.SessionStart / hooks.PostToolUse / hooks.PreToolUse / hooks.UserPromptSubmit(および関連するライフサイクルイベント)を解析します。いずれかのエントリが command 文字列(またはグループ化された文法内の type: "command")を設定している場合、検出結果は CRITICAL です — Claude Code でリポジトリを開くと、開発者のシェル上で、その環境変数、SSH キー、トークンを使ってコマンドが実行されます。

    G2 — ルールファイルの Unicode スマイグリング

    以下をスキャンします:.cursorrules、.cursor/rules/*.md[c]、.windsurfrules、.windsurf/rules/*.md[c]、.github/copilot-instructions.md、.continue/*.md

    • 双方向オーバーライド / 埋め込み / 分離文字(U+202A–U+202E、U+2066–U+2069)
    • ゼロ幅文字(U+200B、U+200C、U+200D、U+2060、U+FEFF、U+180E、U+00AD)
    • Unicode タグブロック(U+E0000–U+E007F)— 人間には見えないトークン密輸領域
    • それ以外は ASCII の単語に混入したキリル文字ホモグリフ(а/е/о/р/с/х/у/…)
    • 命令的なロールオーバーライドパターン(ignore previous、from now on、system: など)

    純キリル文字のテキスト、絵文字、ファイル先頭の BOM は無視されます — 人間のレビュアーから内容を隠すものだけをフラグします。

    G3 — MCP 自動登録

    mcp.json、.mcp.json、.claude/mcp.json、.cursor/mcp.json、.windsurf/mcp.json、.vscode/mcp.json、.continue/config.json を解析します。登録された各サーバーについて:

    • command が src/fixtures/known-malicious-mcp.json に一致 → CRITICAL
    • command がローカルバイナリ → HIGH
    • command が未検証のパッケージを取得する npx / uvx / pipx → MEDIUM
    • url が HTTPS 以外 → MEDIUM
    • url が localhost / LAN を指す → MEDIUM

    G4 — VS Code タスクの自動実行

    runOptions.runOn: "folderOpen" を持つタスクをフラグします。コマンドがシェル補間(curl | sh、wget | bash、eval、base64 -d、バッククォート、$(...))を使用している場合、または外部 URL を参照している場合、深刻度が上がります。

    G5 — API ベース URL のリダイレクト

    .env*、.claude/settings.json、.cursor/config.json、.vscode/settings.json、および任意の mcp.json をスキャンします:

    • ANTHROPIC_BASE_URL、ANTHROPIC_API_URL
    • OPENAI_BASE_URL、OPENAI_API_BASE、OPENAI_API_URL

    ホストが正規のベンダーエンドポイント(api.anthropic.com / api.openai.com)でない場合、検出結果は CRITICAL です — すべてのリクエストと API キーが攻撃者のエンドポイントに送信されます。クラウド以外のホスト(localhost、LAN IP)は HIGH としてフラグされます。

    G6 — ワークスペーストラスト

    security.workspace.trust.enabled: false(または Cursor の同等設定)を含む .vscode/settings.json をフラグします。これは、自動実行動作をブロックするネイティブのゲートを黙って無効化するものです。

    G7 — ルール Markdown に埋め込まれたシェル

    ルールの .md / .mdc ファイル内で、curl | sh、wget | bash、rm -rf、eval、base64 -d、python -c、/dev/tcp、リバースシェル mkfifo、chmod +x を含むフェンスコードブロックをスキャンします。周囲の文章が命令的(「これを実行」「次のコマンドを実行してください」)な場合、深刻度が上がります。

    G8 — package.json のエージェントスクリプト

    claude*、cursor*、windsurf*、mcp*、continue*、copilot*、aider*、cline* という名前のスクリプトに対する情報提供用フラグです。同じ名前が npm のライフサイクルフック(preinstall、postinstall など)と衝突する場合 HIGH です — ライフサイクルフックは npm install 時にユーザーの確認なしで実行されます。


    CI 統合

    GitHub Actions:

    root@kitploit:~
    - name: AI-IDE config guard
      run: npx valtik-ai-ide-config-guard . --fail-on high
    

    または SARIF アップロード:

    root@kitploit:~
    - run: npx valtik-ai-ide-config-guard . --sarif > ai-ide.sarif
    - uses: github/codeql-action/upload-sarif@v3
      with:
        sarif_file: ai-ide.sarif
    

    制限事項

    • 静的解析であり、シグネチャベースで保守的です。難読化されたペイロードや新しいベクターは見逃されます。test/fixtures/safe/ での誤検知ゼロが設計目標です — 境界線上のケースを見逃す方が、ユーザーに私たちを無視する習慣を付けさせるよりマシだからです。
    • 何も実行または解決しません(npx のドライランも URL フェッチも行いません)。
    • DoS を防ぐため、ファイル読み取りは 1 ファイルあたり 2 MB に制限されています。

    参考

    • CVE-2025-59536(Claude Code フック)
    • CVE-2026-21852(Claude Code PostToolUse フック)
    • CVE-2026-30615(Windsurf config-write RCE)
    • Pillar Security — 「Rules File Backdoor」(2026)
    • Valtik Studios — AI-IDE Security 2026(近日公開)

    免責事項

    このツールは静的解析です。クリーンなレポートは「このバージョンに同梱されている 8 つのチェックが発動しなかった」ことを意味するのであって、「このリポジトリが AI-IDE で開いても安全」という意味ではありません。自分が作成していないすべてのリポジトリを敵対的とみなし、ワークスペーストラスト、フックレビュー、MCP レビューを手動で適用してください。


    MIT ライセンス — Copyright (c) 2026 Valtik Studios LLC.

    ツールをダウンロード