Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
vibegate — Агностичный к хосту предварительный хук безопасности для агента кодирования: обнаруживает паттерны пользовательского ввода с помощью Semgrep и выдает детерминированные рекомендации по безопасности без использования LLM. | Kitploit
Инструменты/GitHubGitHub/themiddleblue/vibegate
Статический анализСканеры уязвимостейАнализ КодаDevSecOpsБезопасность Цепочки ПоставокНеправильная КонфигурацияОбучение и ОбразованиеБезопасность ИИ
GitHubthemiddleblue/vibegate

vibegate

Агностичный к хосту предварительный хук безопасности для агента кодирования: обнаруживает паттерны пользовательского ввода с помощью Semgrep и выдает детерминированные рекомендации по безопасности без использования LLM.

81202 месяцев назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Логотип VibeGate

CI License: MIT

Контрольно-пропускной пункт безопасности для ИИ-инструментов для написания кода. Он проверяет каждый файл, который пишет ИИ-ассистент, и останавливает опасные до того, как они попадут на диск.

Какую проблему это решает?

ИИ-ассистенты для написания кода (Claude Code, Codex, …) пишут код быстро — в том числе код, который обрабатывает такие вещи, как пароли, email, ключи API или необработанный пользовательский ввод. Ассистент может легко передать эти данные напрямую в запрос базы данных, команду оболочки или HTTP-ответ, не задумываясь о безопасности.

VibeGate располагается между ассистентом и вашей файловой системой. Каждый раз, когда ассистент пытается записать или отредактировать файл, VibeGate сначала сканирует новый код:

  • Находит управляемый пользователем ввод в коде (с помощью Semgrep).
  • Выясняет, что это за данные (email? пароль? ключ API?) и куда они направляются (запрос базы данных? команда оболочки? HTTP-ответ?).
  • Предупреждает или блокирует, в зависимости от степени риска такой комбинации.

В самом анализе не участвует LLM — это быстрый, детерминированный статический анализ, так что он никогда ничего не выдумывает и не тратит ваши токены.

Вот полный список того, что в настоящее время проверяет VibeGate:

ПроверкаЧто выявляетРезультат
Внедрение команд (Command injection)Несанированный ввод достигает команды оболочкиБлокирует
SQL-инъекция (SQL injection)Несанированный ввод достигает запроса базы данныхБлокирует
NoSQL-инъекция (NoSQL injection)Тело запроса напрямую используется как фильтр базы данныхБлокирует
Инъекция шаблонов (SSTI)Сам исходный код шаблона, а не только его данные, поступает из пользовательского вводаБлокирует
Небезопасная десериализация (Insecure deserialization)Недоверенные данные попадают в небезопасный десериализатор (pickle, небезопасный YAML, ...)Блокирует
Path traversalНесанированный ввод достигает операций чтения, записи или удаления файлаБлокирует
XXEНедоверенный XML обрабатывается с включёнными внешними сущностямиБлокирует
XSSНесанированный ввод отображается как необработанный HTMLБлокирует
Неограниченная загрузка файловИмя самого загруженного файла используется для построения пути сохраненияБлокирует
SSRFСервер загружает URL, который не является жёстко заданнымПредупреждает
Открытое перенаправление (Open redirect)Цель перенаправления не является жёстко заданнойПредупреждает
Массовое присваивание (Mass assignment)Всё тело запроса передаётся в конструктор или метод обновления моделиПредупреждает
Конфиденциальные данные в теле запросаEmail, пароли, токены и т.д., прочитанные из тела запросаПредупреждает
Конфиденциальные данные в URL/в строке запросаEmail, пароли, токены и т.д., прочитанные из строки запросаПредупреждает
Конфиденциальные данные в заголовкахEmail, пароли, токены и т.д., прочитанные из заголовков запросаПредупреждает
Путь к файлу из пользовательского вводаВ качестве пути к файлу используется переменная, а не жёстко заданная строкаПредупреждает
Аргументы командной строкиДанные поступают из аргументов командной строкиПредупреждает
Стандартный ввод (stdin)Данные поступают из stdinПредупреждает
Переменные окруженияДанные поступают из переменной окруженияПредупреждает
Непривязанное действие GitHub (Unpinned GitHub Action)В рабочем процессе используется изменяемый тег (@v4) вместо SHA коммитаПредупреждает
Небезопасный pull_request_targetВ рабочем процессе используется триггер pull_request_targetПредупреждает
Логирование учётных данныхПароль, ключ API или токен передаётся в print/console.log/логгерПредупреждает
Жёстко заданный секретПеременная, названная как секрет, получает значение, похожее на реальное литеральноеПредупреждает

Полный актуальный список находится в guidance.TECHNICAL_RISKS и formatter.BLOCKING_CATEGORIES, на случай, если эта таблица устареет.

Что происходит, когда вы его включаете

                    ┌───────────────────────────────┐
                    │   Вы просите Claude Code       │
                    │   написать или изменить файл    │
                    └───────────────┬───────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────┐
                    │   Claude Code пытается         │
                    │   сохранить файл               │
                    │   (инструмент Write/Edit)      │
                    └───────────────┬───────────────┘
                                    │
                                    ▼
                    ┌───────────────────────────────┐
                    │       Hook VibeGate            │
                    │   (запускается автоматически,   │
                    │    до сохранения файла)         │
                    └───────────────┬───────────────┘
                                    │
                     сканирует новый код с помощью Semgrep
                                    │
              ┌─────────────────────┼─────────────────────┐
              │                     │                     │
              ▼                     ▼                     ▼
    ┌────────────────────┐ ┌────────────────────┐ ┌──────────────────────┐
    │  Рискованный ввод  │ │  Рискованный ввод, │ │  Рискованный ввод   │
    │  не найден         │ │  но низкий риск    │ │  достигает          │
    │                    │ │  (например,        │ │  критического       │
    │                    │ │  отображается      │ │  приёмника          │
    │                    │ │  в HTTP-ответе)    │ │  (SQL/команда/RCE,  │
    │                    │ │                    │ │  инъекция шаблонов) │
    └─────────┬──────────┘ └─────────┬──────────┘ └───────────┬──────────┘
              │                      │                        │
              ▼                      ▼                        ▼
      Файл сохранен,          Файл сохранен,            Файл НЕ сохранен.
      ничего не показано.     плюс предупреждение в       Claude Code видит
                               терминале с указанием      причину блокировки
                               риска и способа            и получает указание
                               исправления.               что исправить.

Короче: безопасный код проходит без изменений, рискованный, но выживаемый код сохраняется с предупреждением, а код, находящийся в шаге от таких вещей, как SQL-инъекция, внедрение команд или удалённое выполнение кода, останавливается до того, как попадёт на диск.

Если в самом VibeGate возникает неожиданная ошибка, он всегда разрешает запись — ошибка в хуке никогда не должна быть причиной блокировки вашей работы.

Каждое предупреждение и блокировка также содержат явную инструкцию, которая говорит Claude Code упомянуть находку в своём ответе вам, а не просто исправить её молча. Именно это делает активность VibeGate видимой в диалоге, а не только в терминальном логе, куда вам пришлось бы специально заглядывать.

Скачать инструмент