Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cso-vibecheck — مهارة تدقيق أمني من Senior-CSO لتطبيقات vibe-coded. تدقيق مكون من 22 فحصًا يستند إلى حوادث حقيقية من 2026 (Moltbook، Lovable CVE-2025-48757). مهارة إدراج مباشر لـ Claude Code. | Kitploit
أدوات/GitHubGitHub/git-akki/cso-vibecheck
التحليل الثابتتحليل الثغرات الأمنيةتحليل الكودأمن الويباختبار الاختراقكشف الأسرارسوء التكوينالتعلم والتعليمموارد منسقة
GitHubgit-akki/cso-vibecheck

cso-vibecheck

مهارة تدقيق أمني من Senior-CSO لتطبيقات vibe-coded. تدقيق مكون من 22 فحصًا يستند إلى حوادث حقيقية من 2026 (Moltbook، Lovable CVE-2025-48757). مهارة إدراج مباشر لـ Claude Code.

115منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
مشاركة

cso-vibecheck

cso-vibecheck

  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

تدقيق أمني من Senior-CSO للتطبيقات المبرمجة بـ "vibe-coding" (المنشأة عبر Cursor / Lovable / Bolt / Replit / v0 / Claude).

يقوم هذا المهارة بإجراء تدقيق حتمي وقابل للتكرار عبر 20 طبقة، وينتج تقريراً منظماً يتضمن أدلة بـ file:line وإصلاحات جاهزة للنسخ واللصق.

لماذا

تطلق التطبيقات المبرمجة بـ "vibe-coding" باستمرار نفس القائمة القصيرة من الثغرات:

  • 40-62% من الأكواد المولدة بالذكاء الاصطناعي تحتوي على ثغرة
  • 73% تفشل في اجتياز فحص واحد على الأقل من OWASP Top 10 عند النشر
  • 11% من تطبيقات Supabase العامة تسرب مفاتيح الخدمة
  • 78% تفضح ملفات .env
  • 91.5% تحتوي على عيب واحد على الأقل ناتج عن هلوسة الذكاء الاصطناعي (الربع الأول 2026)

حوادث حقيقية يستند إليها هذا المهارة:

  • Moltbook (فبراير 2026) — تسريب 1.5 مليون رمز مصادقة + 35 ألف بريد إلكتروني عبر تعطيل RLS في Supabase ومفتاح مجهول في حزمة العميل، بعد 3 أيام من الإطلاق.
  • Lovable CVE-2025-48757 — BOLA على /api/projects/[id]، تعرض 18 ألف سجل مستخدم، دون تصحيح لمدة 48 يوماً.
  • Bolt.new — شحن متكرر لمفاتيح sk- / AKIA / AIzaSy في حزم JavaScript.
  • Cursor — إيداع ملفات .env / .cursor/ في git.
  • لعبة الثعبان (Claude) — pickle.loads على إدخال الشبكة يؤدي إلى RCE.

كيف تبدو 318 ثغرة

قام VibeWrench بمسح 100 تطبيق مبرمج بـ "vibe-coding" (2026):

الاكتشاف% من التطبيقاتيغطيه
فقدان CSRF70%Check 21
تسريب الأسرار / مفاتيح API41%Checks 6, 16
تسريب تتبع المكدس36%Check 8
غياب التحقق من صحة الإدخال28%Checks 3-5
عدم وجود مصادقة على النقاط النهائية21%Checks 1, 11, 19
غياب رؤوس الأمان20%Check 22
XSS18%Check 5
تسريب بيانات اعتماد Supabase12%Checks 6, 13

أبحاث Wiz (2025): 20% من التطبيقات المبرمجة بـ "vibe-coding" تشحن عيوباً خطيرة. ETH Zurich BaxBench (2025): 45% من الأكواد المولدة بالذكاء الاصطناعي تحتوي على ثغرة من OWASP Top 10.

ما يغطيه

22 فحصاً متعدد الطبقات:

  1. الحد من معدل طلبات بوابة API + المصادقة على مسارات API المدفوعة
  2. التحقق من توقيع webhook (النص الخام، Stripe/Clerk/Resend)
  3. عدم إدراج إدخال المستخدم مطلقاً في prompt النظام
  4. استعلامات قاعدة بيانات معقّمة (Supabase/Prisma)
  5. تطهير HTML قبل حقن مخرجات الذكاء الاصطناعي
  6. عدم وجود مفاتيح API مطلقاً في حزمة العميل (NEXT_PUBLIC_*/VITE_*)
  7. max_tokens + مهلة + canary على كل استدعاء LLM
  8. أخطاء إنتاج عامة؛ عدم تسريب تتبع المكدس
  9. مرشحات RAG/استرجاع حسب tenant_id على مستوى قاعدة البيانات
  10. Action Guard — أدوات التعديل تتطلب إعادة التحقق من الصلاحية على الخادم + Idempotency
  11. الهوية من جلسة الخادم، وليس من نص الطلب/رأس الطلب
  12. التحقق من الملكية على كل مسار /[id] (BOLA / IDOR)
  13. تفعيل RLS في Supabase على كل جدول عام
  14. خصم اعتمادي ذري + captcha عند التسجيل + تطبيع البريد الإلكتروني
  15. مسجل منظم مع تنقية؛ عدم وجود console.log(req.body)
  16. إدراج .env* في .gitignore وعدم وجودها في تاريخ git
  17. اعتماديات npm المخترعة/ذات الأسماء المتشابهة
  18. عدم استخدام pickle.loads / eval / yaml.load / Function() / shell:true على إدخال المستخدم
  19. تغطية middleware لكل مسار محمي
  20. حجز على الخادم، وليس مجرد إعادة توجيه useEffect في العميل
  21. حماية CSRF على الطلبات التي تغير الحالة (70% من التطبيقات تفتقد ذلك)
  22. رؤوس الأمان (CSP, HSTS, X-Frame-Options) + إشارات الكوكيز + فرض TLS

الإجراء الكامل لكل فحص: references/checks.md.

التثبيت

سطر واحد:

curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash

أو يدوياً:

git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck

ثم في أي جلسة Claude Code، اطلب:

قم بتدقيق تطبيقي بحثاً عن مشاكل أمنية

أو استدع مباشرة:

/cso-vibecheck

وضع الفحص السريع

لفحص مدته 30 ثانية لأكثر 5 فئات كارثية (مفتاح في العميل، IDOR، RLS معطل، .env مكشوف، هوية من الطلب):

bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo

ثم اطلب من Claude:

/cso-vibecheck quick scan

المخرجات

تقرير Markdown منظم يتضمن:

  • الحكم: منع الإصدار | إصدار مع إصلاحات | نظيف
  • عدد P0 / P1 / P2 / غير قابل للتطبيق
  • كل اكتشاف: الطبقة، رقم الفحص، دليل file:line، وصف بلغة بسيطة، الحادثة المرجعية، استغلال بجملة واحدة، إصلاح diff جاهز للنسخ واللصق
  • الإجراءات التالية الموصى بها
  • أدوات CI ينبغي إضافتها (gitleaks، socket.dev، مستشار Supabase)

انظر references/report-template.md لمعرفة النموذج الدقيق.

المراجع

  • OWASP LLM Top 10 (2025)
  • OWASP Top 10 للتطبيقات العاملة بالوكيل (2026)
  • أبحاث Wiz: 20% من تطبيقات "vibe" محفوفة بالمخاطر
  • Escape Tech: أكثر من 2000 ثغرة عبر 5600 تطبيق
  • شرح اختراق Moltbook
  • أزمة أمان Lovable (TNW)

الترخيص

MIT

تنزيل الأداة