Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
vibegate — Hook de segurança de pré-escrita independente de hospedeiro para agente de codificação: detecta padrões de entrada do usuário via Semgrep e emite orientações de segurança determinísticas, sem LLM. | Kitploit
Ferramentas/GitHubGitHub/themiddleblue/vibegate
Análise EstáticaScanners de VulnerabilidadesAnálise de CódigoDevSecOpsSegurança da Cadeia de SuprimentosConfiguração IncorretaAprendizado e EducaçãoSegurança de IA
GitHubthemiddleblue/vibegate

vibegate

Hook de segurança de pré-escrita independente de hospedeiro para agente de codificação: detecta padrões de entrada do usuário via Semgrep e emite orientações de segurança determinísticas, sem LLM.

8120há 2 mesesAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

VibeGate logo

CI Licença: MIT

Um ponto de verificação de segurança para ferramentas de codificação com IA. Ele examina cada arquivo que um assistente de IA escreve e interrompe os perigosos antes que cheguem ao disco.

Qual problema isso resolve?

Assistentes de codificação com IA (Claude Code, Codex, …) escrevem código rápido — incluindo código que lida com coisas como senhas, e-mails, chaves de API ou entrada bruta do usuário. É fácil para um assistente enviar esses dados diretamente para uma consulta de banco de dados, um comando shell ou uma resposta HTTP sem pensar em segurança.

O VibeGate fica entre o assistente e seu sistema de arquivos. Toda vez que o assistente tenta escrever ou editar um arquivo, o VibeGate examina o novo código primeiro:

  • Encontra entrada controlada pelo usuário no código (usando Semgrep)
  • Descobre que tipo de dado é (um e-mail? uma senha? uma chave de API?) e para onde está indo (uma consulta de banco de dados? um comando shell? uma resposta HTTP?)
  • Avisa ou bloqueia, dependendo do risco dessa combinação

Nenhum LLM está envolvido na análise em si — é uma análise estática rápida e determinística, então nunca inventa nada e nunca custa tokens.

Aqui está tudo o que o VibeGate verifica atualmente:

VerificaçãoO que detectaResultado
Injeção de comandoEntrada não sanitizada atinge um comando shellBloqueia
Injeção SQLEntrada não sanitizada atinge uma consulta de banco de dadosBloqueia
Injeção NoSQLO corpo da requisição é usado diretamente como um filtro de banco de dadosBloqueia
Injeção de template (SSTI)A própria fonte do template, não apenas seus dados, vem da entrada do usuárioBloqueia
Desserialização inseguraDados não confiáveis atingem um desserializador inseguro (pickle, YAML inseguro, ...)Bloqueia
Travessia de diretório (Path traversal)Entrada não sanitizada atinge uma leitura, gravação ou exclusão de arquivoBloqueia
XXEXML não confiável é analisado com entidades externas habilitadasBloqueia
XSSEntrada não sanitizada é renderizada como HTML brutoBloqueia
Upload de arquivo irrestritoO próprio nome do arquivo enviado é usado para construir o caminho de salvamentoBloqueia
SSRFO servidor busca uma URL que não está codificadaAvisa
Redirecionamento abertoUm destino de redirecionamento que não está codificadoAvisa
Atribuição em massa (Mass assignment)Todo o corpo da requisição é passado para um construtor ou atualizador de modeloAvisa
Dados sensíveis em um corpo de requisiçãoE-mails, senhas, tokens, etc. lidos do corpo da requisiçãoAvisa
Dados sensíveis em uma URL/queryE-mails, senhas, tokens, etc. lidos da string de consultaAvisa
Dados sensíveis em cabeçalhosE-mails, senhas, tokens, etc. lidos dos cabeçalhos da requisiçãoAvisa
Caminho de arquivo vindo da entrada do usuárioUma variável, não uma string codificada, é usada como caminho de arquivoAvisa
Argumentos de CLIDados vêm de argumentos de linha de comandoAvisa
Entrada padrão (stdin)Dados vêm da entrada padrãoAvisa
Variáveis de ambienteDados vêm de uma variável de ambienteAvisa
Ação do GitHub não fixada (unpinned)Um workflow usa uma tag mutável (@v4) em vez de um commit SHAAvisa
pull_request_target inseguroUm workflow usa o gatilho pull_request_targetAvisa
Registro de credenciais (Credential logging)Uma senha, chave de API ou token é passado para print/console.log/um loggerAvisa
Segredo codificadoUma variável nomeada como um segredo recebe um valor literal com aparência realAvisa

A lista completa e atual reside em guidance.TECHNICAL_RISKS e formatter.BLOCKING_CATEGORIES, caso esta tabela algum dia se desatualize.

O que acontece quando você ativa

                    ┌───────────────────────────────┐
                    │   Você pede ao Claude Code    │
                    │   para escrever ou editar     │
                    │   um arquivo                  │
                    └───────────────┬───────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────┐
                    │   Claude Code tenta salvar    │
                    │   o arquivo (ferramenta       │
                    │   Write/Edit)                 │
                    └───────────────┬───────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────┐
                    │        Hook do VibeGate       │
                    │   (executa automaticamente,   │
                    │    antes do arquivo ser salvo)│
                    └───────────────┬───────────────┘
                                    │
                     escaneia o novo código com Semgrep
                                    │
              ┌─────────────────────┼─────────────────────┐
              │                     │                     │
              ▼                     ▼                     ▼
    ┌────────────────────┐ ┌────────────────────┐ ┌──────────────────────┐
    │  Nenhuma entrada   │ │  Entrada arriscada, │ │  Entrada arriscada  │
    │  arriscada         │ │  mas risco menor   │ │  atinge um sink     │
    │  encontrada        │ │  (ex.: exibida em  │ │  crítico            │
    │                    │ │  uma resposta HTTP)│ │  (SQL/command/RCE,  │
    │                    │ │                    │ │  injeção de template)│
    └─────────┬──────────┘ └─────────┬──────────┘ └───────────┬──────────┘
              │                      │                        │
              ▼                      ▼                        ▼
      Arquivo é salvo,         Arquivo é salvo,        Arquivo NÃO é salvo.
      nada é exibido.          mais um aviso no           Claude Code vê
                                 terminal com o           o motivo do bloqueio
                                 risco e como             e é informado do que
                                 corrigi-lo.               corrigir.

Em resumo: código seguro passa intocado, código arriscado mas suportável é salvo com um aviso anexado, e código que está a um passo de coisas como injeção SQL, injeção de comando ou execução remota de código é interrompido antes de chegar ao disco.

Se o próprio VibeGate encontrar um erro inesperado, ele sempre permite a gravação — um bug no hook nunca deve ser o motivo pelo qual seu trabalho é bloqueado.

Cada aviso e bloqueio também carrega uma instrução explícita dizendo ao Claude Code para mencionar a descoberta a você em sua resposta, e não corrigi-la silenciosamente. É isso que torna a atividade do VibeGate visível na conversa, não apenas em um log de terminal que você teria que procurar.

Baixar ferramenta