Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ai-ide-config-guard — Procura em um repositório por arquivos de configuração de AI-IDE que podem desencadear RCE via hooks do Claude Code, regras do Cursor, auto-registro MCP. Detecta CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + padrões de backdoor Pillar Rules File. | Kitploit
Ferramentas/GitHubGitHub/trerb/ai-ide-config-guard
Análise EstáticaScanners de VulnerabilidadesAnálise de CódigoInteligência de AmeaçasSegurança da Cadeia de SuprimentosConfiguração IncorretaAprendizado e Educação
GitHub
trerb/ai-ide-config-guard

ai-ide-config-guard

Procura em um repositório por arquivos de configuração de AI-IDE que podem desencadear RCE via hooks do Claude Code, regras do Cursor, auto-registro MCP. Detecta CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + padrões de backdoor Pillar Rules File.

Ver Repositório
14há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

valtik-ai-ide-config-guard

Digitaliza um repositório à procura de ficheiros de configuração de AI-IDE que podem desencadear RCE, roubo de credenciais ou compromisso persistente de máquinas de programadores quando o repositório é aberto no Claude Code, Cursor, Windsurf, Continue ou qualquer fork do VS Code.

Criado em resposta à vaga de divulgação de AI-IDE de abril de 2026:

  • CVE-2025-59536 / CVE-2026-21852 — Hooks SessionStart / PreToolUse / PostToolUse / UserPromptSubmit do settings.json do Claude Code executam comandos arbitrários na shell ao abrir o espaço de trabalho.
  • CVE-2026-30615 — Classe de RCE de escrita de configuração do Windsurf.
  • Pillar Security — Rules File Backdoor (2026) — Instruções contrabandeadas com Unicode dentro de .cursorrules / .windsurfrules / .github/copilot-instructions.md / .continue/*.md que escondem diretivas do atacante de um revisor humano.
  • Redirecionamento de ANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE para endpoints controlados pelo atacante (exfiltração de prompt + chave de API).
  • Registo automático de servidores MCP via mcp.json / .mcp.json / .cursor/mcp.json / .claude/mcp.json com invocação command stdio arbitrária.
  • .vscode/tasks.json execução automática ao abrir o espaço de trabalho.

Execute-o em cada repositório de terceiros que clonar antes de o abrir num editor alimentado por IA.


Instalar

Sem instalação — use npx:

npx valtik-ai-ide-config-guard <caminho>

Ou instale globalmente:

npm i -g valtik-ai-ide-config-guard
ai-ide-config-guard <caminho>

Requer Node 20+.


Utilização

$ npx valtik-ai-ide-config-guard ./meu-repositorio-clonado

Com um limiar de falha (para CI):

$ npx valtik-ai-ide-config-guard . --fail-on high

Saída JSON:

$ npx valtik-ai-ide-config-guard . --json > report.json

SARIF 2.1.0 (para verificação de código no GitHub):

$ npx valtik-ai-ide-config-guard . --sarif > report.sarif

Executar um subconjunto de verificações:

$ npx valtik-ai-ide-config-guard . --checks G1,G3,G5

Lista completa de flags: npx valtik-ai-ide-config-guard --help.


Verificações

IDSeveridadeO que deteta
G1CRÍTICOHook do Claude Code que executa shell em eventos de sessão/uso de ferramenta
G2ALTO / MÉDIOCaracteres bidi / largura-zero / tag, homóglifos ou padrões de substituição de função em regras
G3CRÍTICO / ALTO / MÉDIOServidor MCP registado com command ou url arriscado
G4ALTO / MÉDIO.vscode/tasks.json com runOn: folderOpen
G5CRÍTICO / ALTOANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE redirecionados
G6ALTO / INFOConfiança do espaço de trabalho desativada, task.autoDetect: on
G7ALTO / MÉDIOPadrões de shell perigosos em blocos de código dentro de markdown de regras
G8ALTO / INFOScripts package.json com nomes de agentes de IA (ou agentes em hooks de instalação)

G1 — Hook do Claude Code executa shell

Encontra .claude/settings.json e analisa hooks.SessionStart / hooks.PostToolUse / hooks.PreToolUse / hooks.UserPromptSubmit (e eventos de ciclo de vida relacionados). Se alguma entrada definir uma string command (ou type: "command" dentro da gramática agrupada), a descoberta é CRÍTICA — abrir o repositório no Claude Code executa o comando na shell do programador com o seu ambiente, chaves SSH e tokens.

