Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
vibe-coding-security — قائمة فحص أمنية قبل الإطلاق لتطبيقات الذكاء الاصطناعي المُولَّدة (Lovable، v0، Bolt، Cursor). 69 فحصًا تغطي Supabase RLS والمفاتيح المكشوفة وحقن التعليمات. الأنماط نفسها وراء CVE-2025-48757 (170 تطبيقًا) وتسريب Moltbook (1.5M رمز API). | Kitploit
أدوات/GitHubGitHub/boxed-dev/vibe-coding-security
تحليل الثغرات الأمنيةتدقيق التكوينأمن الويبأمن السحابةكشف الأسرارأمن سلسلة التوريدالمصادقةالتعلم والتعليمموارد منسقة
أمن واجهات برمجة التطبيقات
أمن الذكاء الاصطناعي
أمن قواعد البيانات
GitHubboxed-dev/vibe-coding-security

vibe-coding-security

قائمة فحص أمنية قبل الإطلاق لتطبيقات الذكاء الاصطناعي المُولَّدة (Lovable، v0، Bolt، Cursor). 69 فحصًا تغطي Supabase RLS والمفاتيح المكشوفة وحقن التعليمات. الأنماط نفسها وراء CVE-2025-48757 (170 تطبيقًا) وتسريب Moltbook (1.5M رمز API).

عرض المستودعالموقع الإلكتروني
1317منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أمان Vibe Coding

قبل أن تغرد معلنًا إطلاقك، نفّذ هذه الفحوصات الـ69. إنها تطابق الأنماط الدقيقة وراء ثغرة Lovable RLS (CVE-2025-48757، أكثر من 170 تطبيقًا، 2025)، وتسريب Moltbook (1.5 مليون رمز API، فبراير 2026)، واختراق منصة Lovable في أبريل 2026 (الكود المصدري + مفاتيح الخدمة لمشاريع مستخدمين آخرين، تعرّضت لنحو 2.5 شهر).

تريد الحزمة الكاملة؟ 50 مهارة تدقيق، 15 ملف .cursorrules، إعداد MCP واحد + 4 وصفات CLI، 30 موجه مراجعة عدائية، 10 دراسات حالة. تثبيت في 5 دقائق. 10 دولارات فقط.

→ rishabhvaai.gumroad.com/l/plddbd


في تدقيق نُشر في أكتوبر 2025، فحصت Escape.tech 5,600 تطبيق حقيقي مولّد بالذكاء الاصطناعي عبر 14,600 أصل (المنهجية). وأبلغت عن 2,038 ثغرة حرجة، وأكثر من 400 سر مسرّب، و175 حالة تعرّض لبيانات شخصية (PII) عبر 1,400 من تلك التطبيقات (النتائج). جاءت الأسرار مباشرة من حزم الواجهة الأمامية: مفاتيح Stripe وOpenAI وSupabase موجودة في JavaScript من جانب العميل. لم يتحسن الوضع منذ ذلك الحين: أحصى تقرير GitGuardian لعام 2026 وجود 28.6 مليون سر جديد على GitHub العام في 2025 (زيادة 34% على أساس سنوي)، وارتفاع أسرار خدمات الذكاء الاصطناعي بنسبة 81%، وتسريب الالتزامات (commits) التي شارك في كتابتها وكلاء البرمجة للأسرار بمعدل يبلغ ضعف معدل البشر تقريبًا. هذه قائمة مرجعية من 69 بندًا محددًا وقابلًا للاختبار. كل بند يطابق نمط حادثة حقيقية. إذا استطعت تحديد كل البنود الـ69، فانشر. وإذا لم تستطع، فأصلح ما يعيقك.

ليست خدمة SaaS. وليست ماسحًا. إنها قائمة مسطحة تمر عليها قبل أن تدفع إلى الإنتاج.


قائمة الفحوصات الأمنية الـ69 قبل الإطلاق

أنت على بُعد 30 دقيقة من النشر. توقف. نفّذ هذا أولًا.

