Freespirits/claudeguard-il

GitHub: Freespirits/claudeguard-il

ClaudeGuardIL 是一个 Claude Code 插件与 claude.ai 技能,为 AI 辅助构建的应用提供多层安全审计与自动加固代码生成。

Stars: 0 | Forks: 0

# 🛡️ ClaudeGuardIL ![ClaudeGuardIL — vibecoded 应用的安全工具](https://static.pigsec.cn/wp-content/uploads/repos/cas/ee/eef0a965cd2ba4acdb6bdc9e8b1dd85d41d3fba2701ef62b4eb8a1c91ac91bc3.png) **面向 vibecoded 应用的安全审计与防护构建工具。** 将其指向你的项目,即可获得一份带有证据和按严重程度排名的漏洞报告,以及可直接粘贴的加固代码 —— 适用于 Web、AI/LLM、Supabase/Firebase、Android、iOS、Electron、后端/IaC 以及 CI/CD。 ## 希伯来语(简述) כלי אבטחה שבודק אפליקציות שנבנו ב-vibecoding ומייצר קוד הגנה מוכן להדבקה. מריצים אותו על הפרויקט ומקבלים דוח דו-לשוני (עברית ואנגלית) עם ממצאים מדורגים (P0–P4), ראיות (`file:line`), תרחיש תקיפה, והתיקון המומלץ. שלוש רמות בדיקה: סטטית (ברירת מחדל, בטוחה), live פסיבית, ו-DAST אקטיבית — שתי האחרונות דורשות בעלות על היעד ואישור מפורש. ## 两种使用方式 ### 1) Claude Code 插件(完整引擎) 扫描你的整个代码仓库,运行扫描程序,并能生成并应用修复。 ``` /plugin marketplace add Freespirits/claudeguard-il /plugin install claudeguard-il@claudeguard-il ``` 然后,在你的项目中: ``` /cg-scan # static audit (Tier 0) — safe, read-only, the default /cg-harden # generate paste-ready guards for the findings /cg-fix # apply guards (dry-run diff first, you confirm) /cg-live # Tier 1 passive live checks (target you own) /cg-dast # Tier 2 active DAST (target you own + authorized) ``` 免安装本地测试: ``` claude --plugin-dir ./plugin ``` ### 2) claude.ai / Claude Desktop 技能(知识库 + 报告) 适合不使用终端的用户。构建技能压缩包,然后在 claude.ai(Settings → Capabilities → Skills)或 Claude Desktop 中上传它。 ``` node scripts/build.mjs # produces claudeguard-skill.zip (SKILL.md at the root) ``` 然后粘贴或上传你的代码/配置并询问:*"בדוק את האבטחה של האפליקציה"* / *"check my app's security"*。使用相同的知识库和双语报告;此方式下不支持代码仓库扫描、子智能体或自动修复。 ## 三个测试层级 | 层级 | 内容 | 安全性 | |------|------|--------| | **0 · 静态** | 读取源码、配置、依赖项、`.env`、RLS、manifest、git 历史。 | 默认。无网络请求,无需凭证。 | | **1 · 被动实时** | 对运行中的 URL 进行只读检查(TLS、headers、cookies、暴露的文件、公开读取)。 | 需要包含所有权声明的 `claudeguard.scope.yml`。仅限 GET/HEAD。 | | **2 · 主动 DAST** | 真实的攻击流量(注入、IDOR、模糊测试)。 | 需要书面授权 + 所有权声明、目标白名单、速率限制;默认以 dry-run(演练)方式运行。 | 将 `core/authorization/SCOPE.example.yml` 复制到 `claudeguard.scope.yml` 并填写相关信息以启用层级 1–2。**仅对你拥有或获得书面授权的系统进行测试。** ## 扫描内容 客户端/代码仓库中的密钥 · Supabase RLS 与 `service_role` 暴露 · Firebase 规则 · 身份验证/授权与 IDOR · 输入验证与批量赋值 · SQL/XSS/SSRF 注入 · 安全 headers/CORS/cookies · 速率限制 · **LLM 风险**(密钥泄漏、提示词注入、智能体工具滥用、成本 DoS) · Android/iOS manifest 与存储 · Electron 隔离与 IPC · Docker/K8s/Terraform · GitHub Actions 与依赖/供应链。完整目录位于 `core/checks/`。 ## 构建方式 `core/` 是单一事实来源(纯 Markdown)。`scripts/build.mjs` 会将其内容复制到两个封装器中,因此一次编辑即可同时更新插件和 claude.ai 技能。扫描引擎是**混合模式**:当安装了 `gitleaks` / `semgrep` / `npm audit` 时会调用它们,否则会回退到由 Claude 阅读代码 —— 它永远不会强制安装任何东西。 ## 仓库布局 ``` core/ shared knowledge (checks, guard-recipes, severity, i18n, authorization) plugin/ the Claude Code plugin (skills, agents, hooks, scanner scripts) skill-dist/ the claude.ai skill (assembled by build.mjs) scripts/ build.mjs sample-vulnerable-app/ a deliberately-insecure app to test against ``` ## 为什么这个代码仓库里有一个“存在漏洞的应用”? `sample-vulnerable-app/` 是一个**特意制作的测试夹具** —— 它的存在只是为了让工具能够针对已知存在缺陷的代码运行测试。它的问题是**代码层面**的(暴露的 `service_role` 密钥、无 RLS、IDOR、提示词注入、缺失 headers);它的**依赖项会保持最新**,因此不应该触发 Dependabot。切勿部署它。请参阅 [`SECURITY.md`](SECURITY.md)。 ## 免责声明 按“原样”提供,不附带任何保证。扫描结果为干净**并不**代表绝对安全。你需要对自己扫描的内容以及任何实时/DAST 测试的范围负责。本工具与 Anthropic 无关。 MIT 许可证 —— 详见 `LICENSE`。
标签:CISA项目, Claude插件, DAST, DNS 反向解析, MITM代理, 代码安全, 恶意软件分析, 漏洞枚举, 自动修复, 自定义脚本, 足迹探测, 防御加固