Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ai-ide-config-guard — Сканировать репозиторий на наличие конфигурационных файлов AI-IDE, которые могут вызвать удаленное выполнение кода (RCE) через хуки Claude Code, правила Cursor, авторегистрацию MCP. Обнаруживает CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + паттерны Pillar Rules File Backdoor. | Kitploit
Инструменты/GitHubGitHub/trerb/ai-ide-config-guard
Статический анализСканеры уязвимостейАнализ КодаРазведка угрозБезопасность Цепочки ПоставокНеправильная КонфигурацияОбучение и Образование
GitHubtrerb/ai-ide-config-guard

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ai-ide-config-guard

Сканировать репозиторий на наличие конфигурационных файлов AI-IDE, которые могут вызвать удаленное выполнение кода (RCE) через хуки Claude Code, правила Cursor, авторегистрацию MCP. Обнаруживает CVE-2025-59536, CVE-2026-21852, CVE-2026-30615 + паттерны Pillar Rules File Backdoor.

Репозиторий
4 месяцев назадЕщё не проверено

valtik-ai-ide-config-guard

Сканирует репозиторий на наличие файлов конфигурации AI-IDE, которые могут вызвать RCE, кражу учетных данных или постоянный взлом машин разработчика, когда репозиторий открывается в Claude Code, Cursor, Windsurf, Continue или любой fork VS Code.

Создано в ответ на волну разоблачений AI-IDE в апреле 2026 года:

  • CVE-2025-59536 / CVE-2026-21852 — хуки Claude Code settings.json SessionStart / PreToolUse / PostToolUse / UserPromptSubmit выполняют произвольные команды оболочки при открытии рабочей области.
  • CVE-2026-30615 — класс RCE при записи конфигурации Windsurf.
  • Pillar Security — Rules File Backdoor (2026) — инструкции, скрытые с помощью Unicode, внутри .cursorrules / .windsurfrules / .github/copilot-instructions.md / .continue/*.md, которые скрывают директивы злоумышленника от человека, проверяющего код.
  • ANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE — перенаправление на конечные точки, контролируемые злоумышленником (перехват промптов и API-ключей).
  • Авторегистрация MCP-сервера через mcp.json / .mcp.json / .cursor/mcp.json / .claude/mcp.json с произвольным вызовом command через stdio.
  • Автозапуск .vscode/tasks.json при открытии рабочей области.

Запускайте его для каждого стороннего репозитория, который вы клонировали, перед тем как открыть его в AI-редакторе.


Установка

Установка не требуется — используйте npx:

root@kitploit:~
npx valtik-ai-ide-config-guard <path>

Или установите глобально:

root@kitploit:~
npm i -g valtik-ai-ide-config-guard
ai-ide-config-guard <path>

Требуется Node 20+.


Использование

root@kitploit:~
$ npx valtik-ai-ide-config-guard ./my-cloned-repo

С порогом ошибки (для CI):

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --fail-on high

Вывод в JSON:

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --json > report.json

SARIF 2.1.0 (для сканирования кода GitHub):

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --sarif > report.sarif

Запуск подмножества проверок:

root@kitploit:~
$ npx valtik-ai-ide-config-guard . --checks G1,G3,G5

Полный список флагов: npx valtik-ai-ide-config-guard --help.


Проверки

G1 — Хук Claude Code запускает оболочку

Находит .claude/settings.json и парсит hooks.SessionStart / hooks.PostToolUse / hooks.PreToolUse / hooks.UserPromptSubmit (и связанные события жизненного цикла). Если какая-либо запись устанавливает строку command (или type: "command" внутри группированной грамматики), результат — КРИТИЧЕСКИЙ — открытие репозитория в Claude Code выполняет команду в оболочке разработчика с его окружением, SSH-ключами и токенами.

G2 — Скрытый Unicode в файлах правил

Сканирует .cursorrules, .cursor/rules/*.md[c], .windsurfrules, .windsurf/rules/*.md[c], .github/copilot-instructions.md, .continue/*.md на предмет:

  • Двунаправленные символы переопределения/встраивания/изоляции (U+202A–U+202E, U+2066–U+2069)
  • Символы нулевой ширины (U+200B, U+200C, U+200D, U+2060, U+FEFF, U+180E, U+00AD)
  • Блок юникодных тегов (U+E0000–U+E007F) — невидимое для человека пространство для скрытого переноса токенов
  • Кириллические homoglyphs (а/е/о/р/с/х/у/…), смешанные внутри слов, иначе написанных латиницей
  • Императивные паттерны переопределения ролей (ignore previous, from now on, system: и т.д.)

Чисто кириллический текст, эмодзи и BOM в начале файла игнорируются — мы помечаем только то, что скрывает содержимое от проверяющего человека.

