Freespirits/claudeguard-il
GitHub: Freespirits/claudeguard-il
ClaudeGuardIL 是一个 Claude Code 插件与 claude.ai 技能,为 AI 辅助构建的应用提供多层安全审计与自动加固代码生成。
Stars: 0 | Forks: 0
# 🛡️ ClaudeGuardIL

**面向 vibecoded 应用的安全审计与防护构建工具。** 将其指向你的项目,即可获得一份带有证据和按严重程度排名的漏洞报告,以及可直接粘贴的加固代码 —— 适用于 Web、AI/LLM、Supabase/Firebase、Android、iOS、Electron、后端/IaC 以及 CI/CD。
## 希伯来语(简述)
כלי אבטחה שבודק אפליקציות שנבנו ב-vibecoding ומייצר קוד הגנה מוכן להדבקה. מריצים אותו על הפרויקט
ומקבלים דוח דו-לשוני (עברית ואנגלית) עם ממצאים מדורגים (P0–P4), ראיות (`file:line`), תרחיש תקיפה,
והתיקון המומלץ. שלוש רמות בדיקה: סטטית (ברירת מחדל, בטוחה), live פסיבית, ו-DAST אקטיבית — שתי
האחרונות דורשות בעלות על היעד ואישור מפורש.
## 两种使用方式
### 1) Claude Code 插件(完整引擎)
扫描你的整个代码仓库,运行扫描程序,并能生成并应用修复。
```
/plugin marketplace add Freespirits/claudeguard-il
/plugin install claudeguard-il@claudeguard-il
```
然后,在你的项目中:
```
/cg-scan # static audit (Tier 0) — safe, read-only, the default
/cg-harden # generate paste-ready guards for the findings
/cg-fix # apply guards (dry-run diff first, you confirm)
/cg-live # Tier 1 passive live checks (target you own)
/cg-dast # Tier 2 active DAST (target you own + authorized)
```
免安装本地测试:
```
claude --plugin-dir ./plugin
```
### 2) claude.ai / Claude Desktop 技能(知识库 + 报告)
适合不使用终端的用户。构建技能压缩包,然后在 claude.ai(Settings → Capabilities → Skills)或 Claude Desktop 中上传它。
```
node scripts/build.mjs # produces claudeguard-skill.zip (SKILL.md at the root)
```
然后粘贴或上传你的代码/配置并询问:*"בדוק את האבטחה של האפליקציה"* / *"check my app's security"*。使用相同的知识库和双语报告;此方式下不支持代码仓库扫描、子智能体或自动修复。
## 三个测试层级
| 层级 | 内容 | 安全性 |
|------|------|--------|
| **0 · 静态** | 读取源码、配置、依赖项、`.env`、RLS、manifest、git 历史。 | 默认。无网络请求,无需凭证。 |
| **1 · 被动实时** | 对运行中的 URL 进行只读检查(TLS、headers、cookies、暴露的文件、公开读取)。 | 需要包含所有权声明的 `claudeguard.scope.yml`。仅限 GET/HEAD。 |
| **2 · 主动 DAST** | 真实的攻击流量(注入、IDOR、模糊测试)。 | 需要书面授权 + 所有权声明、目标白名单、速率限制;默认以 dry-run(演练)方式运行。 |
将 `core/authorization/SCOPE.example.yml` 复制到 `claudeguard.scope.yml` 并填写相关信息以启用层级 1–2。**仅对你拥有或获得书面授权的系统进行测试。**
## 扫描内容
客户端/代码仓库中的密钥 · Supabase RLS 与 `service_role` 暴露 · Firebase 规则 · 身份验证/授权与 IDOR · 输入验证与批量赋值 · SQL/XSS/SSRF 注入 · 安全 headers/CORS/cookies · 速率限制 · **LLM 风险**(密钥泄漏、提示词注入、智能体工具滥用、成本 DoS) · Android/iOS manifest 与存储 · Electron 隔离与 IPC · Docker/K8s/Terraform · GitHub Actions 与依赖/供应链。完整目录位于 `core/checks/`。
## 构建方式
`core/` 是单一事实来源(纯 Markdown)。`scripts/build.mjs` 会将其内容复制到两个封装器中,因此一次编辑即可同时更新插件和 claude.ai 技能。扫描引擎是**混合模式**:当安装了 `gitleaks` / `semgrep` / `npm audit` 时会调用它们,否则会回退到由 Claude 阅读代码 —— 它永远不会强制安装任何东西。
## 仓库布局
```
core/ shared knowledge (checks, guard-recipes, severity, i18n, authorization)
plugin/ the Claude Code plugin (skills, agents, hooks, scanner scripts)
skill-dist/ the claude.ai skill (assembled by build.mjs)
scripts/ build.mjs
sample-vulnerable-app/ a deliberately-insecure app to test against
```
## 为什么这个代码仓库里有一个“存在漏洞的应用”?
`sample-vulnerable-app/` 是一个**特意制作的测试夹具** —— 它的存在只是为了让工具能够针对已知存在缺陷的代码运行测试。它的问题是**代码层面**的(暴露的 `service_role` 密钥、无 RLS、IDOR、提示词注入、缺失 headers);它的**依赖项会保持最新**,因此不应该触发 Dependabot。切勿部署它。请参阅 [`SECURITY.md`](SECURITY.md)。
## 免责声明
按“原样”提供,不附带任何保证。扫描结果为干净**并不**代表绝对安全。你需要对自己扫描的内容以及任何实时/DAST 测试的范围负责。本工具与 Anthropic 无关。
MIT 许可证 —— 详见 `LICENSE`。
标签:CISA项目, Claude插件, DAST, DNS 反向解析, MITM代理, 代码安全, 恶意软件分析, 漏洞枚举, 自动修复, 自定义脚本, 足迹探测, 防御加固