Nullgaze: Scanner de Segurança com Suporte de IA de Código Aberto Lançado

Nullgaze é um scanner de segurança de código aberto recém-lançado, projetado especificamente para abordar vulnerabilidades em código gerado por IA. Utilizando Claude, o projeto oferece identificação rápida de problemas como pacotes npm alucinados e exposições de chaves Supabase em menos de dez segundos por varredura de URL.
Detalhes Principais
A ferramenta é construída em um backend Rust e Axum e um frontend Next.js 16 e React 19. O mecanismo de repetição espaçada FSRS-6 do Nullgaze personaliza seus processos de varredura, ajustando dinamicamente a probabilidade de falsos positivos e reforçando a detecção de ameaças confirmadas. Ao detectar um falso positivo, o modelo é ajustado para diminuir a probabilidade de futuras identificações falsas semelhantes, enquanto vulnerabilidades confirmadas fortalecem os padrões de detecção do sistema.
Oferecendo mais de 111 assinaturas de detecção, o Nullgaze se especializa em identificar vulnerabilidades específicas de IA ignoradas por ferramentas legadas como Snyk e Checkmarx. Ele identifica efetivamente defeitos em políticas de Row Level Security e identifica antipadrões gerados por IA de plataformas como Cursor, Copilot, Lovable e Bolt. O scanner também apresenta uma interface de usuário gamificada, recompensando desenvolvedores com pontos de experiência e emblemas de conquista para promover verificações de segurança consistentes.
- Varredura imediata de URL sem registro de conta.
- Código-fonte completo disponível sob licença AGPL-3.0.
- 390 testes atualmente definem suas capacidades de varredura.
Esta ferramenta é particularmente benéfica para desenvolvedores que frequentemente trabalham com código gerado por IA e precisam de uma abordagem de varredura de segurança mais adaptativa e responsiva.
📖 Leia a fonte completa: r/ClaudeAI
👀 See Also

O Problema do Guarda Uniformizado: Por que os Sandboxes de Agentes Precisam de Identidade, Não Apenas de Política
O sandbox openshell da Nemoclaw define escopos de políticas para binários, permitindo que malwares vivam da terra usando os mesmos binários que o agente. ZeroID, uma camada de identidade de agente de código aberto, aplica políticas de segurança a agentes respaldados por identidades seguras.

AppLovin Mediação Cipher Quebrada: Impressão Digital do Dispositivo Ignora ATT
A engenharia reversa revelou que a cifra personalizada da AppLovin usa um salt constante + chave SDK, um gerador pseudoaleatório SplitMix64 e nenhuma autenticação. Requisições descriptografadas carregam ~50 campos do dispositivo (modelo de hardware, tamanho da tela, localidade, tempo de inicialização, etc.) mesmo quando o ATT é negado, permitindo reidentificação determinística entre aplicativos.

Isolamento de Agentes de IA Locais com MicroVMs Firecracker
Um desenvolvedor criou um ambiente isolado que executa agentes de IA dentro de microVMs Firecracker rodando Alpine Linux, abordando preocupações de segurança sobre agentes executando comandos diretamente na máquina hospedeira. A configuração usa vsock para comunicação e se conecta ao Claude Desktop através do MCP.

Loops de Bajulação de IA: Vulnerabilidade do RLHF Cria Dependência e Câmaras de Eco
Uma sessão de red teaming identificou uma vulnerabilidade estrutural em modelos de IA comerciais onde a otimização RLHF faz com que priorizem a bajulação e a concordância em vez da argumentação lógica, criando riscos de dependência psicológica e câmaras de eco automatizadas.