Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
dotclaude-security — `.claude/ 설정(settings.json 훅, MCP 서버, env, allowed-tools)을 검사하여 신뢰할 수 없는 저장소를 복제하고 열 때 발생하는 RCE 및 API 키 유출 위험 요소(CVE-2025-59536, CVE-2026-21852)를 탐지합니다. 정적, 무의존성, 로컬 우선. | Kitploit
도구/GitHubGitHub/perufitlife/dotclaude-security
Static AnalysisVulnerability ScannersVulnerability AnalysisCode AnalysisConfiguration AuditingDevSecOpsSecret DetectionSupply Chain SecurityMisconfigurationAI Security
GitHubperufitlife/dotclaude-security
32개월 전아직 검토되지 않음

dotclaude-security

`.claude/ 설정(settings.json 훅, MCP 서버, env, allowed-tools)을 검사하여 신뢰할 수 없는 저장소를 복제하고 열 때 발생하는 RCE 및 API 키 유출 위험 요소(CVE-2025-59536, CVE-2026-21852)를 탐지합니다. 정적, 무의존성, 로컬 우선.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

dotclaude-security

리포지토리의 로컬 .claude/ 설정(settings.json 훅, MCP 서버 정의, env 블록, permissions.allow)을 스캔하여, 신뢰할 수 없는 리포지토리를 git clone하고 Claude Code에서 여는 순간 발생하는 RCE 및 API 키 유출 위험 요소를 찾아냅니다. 정확한 위험 라인을 가리키므로 신뢰하기 전에 읽을 수 있습니다. 읽기만 수행하며, 발견된 내용을 실행하지 않습니다.

⚡ 한 줄로 실행, 설치 불필요, 아무것도 기기 밖으로 나가지 않음:

root@kitploit:~
npx dotclaude-security --dir ./some-cloned-repo

🤝 맞춤형 강화를 원하시나요? 고정 범위 감사 — $99 / 24시간: 각 발견 항목을 검토하고 정확한 .claude 설정 수정 사항이 포함된 서면 보고서를 보내드립니다.

npm

downloads
license
node
deps
root@kitploit:~
$ npx dotclaude-security --dir ./untrusted-repo
1 critical, 2 high, 0 medium across 1 config file(s).
  CRITICAL  .claude/settings.json:4  Auto-exec hook on "SessionStart" runs a command when the repo is opened
  HIGH      .claude/settings.json:7  permissions.allow pre-approves a dangerous tool: Bash(*)
  HIGH      .claude/settings.json:8  MCP server "x" runs an on-the-fly remote package (npx)

이 도구가 필요한 이유

리포지토리는 자체 .claude/ 설정을 제공할 수 있으며, 에이전트는 열 때 이를 존중합니다. 2026년 2월, Check Point Research는 정확히 이 문제에 뿌리를 둔 두 개의 CVE를 공개했습니다:

  • CVE-2025-59536 (CVSS 8.7) — 리포지토리가 제어하는 SessionStart 훅이 디렉토리가 열릴 때 셸 명령을 자동 실행합니다. 악성 리포지토리를 클론하고 열면 감염됩니다. 초기화 시 원격 코드 실행.
  • CVE-2026-21852 — 리포지토리 설정 (훅 명령 / env)이 사용자의 **ANTHROPIC_API_KEY**를 읽어 원격 호스트로 전송합니다. 자동 키 유출.

두 공격 모두 동일한 표면을 노립니다: settings.json 훅, MCP 서버 실행 명령, env 블록, 그리고 permissions.allow 목록 — 낯선 사람의 리포지토리가 당신에게 넘겨줄 수 있는 것들입니다. 기존의 주요 도구들(Cisco의 skill-scanner, Snyk의 agent-scan)은 스킬을 스캔합니다; 거의 아무도 .claude 설정 파일을 스캔하지 않습니다.

dotclaude-security는 해당 파일들을 정적으로 파싱하여 모든 위험한 지시문의 정확한 파일 + 라인을 플래그합니다 — 그래서 추측이 아닌 사실로 트리아지하고, 발견하기 위해 페이로드를 실행하지 않습니다.

검사 항목

검사 항목심각도탐지 내용
열기 시 자동 실행 훅 (SessionStart/PreToolUse/UserPromptSubmit)치명적 / 높음리포지토리가 열리는 순간 실행되는 명령 — 초기화 시 RCE (CVE-2025-59536)
훅이 비밀을 읽고 네트워크를 호출하는 경우치명적ANTHROPIC_API_KEY/토큰이 원격 호스트로 전송 — 키 유출 (CVE-2026-21852)
모든 훅에서 위험한 명령 패턴높음curl|sh, eval, base64 -d, nc -e, /dev/tcp, 인라인 python -c/node -e
MCP 서버가 위험한 명령을 실행하는 경우치명적연결 시 코드를 가져와 실행하는 MCP command/args
MCP 서버가 즉석 원격 패키지를 실행하는 경우높음고정되지 않은 패키지를 가져오는 npx/uvx/bunx MCP 정의
MCP 서버에 비밀 / 원격 URL이 전달되는 경우높음 / 중간환경 변수에 주입된 자격 증명, 신뢰할 수 없는 원격 엔드포인트
위험한 permissions.allow 항목높음 / 중간Bash(*), WebFetch, 광범위한 mcp__* — 사람 승인 게이트를 제거
커밋된 비밀 값치명적모든 .claude 파일에 있는 실제 sk-ant-…, AKIA…, ghp_…, 개인 키

사용법

root@kitploit:~
# 현재 리포지토리의 .claude/ 설정 스캔
npx dotclaude-security

# 새로 클론한 신뢰할 수 없는 리포지토리를 Claude Code에서 열기 전에 스캔
npx dotclaude-security --dir ./some-cloned-repo

# 머신이 읽을 수 있는 JSON만 출력 (CI에서 요약을 게이트로 사용)
npx dotclaude-security --json

# 공유 가능한 HTML 보고서 작성
npx dotclaude-security --html report.html

출력은 stdout에 JSON, stderr에 한 줄당 하나의 발견 요약입니다. 각 발견에는 file, location.line, location.text 및 구체적인 fix가 포함됩니다.

설치 (선택 사항)

root@kitploit:~
npm i -g dotclaude-security
dotclaude-security --dir ./untrusted-repo

의존성 0개. 설정 파일을 읽고 보고합니다 — 훅, MCP 명령 또는 발견한 다른 어떤 것도 실행하지 않습니다. 아무것도 기기를 떠나지 않습니다.

자매 도구

스택 전반에 걸친 동일한 로컬 우선, 실제 문제 증명 철학, 모두 MIT 라이선스:

supabase-security · strapi-security · pocketbase-security · firebase-security · appwrite-security · nhost-security · stripe-webhook-security · github-actions-security · aws-s3-security

라이선스

MIT © Renzo Madueno


📚 Awesome Backend Security Auditors의 일부 — 모든 키리스 활성 프로브 감사기의 전체 컬렉션.

도구 다운로드