# Seguridad consolidada — AiProyectos

## Clasificación de riesgo global

| Nivel | Proyectos | Motivo principal |
|-------|-----------|------------------|
| 🔴 Alto riesgo legal/ético | gpt4free, natively-cluely, mythosharness (mal uso) | Violación ToS, evasión de supervisión, explotación autónoma |
| 🟠 Riesgo medio | 9router, OmniRoute, kiro-gateway, free-claude-code, Claude-Mythos-ai-app | Proxies no oficiales, instaladores remotos, carpeta anómala con driver |
| 🟢 Riesgo bajo (código revisado) | auto-dev, open-saas, n8n-docs, git-lrc, openthomas, ACDA, OpenMythos, twinny, Unity-MCP | Proyectos documentados, sin exfiltración evidente |

---

## Hallazgos críticos

### 1. Claude-Mythos-ai-app — ANOMALÍA GRAVE

**Contenido real:** una sola carpeta `bin/` con `ndextlag_lwf.inf`, un **driver NDIS LWF de ExitLag** (Skowsand Tecnologia LTDA), no código de IA.

**Riesgo:** Los drivers de filtro de red (LWF) interceptan tráfico a nivel kernel. No tiene relación con ningún otro proyecto Mythos del workspace. Posibles causas: descarga corrupta, carpeta mal nombrada, o **artefacto potencialmente malicioso**.

**Recomendación:** No instalar. Eliminar o aislar. No confiar en el nombre del directorio.

---

### 2. natively-cluely-ai-assistant — Funcionalidad de evasión

Aunque el README promete privacidad local, el código incluye:

- **`StealthKeyboardTap`** y **`applyStealthToWindow`** (módulo nativo C++)
- **Modo disguise** — renombra procesos helper como "CoreServices Helper" en Activity Monitor (macOS)
- Marketing explícito: "undetectable interview AI", "stealth mode", clones de Cluely/Interview Coder
- Captura de **pantalla + audio del sistema** para asistencia en tiempo real

**No se detectó malware clásico** (mineros, webhooks ocultos, keyloggers de credenciales), pero el **propósito de diseño** incluye ocultarse de supervisores/proctores. Los tests recientes muestran guardrails anti-stealth en respuestas LLM, pero las capacidades nativas de ocultación siguen presentes.

**Riesgo:** Legal/ético en entrevistas y exámenes; posible violación de políticas académicas/laborales.

---

### 3. gpt4free — Agregador no autorizado

- Accede a **decenas de proveedores** mediante scraping, cuentas compartidas o APIs no oficiales
- Licencia **GPLv3**; historial de bloqueos y controversia legal
- Puede exponer cookies/tokens de sesión según proveedor
- **No es malware**, pero **viola ToS** de la mayoría de servicios

---

### 4. Routers/proxies (9router, OmniRoute, kiro-gateway, free-claude-code)

**Patrón común:** interceptan tráfico de Claude Code/Cursor hacia APIs alternativas.

| Riesgo | Detalle |
|--------|---------|
| ToS | Uso de suscripciones Kiro/Copilot/GitHub de formas no previstas |
| Instaladores | `curl \| sh` e `irm \| iex` en varios proyectos — revisar scripts antes de ejecutar |
| Tokens | Manejan refresh tokens OAuth; deben correr solo en localhost |
| ngrok/tunnel | OmniRoute soporta túneles — no exponer a Internet sin auth |

**No se encontró exfiltración a servidores del autor** en openthomas (documentado en PRIVACY.md con URLs auditables).

---

### 5. mythosharness — Autonomía ofensiva

- Loop infinito de **descubrimiento de vulnerabilidades**
- **Auto-modifica su propio código** y hace push a GitHub si pasa smoke tests
- Control por email (`stop`, `KILL_SWITCH=1`)
- Diseñado para pentesting; **uso dual** (defensa vs. ataque)

---

### 6. Instaladores remotos detectados

| Proyecto | Comando | Notas |
|----------|---------|-------|
| free-claude-code | `curl \| sh`, `irm \| iex` | Scripts en GitHub del autor |
| git-lrc | `curl hexmos.com/lrc-install.sh \| bash` | Dominio de tercero |
| OpenMonoAgent | `curl get-openmono.sh` | Script desde GitHub |
| 9router / OmniRoute | npm global, Docker | Estándar pero verificar paquete |

**Buena práctica:** leer el script completo antes de pipe-to-shell.

---

### 7. Scripts postinstall

| Proyecto | postinstall | Evaluación |
|----------|-------------|------------|
| natively-cluely | rebuild native, download-models, sqlite-vec | Legítimo para Electron; descarga modelos HF |
| OmniRoute | postinstall.mjs | Build/setup CLI |
| natively | `new Function('return import(...)')` | Truco ESM en Electron, no ofuscación maliciosa |

---

## Proyectos sin señales maliciosas

Tras búsqueda de patrones (eval malicioso, webhooks Discord ocultos, miners, backdoors):

- **auto-dev / autodev-vscode** — plataforma KMP legítima (Phodal/unit-mesh)
- **agentchattr** — servidor local FastAPI, MCP; variantes `--dangerously-skip-permissions` son opt-in explícito
- **ACDA** — sandbox Docker para ejecución de código
- **n8n-docs** — solo documentación MkDocs
- **open-saas** — plantilla Wasp estándar
- **Unity-MCP** — integración MCP con Unity Editor
- **twinny** — extensión VS Code MIT
- **RealMythos / OpenMythos** — investigación ML; disclaimer de no afiliación con Anthropic

---

## Recomendaciones generales

1. **Ejecutar en VM o contenedor** cualquier router/proxy/g4f
2. **No usar pipes de instalación** sin revisar el script
3. **Eliminar o investigar** `Claude-Mythos-ai-app`
4. **Evitar natively-cluely** en contextos académicos/laborales regulados
5. **Revisar `.env`** — nunca commitear API keys
6. **Firewall:** bind localhost only para proxies (8082, 20128, etc.)
7. **mythosharness:** solo en entornos autorizados de pentest con `KILL_SWITCH`