G2 — Contrabando Unicode em ficheiros de regras

Digitaliza .cursorrules, .cursor/rules/*.md[c], .windsurfrules, .windsurf/rules/*.md[c], .github/copilot-instructions.md, .continue/*.md para:

  • Caracteres de substituição / incorporação / isolamento bidirecionais (U+202A–U+202E, U+2066–U+2069)
  • Caracteres de largura zero (U+200B, U+200C, U+200D, U+2060, U+FEFF, U+180E, U+00AD)
  • Bloco de tags Unicode (U+E0000–U+E007F) — o espaço de contrabando de tokens invisível aos humanos
  • Homóglifos cirílicos (а/е/о/р/с/х/у/…) misturados dentro de palavras ASCII
  • Padrões imperativos de substituição de função (ignore previous, from now on, system:, etc.)

Texto puramente cirílico, emoji e BOMs no início do ficheiro são ignorados — apenas sinalizamos o que esconde conteúdo de um revisor humano.

G3 — Registo automático MCP

Analisa mcp.json, .mcp.json, .claude/mcp.json, .cursor/mcp.json, .windsurf/mcp.json, .vscode/mcp.json, .continue/config.json. Para cada servidor registado:

  • command corresponde a src/fixtures/known-malicious-mcp.json → CRÍTICO
  • command é um binário local → ALTO
  • command é npx / uvx / pipx a obter um pacote não verificado → MÉDIO
  • url não é https → MÉDIO
  • url aponta para localhost / LAN → MÉDIO

G4 — Tarefas do VS Code em execução automática

Sinaliza qualquer tarefa com runOptions.runOn: "folderOpen". A severidade sobe se o comando usar interpolação de shell (curl | sh, wget | bash, eval, base64 -d, backticks, $(...)) ou referenciar um URL externo.

G5 — Redirecionamento de URL base da API

Digitaliza .env*, .claude/settings.json, .cursor/config.json, .vscode/settings.json e qualquer mcp.json para:

  • ANTHROPIC_BASE_URL, ANTHROPIC_API_URL
  • OPENAI_BASE_URL, OPENAI_API_BASE, OPENAI_API_URL

Se o anfitrião não for o endpoint canónico do fornecedor (api.anthropic.com / api.openai.com), a descoberta é CRÍTICA — cada pedido e chave de API vão para o endpoint do atacante. Anfitriões não cloud (localhost, IPs de LAN) são sinalizados como ALTO.

G6 — Confiança do espaço de trabalho

Sinaliza .vscode/settings.json que vem com security.workspace.trust.enabled: false (ou o análogo do Cursor), que opta silenciosamente pela exclusão do bloqueio nativo que impede comportamentos de execução automática.

G7 — Shell incorporada em markdown de regras

Em ficheiros .md / .mdc de regras, digitaliza blocos de código cercados que contêm curl | sh, wget | bash, rm -rf, eval, base64 -d, python -c, /dev/tcp, reverse-shell mkfifo, chmod +x. A severidade aumenta quando o texto circundante é imperativo ("run this", "execute the following command").

G8 — Scripts de agente em package.json

Sinalização informativa para scripts com nomes claude*, cursor*, windsurf*, mcp*, continue*, copilot*, aider*, cline*. ALTO se o mesmo nome colidir com um hook de ciclo de vida npm (preinstall, postinstall, etc.) — hooks de ciclo de vida são executados em npm install sem confirmação do utilizador.


Integração CI

GitHub Actions:

- name: AI-IDE config guard
  run: npx valtik-ai-ide-config-guard . --fail-on high

Ou upload SARIF:

- run: npx valtik-ai-ide-config-guard . --sarif > ai-ide.sarif
- uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: ai-ide.sarif

Limitações

  • Estático, baseado em assinaturas e conservador. Payloads ofuscados ou vetores novos serão perdidos. Zero falsos positivos em test/fixtures/safe/ é um objetivo de design — preferimos falhar um caso limite do que ensinar os utilizadores a ignorar-nos.
  • Não executa nem resolve nada (sem dry runs npx, sem buscas de URL).
  • A leitura de ficheiros está limitada a 2 MB por ficheiro para evitar DoS.

Referências

  • CVE-2025-59536 (Hooks do Claude Code)
  • CVE-2026-21852 (Hooks PostToolUse do Claude Code)
  • CVE-2026-30615 (RCE de escrita de configuração do Windsurf)
  • Pillar Security — "Rules File Backdoor" (2026)
  • Valtik Studios — AI-IDE Security 2026 (em breve)

Aviso Legal

Baixar ferramenta