
مهارة تدقيق أمني من Senior-CSO لتطبيقات vibe-coded. تدقيق مكون من 22 فحصًا يستند إلى حوادث حقيقية من 2026 (Moltbook، Lovable CVE-2025-48757). مهارة إدراج مباشر لـ Claude Code.

██████╗███████╗ ██████╗ ██╗ ██╗██╗██████╗ ███████╗
██╔════╝██╔════╝██╔═══██╗ ██║ ██║██║██╔══██╗██╔════╝
██║ ███████╗██║ ██║ ██║ ██║██║██████╔╝█████╗
██║ ╚════██║██║ ██║ ╚██╗ ██╔╝██║██╔══██╗██╔══╝
╚██████╗███████║╚██████╔╝ ╚████╔╝ ██║██████╔╝███████╗
╚═════╝╚══════╝ ╚═════╝ ╚═══╝ ╚═╝╚═════╝ ╚══════╝
senior-CSO security audit for vibe-coded apps
تدقيق أمني من Senior-CSO للتطبيقات المبرمجة بـ "vibe-coding" (المنشأة عبر Cursor / Lovable / Bolt / Replit / v0 / Claude).
يقوم هذا المهارة بإجراء تدقيق حتمي وقابل للتكرار عبر 20 طبقة، وينتج تقريراً منظماً يتضمن أدلة بـ file:line وإصلاحات جاهزة للنسخ واللصق.
تطلق التطبيقات المبرمجة بـ "vibe-coding" باستمرار نفس القائمة القصيرة من الثغرات:
.envحوادث حقيقية يستند إليها هذا المهارة:
/api/projects/[id]، تعرض 18 ألف سجل مستخدم، دون تصحيح لمدة 48 يوماً.sk- / AKIA / AIzaSy في حزم JavaScript..env / .cursor/ في git.pickle.loads على إدخال الشبكة يؤدي إلى RCE.قام VibeWrench بمسح 100 تطبيق مبرمج بـ "vibe-coding" (2026):
| الاكتشاف | % من التطبيقات | يغطيه |
|---|---|---|
| فقدان CSRF | 70% | Check 21 |
| تسريب الأسرار / مفاتيح API | 41% | Checks 6, 16 |
| تسريب تتبع المكدس | 36% | Check 8 |
| غياب التحقق من صحة الإدخال | 28% | Checks 3-5 |
| عدم وجود مصادقة على النقاط النهائية | 21% | Checks 1, 11, 19 |
| غياب رؤوس الأمان | 20% | Check 22 |
| XSS | 18% | Check 5 |
| تسريب بيانات اعتماد Supabase | 12% | Checks 6, 13 |
أبحاث Wiz (2025): 20% من التطبيقات المبرمجة بـ "vibe-coding" تشحن عيوباً خطيرة. ETH Zurich BaxBench (2025): 45% من الأكواد المولدة بالذكاء الاصطناعي تحتوي على ثغرة من OWASP Top 10.
22 فحصاً متعدد الطبقات:
NEXT_PUBLIC_*/VITE_*)max_tokens + مهلة + canary على كل استدعاء LLMtenant_id على مستوى قاعدة البيانات/[id] (BOLA / IDOR)console.log(req.body).env* في .gitignore وعدم وجودها في تاريخ gitpickle.loads / eval / yaml.load / Function() / shell:true على إدخال المستخدمuseEffect في العميلالإجراء الكامل لكل فحص: references/checks.md.
سطر واحد:
curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
أو يدوياً:
git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
ثم في أي جلسة Claude Code، اطلب:
قم بتدقيق تطبيقي بحثاً عن مشاكل أمنية
أو استدع مباشرة:
/cso-vibecheck
لفحص مدته 30 ثانية لأكثر 5 فئات كارثية (مفتاح في العميل، IDOR، RLS معطل، .env مكشوف، هوية من الطلب):
bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
ثم اطلب من Claude:
/cso-vibecheck quick scan
تقرير Markdown منظم يتضمن:
file:line، وصف بلغة بسيطة، الحادثة المرجعية، استغلال بجملة واحدة، إصلاح diff جاهز للنسخ واللصقانظر references/report-template.md لمعرفة النموذج الدقيق.
MIT