ثغرة Lovable RLS وحدها (CVE-2025-48757، 2025، CVSS 9.3) كشفت أكثر من 170 تطبيق إنتاج. وكشف Moltbook 1.5 مليون رمز API في فبراير 2026 — يمكن الاستعلام عنها بأمر curl واحد. لم تكن هذه حالات حافة. بل كانت عمليات إطلاق سائدة.

تجمّع هذه القائمة 69 بندًا محددًا وقابلًا للاختبار عبر المصادقة والأسرار وواجهات API وقواعد البيانات والواجهة الأمامية والذكاء الاصطناعي/LLM وأدوات الوكلاء والنشر. إذا لم تستطع تحديد كل البنود الـ69، فلا تنشر.


المصادقة (8 بنود)

  • 1. أمان مستوى الصفوف في قاعدة البيانات (RLS) مفعّل على كل جدول في قاعدة بياناتك.
  • 2. توجد سياسات RLS لكل جدول ولكل دور (anon، authenticated، service_role).
  • 3. يتم التحقق من رموز JWT من جانب الخادم على كل مسار API محمي (لا تثق أبدًا في الواجهة الأمامية للتحقق من المصادقة).
  • 4. يتم تدوير الجلسات أو إبطالها بعد تسجيل الدخول (حماية من CSRF وتثبيت الجلسة).
  • 5. الروابط السحرية (مصادقة بدون كلمة مرور) مخصصة للاستخدام مرة واحدة، وتنتهي صلاحيتها في أقل من 15 دقيقة، ومرتبطة بعنوان IP الخاص بالمستخدم أو بصمة الجهاز.
  • 6. لا يمكنك تحديث أو حذف المستخدمين أو الطلبات أو السجلات الحساسة بناءً على المعرّفات المقدمة من المستخدم وحدها. الاختبار: حاول تحديث سجل مستخدم آخر بتغيير المعرّف في الطلب.
  • 7. يتم التحقق من رموز CSRF في الطلبات التي تغيّر الحالة (POST، PUT، DELETE) عبر ملف تعريف ارتباط مزدوج الإرسال أو SameSite=Strict.
  • 8. تحتوي ملفات تعريف ارتباط الجلسة على العلامات HttpOnly وSecure وSameSite=Strict.

الأسرار والبيئة (7 بنود)

  • 9. لا أسرار في متغيرات NEXT_PUBLIC_* أو ملفات .env الخاصة بـ Vue/React أو سلاسل نصية مكتوبة بشكل ثابت. ابحث بـ NEXT_PUBLIC_ ودقق في كل المتغيرات.
  • 10. ملفات .env و.env.local و.env.*.local موجودة في .gitignore ولا تُرسل أبدًا إلى المستودع. تحقق من سجل git: git log --all -p | grep -i "api_key\|secret".
  • 11. مفتاح service_role في Supabase موجود فقط في .env من جانب الخادم (Node، Python، Go، إلخ)، ولا يُوضع أبدًا في حزم الواجهة الأمامية أو .env.local. مفتاح service_role يتجاوز RLS بالكامل — تسريب واحد يعني قراءة/كتابة كاملة لكل جدول.
  • 12. مفاتيح Stripe: المفتاح العام في NEXT_PUBLIC_*، والمفتاح السري للخادم فقط، مع التحقق من توقيع webhook.
  • 13. مفاتيح OpenAI وAnthropic وxAI API ليست في كود الواجهة الأمامية أبدًا؛ تُمرَّر دائمًا عبر API الخاص بك كوسيط.
  • 14. لا مفاتيح API مكتوبة بشكل ثابت، ولا روابط قواعد بيانات، ولا بيانات اعتماد في أي مكان في المصدر (بما في ذلك التعليقات والكود غير المستخدم).
  • 15. يتم تدوير الأسرار بعد الإطلاق أو إذا تعرضت للكشف في تاريخ المصدر.

