Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ai-ide-config-guard — Procura em um repositório por arquivos de configuração de AI-IDE que podem desencadear RCE via hooks do Claude Code, regras do Cursor, auto-registro MCP. Detecta CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + padrões de backdoor Pillar Rules File. | Kitploit
Ferramentas/GitHubGitHub/trerb/ai-ide-config-guard
Análise EstáticaScanners de VulnerabilidadesAnálise de CódigoInteligência de AmeaçasSegurança da Cadeia de SuprimentosConfiguração IncorretaAprendizado e Educação
GitHubtrerb/ai-ide-config-guard

ai-ide-config-guard

Procura em um repositório por arquivos de configuração de AI-IDE que podem desencadear RCE via hooks do Claude Code, regras do Cursor, auto-registro MCP. Detecta CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + padrões de backdoor Pillar Rules File.

Ver Repositório
3há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

valtik-ai-ide-config-guard

Digitaliza um repositório à procura de ficheiros de configuração de AI-IDE que podem desencadear RCE, roubo de credenciais ou compromisso persistente de máquinas de programadores quando o repositório é aberto no Claude Code, Cursor, Windsurf, Continue ou qualquer fork do VS Code.

Criado em resposta à vaga de divulgação de AI-IDE de abril de 2026:

  • CVE-2025-59536 / CVE-2026-21852 — Hooks SessionStart / PreToolUse / PostToolUse / UserPromptSubmit do settings.json do Claude Code executam comandos arbitrários na shell ao abrir o espaço de trabalho.
  • CVE-2026-30615 — Classe de RCE de escrita de configuração do Windsurf.
  • Pillar Security — Rules File Backdoor (2026) — Instruções contrabandeadas com Unicode dentro de .cursorrules / .windsurfrules / .github/copilot-instructions.md / que escondem diretivas do atacante de um revisor humano.
.continue/*.md
  • Redirecionamento de ANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE para endpoints controlados pelo atacante (exfiltração de prompt + chave de API).
  • Registo automático de servidores MCP via mcp.json / .mcp.json / .cursor/mcp.json / .claude/mcp.json com invocação command stdio arbitrária.
  • .vscode/tasks.json execução automática ao abrir o espaço de trabalho.
  • Execute-o em cada repositório de terceiros que clonar antes de o abrir num editor alimentado por IA.


    Instalar

    Sem instalação — use npx:

    root@kitploit:~
    npx valtik-ai-ide-config-guard <caminho>
    

    Ou instale globalmente:

    root@kitploit:~
    npm i -g valtik-ai-ide-config-guard
    ai-ide-config-guard <caminho>
    

    Requer Node 20+.


    Utilização

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard ./meu-repositorio-clonado
    

    Com um limiar de falha (para CI):

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard . --fail-on high
    

    Saída JSON:

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard . --json > report.json
    

    SARIF 2.1.0 (para verificação de código no GitHub):

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard . --sarif > report.sarif
    

    Executar um subconjunto de verificações:

    root@kitploit:~
    $ npx valtik-ai-ide-config-guard . --checks G1,G3,G5
    

    Lista completa de flags: npx valtik-ai-ide-config-guard --help.


    Verificações

    IDSeveridadeO que deteta
    G1CRÍTICOHook do Claude Code que executa shell em eventos de sessão/uso de ferramenta
    G2ALTO / MÉDIOCaracteres bidi / largura-zero / tag, homóglifos ou padrões de substituição de função em regras
    G3CRÍTICO / ALTO / MÉDIOServidor MCP registado com command ou url arriscado
    G4ALTO / MÉDIO.vscode/tasks.json com runOn: folderOpen
    G5CRÍTICO / ALTOANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE redirecionados
    G6ALTO / INFOConfiança do espaço de trabalho desativada, task.autoDetect: on
    G7ALTO / MÉDIOPadrões de shell perigosos em blocos de código dentro de markdown de regras
    G8ALTO / INFOScripts package.json com nomes de agentes de IA (ou agentes em hooks de instalação)

    G1 — Hook do Claude Code executa shell

    Encontra .claude/settings.json e analisa hooks.SessionStart / hooks.PostToolUse / hooks.PreToolUse / hooks.UserPromptSubmit (e eventos de ciclo de vida relacionados). Se alguma entrada definir uma string command (ou type: "command" dentro da gramática agrupada), a descoberta é CRÍTICA — abrir o repositório no Claude Code executa o comando na shell do programador com o seu ambiente, chaves SSH e tokens.

