扫描仓库的.claude/配置 (settings.json hooks、MCP servers、env、allowed-tools),查找当克隆并打开不可信仓库时触发的RCE和API密钥泄露陷阱(CVE-2025-59536、CVE-2026-21852)。静态分析,零依赖,本地优先。
扫描仓库本地的
.claude/配置 ——settings.json钩子、MCP 服务器定义、env块、permissions.allow—— 找出那些在git clone并打开不受信任仓库后,立即在 Claude Code 中触发的 RCE 和 API 密钥泄露 陷阱。它会指向 精确的危险行号,让你在信任之前先阅读。它只读取,从不执行发现的内容。
⚡ 一行命令运行,无需安装,数据不会离开你的机器:
npx dotclaude-security --dir ./some-cloned-repo
🤝 需要为你加固吗? 固定范围审计 —— 99 美元 / 24 小时:我会审查每一条发现,并发送一份包含精确
.claude配置修复方案的书面报告。
$ npx dotclaude-security --dir ./untrusted-repo
共1个配置文件:1个严重,2个高危,0个中危。
严重 .claude/settings.json:4 在“SessionStart”上自动执行的钩子在打开仓库时运行一条命令
高危 .claude/settings.json:7 permissions.allow 预先批准了一个危险工具:Bash(*)
高危 .claude/settings.json:8 MCP 服务器“x”运行了一个即时远程包(npx)
一个仓库可以自带自己的 .claude/ 配置,代理在打开时会尊崇它。
2026年2月,Check Point Research 披露了两个因此产生的 CVE:
env)读取你的
ANTHROPIC_API_KEY 并将其发送到远程主机。静默密钥泄露。两个攻击都指向同一攻击面:settings.json 中的 钩子、MCP 服务器 启动
命令、env 块和 permissions.allow 列表 —— 陌生人仓库可以给你的东西。
大型现有工具(Cisco 的 skill-scanner、Snyk 的 agent-scan)扫描的是 技能;
几乎没有人扫描 .claude 配置文件。
dotclaude-security 静态解析这些文件,并标记每个危险指令的确切
文件 + 行号 —— 这样你基于事实进行研判,而不是猜测,并且
永远不需要执行负载来发现它。
# 扫描当前仓库的 .claude/ 配置
npx dotclaude-security
# 在 Claude Code 中打开之前,扫描一个刚克隆的、不受信任的仓库
npx dotclaude-security --dir ./some-cloned-repo
# 仅输出机器可读 JSON(将摘要接入你的 CI)
npx dotclaude-security --json
# 生成可分享的 HTML 报告
npx dotclaude-security --html report.html
输出为 JSON(标准输出,可管道接入 CI)以及在标准错误输出上的每行一个发现的摘要。
每条发现都包含 file、location.line、location.text 以及具体的 fix。
npm i -g dotclaude-security
dotclaude-security --dir ./untrusted-repo
零依赖。它读取你的配置文件并报告 —— 绝不会执行 任何钩子、MCP 命令或其他它发现的内容。没有数据离开你的机器。
同样基于"本地优先、证明真实问题"的理念,覆盖整个技术栈,全部采用 MIT 许可:
supabase-security · strapi-security · pocketbase-security · firebase-security · appwrite-security · nhost-security · stripe-webhook-security · github-actions-security · aws-s3-security
MIT © Renzo Madueno
📚 属于 Awesome Backend Security Auditors 的一部分 —— 完整的无密钥主动探针审计工具集。
| 检查项 | 严重程度 | 捕获内容 |
|---|
打开时自动执行钩子(SessionStart/PreToolUse/UserPromptSubmit) | 严重 / 高危 | 仓库打开瞬间运行的命令 —— 初始化时 RCE(CVE-2025-59536) |
| 钩子读取机密 并且 调用网络 | 严重 | ANTHROPIC_API_KEY/token 通过管道送到远程主机 —— 密钥泄露(CVE-2026-21852) |
| 任何钩子中的危险命令模式 | 高危 | curl|sh、eval、base64 -d、nc -e、/dev/tcp、内联 python -c/node -e |
| MCP 服务器启动危险命令 | 严重 | MCP command/args 在连接时获取并运行代码 |
| MCP 服务器运行即时远程包 | 高危 | 使用 npx/uvx/bunx 的 MCP 定义,拉取未固定版本的包 |
| MCP 服务器被传递了机密 / 远程 URL | 高危 / 中危 | 通过环境变量注入的凭证、不受信任的远程端点 |
有风险的 permissions.allow 条目 | 高危 / 中危 | Bash(*)、WebFetch、宽泛的 mcp__* 移除了人工审批关口 |
| 已提交的机密值 | 严重 | 任何 .claude 文件中的真实 sk-ant-…、AKIA…、ghp_…、私钥 |