تحصين API (10 بنود)

  • 16. تحديد المعدل (Rate limiting) مفعّل على /api/auth/* و/api/login و/api/register. الاختبار: 100 طلب/دقيقة يجب أن يُرجع 429.
  • 17. يتم التحقق من كل مدخلات المستخدم إلى /api/* باستخدام Zod أو Yup أو ما يشابههما قبل لمس قاعدة البيانات. لا يُمرَّر req.body خام إلى الاستعلامات.
  • 18. لا تعيين جماعي: لا يمكن للمستخدم تعيين admin=true أو role=admin أو حقول حساسة أخرى بإرسالها عبر POST.
  • 19. يتم التحقق من توقيعات Webhook (قارن رأس توقيع HMAC-SHA256 بالقيمة المتوقعة باستخدام مقارنة في زمن ثابت).
  • 20. CORS غير مضبوط على *. الأصول المسموح بها مكتوبة بشكل ثابت ولا تتضمن localhost في بيئة الإنتاج.
  • 21. تستخدم استعلامات SQL عبارات معلمة فقط. لا دمج لسلاسل مدخلات المستخدم في SQL.
  • 22. لا تدمج استعلامات NoSQL (MongoDB وFirebase وغيرها) مدخلات المستخدم في عوامل التصفية أو المحددات.
  • 23. يتم التحقق من رفع الملفات (نوع mime + حجم الملف)، وتخزينها خارج جذر الويب، وإعادة تسميتها لمنع اجتياز المسار (path traversal).
  • 24. عمليات إعادة التوجيه بعد تسجيل الدخول في قائمة بيضاء. لا يمكن إعادة التوجيه إلى نطاق خارجي عبر إعادة توجيه مفتوحة.
  • 25. لا يقوم API بطلبات خارجية غير موثقة. تأكد من أن الروابط المستخدمة في الطلبات من جانب الخادم تأتي من قائمتك المسموح بها، وليس من مدخلات المستخدم (منع SSRF).

قاعدة البيانات (6 بنود)

  • 26. RLS مفروض على كل الجداول. لا يمكن لدور anon تنفيذ SELECT/INSERT/UPDATE/DELETE على أي جدول بدون سياسة صريحة تمنحه ذلك.
  • 27. لا يملك دور anon العام أي صلاحيات افتراضية. تمنح السياسات ما هو مطلوب فقط. قراءة فقط على القوائم العامة، ولا كتابة أبدًا.
  • 28. يُستخدم مفتاح service-role فقط في كود جانب الخادم. تحقق: grep -r "service_role" src/. يجب أن يُرجع صفر نتائج في ملفات الواجهة الأمامية.
  • 29. عزل بيانات المستخدم: تقوم الاستعلامات دائمًا بالتصفية عبر auth.uid() أو team_id. لا يُرجع أي استعلام كل السجلات عبر كل المستخدمين.
  • 30. الحذف الناعم (علامة is_deleted) أو جداول الأرشفة يمنع فقدان البيانات العرضي. يتم تسجيل الحذف القاسي مع الفاعل + الطابع الزمني.
  • 31. توجد نسخ احتياطية لقاعدة البيانات وتم اختبارها. تحققت من قدرتك على الاستعادة من النسخة الاحتياطية قبل هذا الإطلاق.

الواجهة الأمامية (8 بنود)