    G2 — Contrabando Unicode em ficheiros de regras

    Digitaliza .cursorrules, .cursor/rules/*.md[c], .windsurfrules, .windsurf/rules/*.md[c], .github/copilot-instructions.md, .continue/*.md para:

    • Caracteres de substituição / incorporação / isolamento bidirecionais (U+202A–U+202E, U+2066–U+2069)
    • Caracteres de largura zero (U+200B, U+200C, U+200D, U+2060, U+FEFF, U+180E, U+00AD)
    • Bloco de tags Unicode (U+E0000–U+E007F) — o espaço de contrabando de tokens invisível aos humanos
    • Homóglifos cirílicos (а/е/о/р/с/х/у/…) misturados dentro de palavras ASCII
    • Padrões imperativos de substituição de função (ignore previous, from now on, system:, etc.)

    Texto puramente cirílico, emoji e BOMs no início do ficheiro são ignorados — apenas sinalizamos o que esconde conteúdo de um revisor humano.

    G3 — Registo automático MCP

    Analisa mcp.json, .mcp.json, .claude/mcp.json, .cursor/mcp.json, .windsurf/mcp.json, .vscode/mcp.json, .continue/config.json. Para cada servidor registado:

    • command corresponde a src/fixtures/known-malicious-mcp.json → CRÍTICO
    • command é um binário local → ALTO
    • command é npx / uvx / pipx a obter um pacote não verificado → MÉDIO
    • url não é https → MÉDIO
    • url aponta para localhost / LAN → MÉDIO

    G4 — Tarefas do VS Code em execução automática

    Sinaliza qualquer tarefa com runOptions.runOn: "folderOpen". A severidade sobe se o comando usar interpolação de shell (curl | sh, wget | bash, eval, base64 -d, backticks, $(...)) ou referenciar um URL externo.

    G5 — Redirecionamento de URL base da API

    Digitaliza .env*, .claude/settings.json, .cursor/config.json, .vscode/settings.json e qualquer mcp.json para:

    • ANTHROPIC_BASE_URL, ANTHROPIC_API_URL
    • OPENAI_BASE_URL, OPENAI_API_BASE, OPENAI_API_URL

    Se o anfitrião não for o endpoint canónico do fornecedor (api.anthropic.com / api.openai.com), a descoberta é CRÍTICA — cada pedido e chave de API vão para o endpoint do atacante. Anfitriões não cloud (localhost, IPs de LAN) são sinalizados como ALTO.

    G6 — Confiança do espaço de trabalho

    Sinaliza .vscode/settings.json que vem com security.workspace.trust.enabled: false (ou o análogo do Cursor), que opta silenciosamente pela exclusão do bloqueio nativo que impede comportamentos de execução automática.

    G7 — Shell incorporada em markdown de regras

    Em ficheiros .md / .mdc de regras, digitaliza blocos de código cercados que contêm curl | sh, wget | bash, rm -rf, eval, base64 -d, python -c, /dev/tcp, reverse-shell mkfifo, chmod +x. A severidade aumenta quando o texto circundante é imperativo ("run this", "execute the following command").

    G8 — Scripts de agente em package.json

    Sinalização informativa para scripts com nomes claude*, cursor*, windsurf*, mcp*, continue*, copilot*, aider*, cline*. ALTO se o mesmo nome colidir com um hook de ciclo de vida npm (preinstall, postinstall, etc.) — hooks de ciclo de vida são executados em npm install sem confirmação do utilizador.


    Integração CI

    GitHub Actions:

    root@kitploit:~
    - name: AI-IDE config guard
      run: npx valtik-ai-ide-config-guard . --fail-on high
    

    Ou upload SARIF:

    root@kitploit:~
    - run: npx valtik-ai-ide-config-guard . --sarif > ai-ide.sarif
    - uses: github/codeql-action/upload-sarif@v3
      with:
        sarif_file: ai-ide.sarif
    

    Limitações

    • Estático, baseado em assinaturas e conservador. Payloads ofuscados ou vetores novos serão perdidos. Zero falsos positivos em test/fixtures/safe/ é um objetivo de design — preferimos falhar um caso limite do que ensinar os utilizadores a ignorar-nos.
    • Não executa nem resolve nada (sem dry runs npx, sem buscas de URL).
    • A leitura de ficheiros está limitada a 2 MB por ficheiro para evitar DoS.

    Referências

    • CVE-2025-59536 (Hooks do Claude Code)
    • CVE-2026-21852 (Hooks PostToolUse do Claude Code)
    • CVE-2026-30615 (RCE de escrita de configuração do Windsurf)
    • Pillar Security — "Rules File Backdoor" (2026)
    • Valtik Studios — AI-IDE Security 2026 (em breve)

    Aviso Legal

    Esta ferramenta é análise estática. Um relatório limpo significa "as 8 verificações fornecidas nesta versão não dispararam", não "este repositório é seguro para abrir numa AI-IDE". Trate todos os repositórios que não criou como hostis e aplique confiança do espaço de trabalho, revisão de hooks e revisão MCP manualmente.


    Licença MIT — Copyright (c) 2026 Valtik Studios LLC.

    Baixar ferramenta