G3 — Авторегистрация MCP

Парсит mcp.json, .mcp.json, .claude/mcp.json, .cursor/mcp.json, .windsurf/mcp.json, .vscode/mcp.json, .continue/config.json. Для каждого зарегистрированного сервера:

  • command совпадает с src/fixtures/known-malicious-mcp.json → КРИТИЧЕСКИЙ
  • command — локальный бинарник → ВЫСОКИЙ
  • command — npx / uvx / pipx, загружающий непроверенный пакет → СРЕДНИЙ
  • url не использует https → СРЕДНИЙ
  • url указывает на localhost / LAN → СРЕДНИЙ

G4 — Автозапуск задач VS Code

Помечает любую задачу с runOptions.runOn: "folderOpen". Серьезность повышается, если команда использует интерполяцию оболочки (curl | sh, wget | bash, eval, base64 -d, обратные кавычки, $(...)) или ссылается на внешний URL.

G5 — Перенаправление базового URL API

Сканирует .env*, .claude/settings.json, .cursor/config.json, .vscode/settings.json и любые mcp.json для:

  • ANTHROPIC_BASE_URL, ANTHROPIC_API_URL
  • OPENAI_BASE_URL, OPENAI_API_BASE, OPENAI_API_URL

Если хост не является канонической конечной точкой поставщика (api.anthropic.com / api.openai.com), результат КРИТИЧЕСКИЙ — каждый запрос и API-ключ отправляется на конечную точку злоумышленника. Хосты не из облака (localhost, LAN IP) помечаются как ВЫСОКИЙ.

G6 — Доверие к рабочей области

Помечает .vscode/settings.json, который поставляется с security.workspace.trust.enabled: false (или аналогом Cursor), что молча отключает нативный шлюз, блокирующий автозапуск.

G7 — Встроенная оболочка в правилах markdown

В файлах правил .md / .mdc сканирует блоки кода, содержащие curl | sh, wget | bash, rm -rf, eval, base64 -d, python -c, /dev/tcp, reverse-shell mkfifo, chmod +x. Серьезность повышается, когда окружающий текст является императивным («запусти это», «выполни следующую команду»).

G8 — Скрипты агентов в package.json

Информационный флаг для скриптов с именами claude*, cursor*, windsurf*, mcp*, continue*, copilot*, aider*, cline*. ВЫСОКИЙ, если такое же имя совпадает с хуком жизненного цикла npm (preinstall, postinstall и т.д.) — хуки жизненного цикла выполняются при npm install без подтверждения пользователем.


Интеграция с CI

GitHub Actions:

root@kitploit:~
- name: AI-IDE config guard
  run: npx valtik-ai-ide-config-guard . --fail-on high

Загрузка SARIF:

root@kitploit:~
- run: npx valtik-ai-ide-config-guard . --sarif > ai-ide.sarif
- uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: ai-ide.sarif

Ограничения

  • Статический, сигнатурный и консервативный. Обфусцированные полезные нагрузки или новые векторы будут пропущены. Ноль ложных срабатываний на test/fixtures/safe/ — это цель дизайна: мы скорее пропустим граничный случай, чем научим пользователей игнорировать нас.
  • Ничего не выполняет и не разрешает (нет пробных запусков npx, нет загрузок URL).
  • Чтение файлов ограничено 2 МБ на файл для предотвращения DoS.

Ссылки

  • CVE-2025-59536 (Claude Code hooks)
  • CVE-2026-21852 (Claude Code PostToolUse hooks)
  • CVE-2026-30615 (Windsurf config-write RCE)
  • Pillar Security — "Rules File Backdoor" (2026)
  • Valtik Studios — AI-IDE Security 2026 (скоро)

Отказ от ответственности

Этот инструмент — статический анализ. Чистый отчет означает «8 проверок, включенных в эту версию, не сработали», а не «этот репозиторий безопасно открывать в AI-IDE». Относитесь к каждому репозиторию, который вы не создавали, как к враждебному и применяйте доверие к рабочей области, проверку хуков и проверку MCP вручную.


Лицензия MIT — Copyright (c) 2026 Valtik Studios LLC.

Скачать инструмент
IDСерьезностьЧто обнаруживает
G1КРИТИЧЕСКИЙХук Claude Code, запускающий оболочку при событиях сессии/использования инструментов
G2ВЫСОКИЙ / СРЕДНИЙДвунаправленные/нулевой ширины/теговые символы, homoglyphs или паттерны переопределения ролей в правилах
G3КРИТИЧЕСКИЙ / ВЫСОКИЙ / СРЕДНИЙMCP-сервер зарегистрирован с опасными command или url
G4ВЫСОКИЙ / СРЕДНИЙ.vscode/tasks.json с runOn: folderOpen
G5КРИТИЧЕСКИЙ / ВЫСОКИЙANTHROPIC_BASE_URL / OPENAI_BASE_URL / OPENAI_API_BASE перенаправлены
G6ВЫСОКИЙ / ИНФООтключено доверие к рабочей области, task.autoDetect: on
G7ВЫСОКИЙ / СРЕДНИЙОпасные паттерны оболочки в блоках кода внутри правил markdown
G8ВЫСОКИЙ / ИНФОСкрипты package.json, названные в честь AI-агентов (или агентов в хуках установки)