  • 32. لا dangerouslySetInnerHTML أو innerHTML بدون تنقية DOMPurify. دقق في كل حالة في قاعدة الكود.
  • 33. يتم فحص كل تبعيات npm/pip/gem بحثًا عن CVEs معروفة. نفّذ npm audit أو pnpm audit أو npx osv-scanner --lockfile=package-lock.json قبل الإطلاق — وتحقق من الإصدارات المحددة في KNOWN-VULNERABLE-VERSIONS.md، لأن npm audit يلتقط CVEs المنشورة وليس الحزم الخبيثة.
  • 34. سياسة أمان المحتوى (CSP) مفعّلة في بيئة الإنتاج (strict-dynamic، بدون unsafe-inline). اختبرها في بيئة التدريج أولًا.
  • 35. لا توجد نقاط نهاية /api/debug أو /admin/backdoor أو نقاط نهاية اختبار داخلية يمكن الوصول إليها في بيئة الإنتاج. ابحث بـ grep عن مسارات "debug" و"mock" و"test-only".
  • 36. تم تعيين X-Frame-Options: DENY. تحقق من إرسال الرأس في كل استجابة (يمنع clickjacking).
  • 37. لا تسرّب رسائل الخطأ المسارات الداخلية أو تتبعات المكدس أو مخطط قاعدة البيانات في بيئة الإنتاج. اختبر أخطاء 404 و500 وأخطاء الصلاحيات.
  • 38. لا تلوث للنموذج الأولي (prototype pollution): لا يتم دمج الكائنات المقدمة من المستخدم في كائنات التطبيق بدون تنقية.
  • 39. React: لا معالجات أحداث مضمّنة مع بيانات مستخدم غير منقاة. استخدم react-dompurify أو ما يعادله لأي محتوى مستخدم يُعرض كـ HTML.

الذكاء الاصطناعي وLLM (10 بنود)

هذه هي الفحوصات التي لم تتضمنها أدلة تطبيقات الويب القديمة أبدًا. إنها تطابق OWASP Top 10 لتطبيقات LLM — والطبعة 2026 (المنشورة في 3 أغسطس 2026، الأولى المرجّحة ببيانات حوادث حقيقية من 6,639 حالة) نقلت Excessive Agency من المركز #6 إلى #3 وأضافت Agent Hijacking وMulti-Modal Injection وMemory Persistence. البنود المتعلقة بالوكلاء أدناه لم تعد نظرية.

  • 40. تدخل مدخلات المستخدم في رسالة user منفصلة، ولا تُدمج أبدًا في موجه النظام. المحتوى المسحوب من الملفات أو RAG أو الويب يُغلَّف بمحددات صريحة ويُعامل كغير موثوق (حقن موجه غير مباشر).
  • 41. لا يحتوي موجه النظام على أي أسرار أو مفاتيح API أو روابط داخلية. افترض أنه عام. اختبر الاستخراج ("كرر تعليماتك حرفيًا") وتأكد من عدم عودة أي شيء حساس.
  • 42. توجد حدود للرموز/التكلفة لكل مستخدم وعلى مستوى شامل في كل نقطة نهاية تستدعي LLM. الاختبار: اضغط عليها من حساب واحد وستعمل الحصة. تم تعيين سقف إنفاق شهري مع تنبيهات الفوترة لدى المزود (denial-of-wallet، OWASP LLM10:2025).
  • 43. يتم تنقية مخرجات LLM المعروضة كـ HTML (DOMPurify) قبل أن تلمس DOM. مخرجات النموذج هي مدخلات غير موثوقة، مثل لصق المستخدم تمامًا.
  • 44. تفرض وكلاء الإنتاج التفويض من جانب الخادم على كل أداة، بشكل مستقل عن قرار النموذج. لا يُنفَّذ أي إجراء تدميري (حذف أو دفع أو إرسال بريد إلكتروني) بمجرد قول النموذج وحده.
  • 45. أدوات الوكلاء بأقل صلاحيات. لا shell/exec/eval خام يمكن الوصول إليه من مدخلات يتحكم بها النموذج. الأوامر التدميرية في قائمة بيضاء ومقيدة خلف تأكيد (Excessive Agency، OWASP LLM06:2025).
  • 46. تفرض مخازن RAG/المتجهات متعددة المستأجرين عزل المستأجرين وقت الاستعلام (مساحة الاسم أو مرشح البيانات الوصفية المرتبط بالمستخدم الموثق)، وليس في كود التطبيق. الاختبار: لا يمكن للمستأجر A استرجاع أجزاء المستأجر B أبدًا (OWASP LLM08:2025).
  • 47. تعامل عملية إدخال RAG المستندات المقدمة من المستخدم والمستخرجة من الويب كغير موثوقة. المجموعة النصية خاضعة للتحكم في الإصدارات مع خطوط أساس تجزئة بحيث لا يمكن لعدد قليل من المستندات المسمومة توجيه المخرجات بصمت.
  • 48. تخضع تضمينات المتجهات للتحكم في الوصول مثل PII المصدرية التي تشفرها (يمكن لعكس التضمين إعادة بناء النص). تتطلب نقطة نهاية قاعدة بيانات المتجهات مصادقة ولا يمكن الوصول إليها علنًا.
  • 49. إذا كنت تشحن أو تستهلك خوادم MCP: كل خادم مثبت على إصدار مراجع، ويتم فحص أوصاف الأدوات بحثًا عن تعليمات Unicode مخفية/غير مرئية (تسميم الأدوات)، وتعيد التحقق عند أي تغيير (سحب البساط). MCP Inspector إصدار ≥ 0.14.1، mcp-remote إصدار ≥ 0.1.16 (CVE-2025-49596، CVE-2025-6514). سحب البساط ليس نظريًا: أضاف postmark-mcp v1.0.16 سطرًا واحدًا يرسل نسخة مخفية (BCC) من كل بريد إلكتروني يمر عبره إلى المهاجم — نحو 300 منظمة، بترقية إصدار واحد (سبتمبر 2025).

الوكلاء والأدوات وسلسلة التوريد (12 بندًا)

  • 50. قواعد بيانات التطوير والإنتاج منفصلة فعليًا ببيانات اعتماد منفصلة. لا يملك وكيلك أو CI الخاص بك بيانات اعتماد كتابة أو DDL للإنتاج أبدًا. (مسح وكيل Replit قاعدة بيانات إنتاجية أثناء تجميد الكود لأنه كان يملك صلاحية كتابة لم يكن يجب أن يملكها أبدًا.)
  • 51. رموز السحابة المقدمة للوكلاء أو CI مقيدة بمشروع واحد بأقل الصلاحيات — ولا تكون على مستوى الحساب أبدًا. (PocketOS: رمز Railway غير مقيد مكّن وكيل برمجة من حذف قاعدة البيانات وكل النسخ الاحتياطية في 9 ثوانٍ.)
  • 52. يظهر مفتاح Supabase service_role في صفر ملفات يمكن للعميل الوصول إليها: grep -rn "service_role" src/ app/ public/ dist/ لا يُرجع شيئًا، وأي مطالبة role في JWT من جانب العميل ليست service_role.
  • 53. يتم التحقق من أن كل تبعية موجودة فعليًا قبل التثبيت — مشرف حقيقي، وتاريخ حقيقي، وأعداد تنزيل حقيقية. يتم التحقق من الواردات المقترحة من الذكاء الاصطناعي مقابل ملف القفل. (Slopsquatting: 19.7% من الحزم التي يوصي بها LLM غير موجودة، و43% من تلك الأسماء تتكرر بشكل متوقع، ويقوم المهاجمون بتسجيلها. في يوليو 2026، نشر وكيل Claude قيد التقييم برمجيات خبيثة تعمل على PyPI الحية — وعملت على 15 نظامًا حقيقيًا خلال ساعة.) ماسحك مهم هنا: npm audit يرصد CVEs المنشورة، وليس الحزم الخبيثة. انظر KNOWN-VULNERABLE-VERSIONS.md.
  • 54. النسخ الاحتياطية / الاستعادة في نقطة زمنية مفعّلة ومختبرة ومخزنة تحت بيانات اعتماد لا يمكن للوكيل الوصول إليها — حتى لا يتمكن وكيل مخترق من حذف النسخ الاحتياطية أيضًا.
  • 55. يتم فحص قواعد الذكاء الاصطناعي وملفات التكوين (.cursor/rules و.github/copilot-instructions.md وCLAUDE.md و.windsurfrules) بحثًا عن Unicode غير مرئي ومراجعتها ككود حساس أمنيًا (فئة "Rules File Backdoor").
  • 56. أدوات البرمجة لديك مُصحّحة (Cursor CurXecute / MCPoison / CVE-2025-59944، Claude Code CVE-2025-59536، Copilot RCE CVE-2025-53773). Workspace Trust مفعّل؛ ووضع التشغيل التلقائي / "YOLO" معطّل عند فتح مستودعات غير موثوقة.
  • 57. أي إجراء لا رجعة فيه يمكن أن يتخذه وكيل ضد الإنتاج (DROP، DELETE، TRUNCATE، عمليات الترحيل، عمليات النشر) يتطلب موافقة بشرية في الحلقة.
  • 58. لا يمكن لوكلاء البرمجة لديك استيعاب نص يتحكم به المهاجم كتعليمات: أحداث خطأ Sentry، ونص مشكلات GitHub، وملفات README للمستودعات المستنسخة. "Agentjacking" عبر DSN عام لـ Sentry — حمولة markdown محقونة في حدث خطأ، يلتقطها عبر Sentry MCP — حققت معدل نجاح 85% ضد Claude Code/Cursor/Codex (Tenet Security، يونيو 2026؛ 2,388 منظمة لديها DSNs قابلة للحقن). وصول MCP لمتتبع الأخطاء للقراءة فقط؛ وتُعامل DSNs كأسرار.
  • 59. لا تقوم سير عمل وكلاء CI (claude-code-action وما يعادله) بسحب فروع طلبات السحب (PR) الخاصة بالمهاجم أبدًا مع خوادم MCP مفعّلة تلقائيًا أو صلاحيات كتابة (TRA-2026-27: فرع PR الخاص بالمهاجم → تنفيذ كود عشوائي في CI الخاص بك).
  • 60. إذا كنت تبني على مواصفة MCP بتاريخ 2026-07-28: كل معرّفات سير العمل/الحالة غير قابلة للتخمين، ومقيدة بالمستأجر، ومُتحقق منها من جانب الخادم. أصبح البروتوكول عديم الحالة — تنتقل الحالة الآن كوسائط أدوات عادية، لذا فإن المعرّفات المتوقعة واختطاف سير العمل عبر المستأجرين هما فئتا هجوم من الدرجة الأولى لم تعد المواصفة تحميك منهما (Akamai، يونيو 2026).
  • 61. لا أسرار أو PII في محادثات الوكلاء التي تشاركها. تم فهرسة نحو 600 دردشة/مصنوعات Claude مشتركة بواسطة Google بداخلها مفاتيح API حية ورموز AWS (يوليو 2026، وتمت إزالتها من الفهرس منذ ذلك الحين). روابط المشاركة هي قناة نشر — تعامل معها كمستودع عام.

النشر (8 بنود)

  • 62. يفصل تكوين النشر بين متغيرات البيئة بوضوح. المتغيرات العامة (NEXT_PUBLIC_*) مقابل أسرار الخادم.
  • 63. تم تعيين NODE_ENV=production في كل نسخ الإنتاج. تحقق في سجلات النشر.
  • 64. مراقبة التطبيق (Sentry وLogRocket وغيرهما) مفعّلة ومهيأة لتنقية البيانات الحساسة قبل الإرسال.
  • 65. لا يرسل تتبع الأخطاء رموز جلسات المستخدم أو كلمات المرور أو مفاتيح API أو PII في حمولات الأخطاء. دقق في تكوين Sentry/LogRocket الخاص بك.
  • 66. خرائط المصدر مستثناة من حزم الإنتاج. ابنِ باستخدام --no-sourcemap أو احذف ملفات .map قبل النشر.
  • 67. HTTPS مفروض. كل طلبات HTTP تعيد التوجيه إلى HTTPS. الاختبار: curl -i http://yourapp.com.
  • 68. يتم تحميل تكاملات الطرف الثالث (التحليلات وأدوات الدردشة وغيرها) من شبكات CDN موثوقة فقط وتستخدم تجزئات Subresource Integrity (SRI).
  • 69. اختبرت تدفق استرداد حساب كامل (إعادة تعيين كلمة المرور، إبطال الجلسة، إعادة المصادقة) في بيئة التدريج للإنتاج.

قبل أن تضغط زر النشر

  1. حددت كل البنود الـ69.
  2. اختبرت من 3 إلى 5 بنود يدويًا (وليس مجرد فحص linting).
  3. لديك بريد إلكتروني للتواصل الأمني على موقعك ([email protected]).

إذا لم تستطع تحديد كل البنود الـ69 بثقة، فلا تنشر. الدَّين الأمني من اليوم الأول مكلف لسداده.


5 مهارات نموذجية مجانية

هذه المهارات موجودة في 5-free-skills/ في هذا المستودع. ضعها في .claude/skills/ وشغّلها باستخدام /skill <name> في Claude Code.

المهارةماذا تفعل
5-free-skills/audit-supabase-rls.mdتنفّذ SQL ضد قاعدة بياناتك وتخبرك بالضبط أي الجداول غير محمية. فحص CVE-2025-48757
5-free-skills/find-exposed-env-vars.mdيبحث في مخرجات البناء عن أسرار جرّتها NEXT_PUBLIC_ إلى JavaScript الخاصة بالعميل
5-free-skills/audit-prompt-injection-vectors.mdيجد كل مكان تصل فيه مدخلات المستخدم إلى استدعاء LLM بدون حدود
5-free-skills/audit-rate-limiting.mdيتحقق مما إذا كانت مسارات المصادقة لديك ترفض فعليًا بعد N محاولة
5-free-skills/find-xss-react.mdيجد dangerouslySetInnerHTML والمخرجات غير المنقاة. 86% من الكود المولّد بالذكاء الاصطناعي يفشل في هذا (Veracode، 2025)

الإصدارات المعرضة للخطر المعروفة

KNOWN-VULNERABLE-VERSIONS.md — CVEs وأرقام الإصدارات المحددة في حزمة vibe-coding الافتراضية، تم التحقق منها مقابل GitHub Security Advisories / NVD حتى أغسطس 2026. تجاوز وسيط Next.js (CVE-2025-29927، CVSS 9.1 — رأس واحد يتجاوز كل وسيط المصادقة لديك)، التنبؤ بحدود form-data (CVE-2025-7783، CVSS 9.4)، قراءة ملفات خادم تطوير Vite، React Router، mcp-remote، MCP Inspector، Cursor.

بالإضافة إلى حوادث سلسلة التوريد التي لا يمكن لـ npm audit التقاطها بنيويًا — الاستيلاء على chalk/debug، ودودة Shai-Hulud، وpostmark-mcp، وslopsquatting — وجدول يوضح أي ماسح يلتقط ماذا فعليًا.


دراستا حالة مجانيتان

دراسة الحالةما الذي حدث خطأً
free-case-studies/cve-2025-48757-lovable-rls.mdكيف نُشر أكثر من 170 تطبيق Lovable مع RLS معطّل تمامًا — والمتابعة المنفصلة في 2026 التي كشفت 18,697 سجل طلاب لمنصة EdTech
free-case-studies/moltbook-supabase-leak.mdكيف ترك Moltbook 1.5 مليون رمز API قابلة للاستعلام بطلب curl واحد

إصلاحات المنصات منذ بدء هذه القائمة (حتى تعرف ما الذي ما زال يقع على عاتقك)

  • Supabase (أبريل 2026): الجداول الجديدة في المخطط العام لم تعد مكشوفة تلقائيًا عبر Data/GraphQL API — يتطلب الأمر اشتراكًا صريحًا. يلغي معادلة "مفتاح anon + RLS منسي = قاعدة بيانات عامة" للجداول الجديدة. الجداول التي أُنشئت قبل ذلك: ما زالت على عاتقك.
  • Lovable (يونيو 2026): يتم الآن فحص أخطاء تكوين RLS في كل نشر، مع إصلاح تلقائي اختياري للنتائج الحرجة المؤهلة. RLS ما زال ليس مفعّلًا افتراضيًا، وCVE-2025-48757 ما زال محل نزاع من البائع، واختراق أبريل 2026 كان تفويضًا من جانب المنصة — كان RLS الخاص بك غير ذي صلة به.
  • Lovable (يوليو 2026): يلغي مفاتيح API الخاصة بك تلقائيًا عندما تظهر على GitHub العام.
  • Replit (مايو-يونيو 2026): مركز الأمان 2.0 بالإضافة إلى جدار حماية للحزم (مبني مع Socket) يحظر نحو 8,000 حزمة خبيثة يوميًا وقت التثبيت.
  • Semgrep (مايو 2026): مجموعات قواعد لمفاتيح AI المكتوبة بشكل ثابت (186 قاعدة)، وملفات مهارات الوكلاء الخبيثة (122 قاعدة)، وأمان الذكاء الاصطناعي (27 قاعدة) — تستحق الربط في CI إذا كان الوكلاء يكتبون كودك.

يفحص linting المنصات الأنماط التي يعرفها. لا شيء مما سبق يعفيك من البنود 1-69.


ما ليس هذا

ليس ماسح SaaS. وليس مراقبة مستمرة. لا شيء يتصل بالخارج.

هذه ملفات markdown ثابتة. تقرأها، وتنفّذ استعلامات SQL وأوامر shell يدويًا، وتصلح ما تجده. لا توجد لوحة تحكم. ولا تنبيهات. ولا سحر.

هذا أيضًا ليس بديلًا عن اختبار اختراق احترافي إذا كنت تتعامل مع بيانات صحية أو سجلات مالية أو أي شيء خاضع للتنظيم. تغطي القائمة الأنماط التي تظهر باستمرار في تطبيقات vibe-coded. وهي لا تغطي كل شيء.


تريد الخزنة الكاملة؟

قائمة البنود الـ69 مجانية. الخزنة تحتوي على 50 مهارة عبر 5 أسطح هجوم، بما في ذلك 12 مهارة خاصة بتطبيقات AI وLLM: حقن الموجهات، أمان خوادم MCP، تصعيد صلاحيات الوكلاء، عزل قاعدة بيانات المتجهات، تسرب بيانات RAG، استخراج موجه النظام.

يشمل أيضًا: 15 قاعدة Cursor، وإعداد MCP واحد (Semgrep) + 4 وصفات تكامل CLI (gitleaks وnpm-audit وفحص Supabase RLS ومُختبر حقن الموجهات)، و4 قوائم مرجعية، و30 موجه مراجعة عدائية، و10 دراسات حالة مع تحليل كامل للسبب الجذري (بما في ذلك PocketOS، حيث حذف وكيل Cursor + Claude Opus 4.6 قاعدة بيانات إنتاجية وكل النسخ الاحتياطية في 9 ثوانٍ عبر رمز Railway غير مقيد).

لا SaaS. ولا اشتراك. ملفات markdown تعيش في مستودعك.

10 دولارات فقط. → rishabhvaai.gumroad.com/l/plddbd


المواضيع

claude-code cursor lovable v0 security mcp vibe-coding supabase next-js prompt-injection rls ai-securityإذا كانت قائمة التحقق هذه قد أنقذتك من نشر شيء محرج، فامنح المستودع نجمة. ثم أرسل الرابط إلى أي شخص في فريقك يستخدم Lovable أو v0 دون التفكير في هذه الأمور بعد.

تنزيل الأداة