Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
database-sentinel — Claude Skill zur Prüfung Ihrer Projekte auf RLS-Fehlkonfigurationen, offengelegte Schlüssel, Authentifizierungsumgehungen und Speicherschwachstellen. 27 Anti-Patterns aus CVE-2025-48757 und 10 Sicherheitsstudien. Produktionstauglich. | Kitploit
Tools/GitHubGitHub/farenhytee/database-sentinel
Authentifizierung & AutorisierungSchwachstellenscannerCode-AnalyseKonfigurationsprüfungCloud-SicherheitDevSecOpsSecret-ErkennungFehlkonfigurationLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
KI-Sicherheit
Datenbanksicherheit
GitHubfarenhytee/database-sentinel

database-sentinel

Claude Skill zur Prüfung Ihrer Projekte auf RLS-Fehlkonfigurationen, offengelegte Schlüssel, Authentifizierungsumgehungen und Speicherschwachstellen. 27 Anti-Patterns aus CVE-2025-48757 und 10 Sicherheitsstudien. Produktionstauglich.

Repository anzeigen
41518vor 5 MonatenVon Kitploit geprüft

🛡️ Database Sentinel

Ein Claude-Skill, der deine Datenbank-Backends auf Sicherheitslücken prüft.

Füge ihn in Claude Code, Cursor oder eine beliebige Claude-Umgebung ein. Sage „audit my database“ und erhalte einen umfassenden Sicherheitsbericht mit exaktem Fix-Code – in Minuten, nicht Tagen.

Über 170 Lovable-Apps wurden kompromittiert. 20,1 Mio. Datensätze waren bei YC-Startups exponiert. ~87.000 MongoDB-Instanzen waren anfällig für MongoBleed (CVE-2025-14847, CISA KEV). 1,8 Mio. Firebase-Passwörter wurden in einem einzigen Vorfall im Jahr 2025 geleakt. 45 % der KI-generierten Codes führen OWASP Top 10-Sicherheitslücken ein. Database Sentinel testet, ob deine Sicherheitskonfiguration tatsächlich funktioniert – nicht nur, ob sie vorhanden ist.


Was es tut

Database Sentinel führt eine 7-stufige Sicherheitsprüfung für die Backends durch, die dein Projekt verwendet:

  1. Erkennt, welche Backends du verwendest (Supabase, Firebase, MongoDB, selbstgehostetes Postgres / MySQL)
  2. Durchsucht deine Codebasis nach exponierten Anmeldeinformationen, hartcodierten Schlüsseln, Secrets in Git
  3. Untersucht jedes Backend – Schema, Richtlinien, Regeln, Benutzer, Rollen, Konfiguration
  4. Gleicht die Ergebnisse mit backend-spezifischen Anti-Pattern-Katalogen ab – basierend auf CVEs, Breach-Berichten, CIS-Benchmarks und Vibe-Coding-Forschung von 2025–2026
  5. Testet dynamisch mit sicheren Primitiven (tx=rollback, Canary-Collections, optionalem MongoBleed-Detektor)
  6. Erstellt einen bewerteten Sicherheitsbericht mit allgemeinverständlichen Erklärungen und konkreten Angriffsszenarien
  7. Produziert exakten Fix-Code – SQL DDL, Regeldateien, Konfig-Diffs, Terraform – kopieren, einfügen, erledigt

Backend-übergreifende Analysen erkennen Probleme, die Einzel-Backend-Scanner übersehen (z. B. ein Firebase Auth UID, dem eine Postgres-API ohne JWT-Verifizierung vertraut).


Status

PhaseBackendStatus
1Supabase✅ ausgeliefert
2MongoDB (selbstgehostet + Atlas)✅ ausgeliefert
3Firebase (Firestore / RTDB / Storage / Functions / Remote Config)🚧 geplant
4PostgreSQL (selbstgehostet, inkl. pgBouncer)🚧 geplant
5MySQL (selbstgehostet)🚧 geplant
6Backend-übergreifende Interaktionsanalyse🚧 geplant
7Distribution + Feinschliff🚧 geplant

Database Sentinel hieß früher Supabase Sentinel (Einzel-Backend). Die Umbenennung erfolgte während Phase 1 der Multi-Backend-Erweiterung. Ein Abwärtskompatibilitäts-Shim unter compat/supabase-sentinel/ bewahrt den alten Skill-Namen mindestens bis zum nächsten Minor-Release – bestehende Benutzer sehen keine Regression.


Schnellstart

Option 1: Claude Code / Cursor

Klone den Skill in das Skills-Verzeichnis deines Projekts oder in ein zentrales:

git clone https://github.com/Farenhytee/database-sentinel.git ~/claude-skills/database-sentinel

Dann frage Claude:

Audit my database

Database Sentinel erkennt, welche Backends dein Projekt verwendet, führt die entsprechenden Audits durch und erstellt einen einheitlichen Bericht. Wenn mehrere Backends vorhanden sind (Firebase Auth + Postgres-Daten usw.), enthält der Bericht nach Phase 6 einen Abschnitt zu Backend-übergreifenden Interaktionen.

Option 2: Einzel-Backend-Aufruf

Wenn du nur ein bestimmtes Backend prüfen möchtest, frage explizit:

Audit my Supabase project
Audit my MongoDB instance

Der Dispatcher schränkt den Umfang ein.

Option 3: Manuell (beliebiger KI-Assistent)

Kopiere den Inhalt von SKILL.md plus das entsprechende backends/<name>/workflow.md in deinen System-Prompt. Durchlaufe die 7 Schritte mit deinen Anmeldeinformationen.


Was es erkennt

Supabase (Phase 1) – 27 Muster

SchweregradMusterBedeutung
🔴 KRITISCHSB-001 RLS_DISABLEDTabellen ohne Row-Level Security – vollständig im Internet exponiert
🔴 KRITISCHSB-002 SERVICE_ROLE_EXPOSEDservice_role-Schlüssel im Frontend-Code – umgeht ALLE Sicherheit
🔴 KRITISCHSB-003 POLICIES_BUT_NO_RLSRichtlinien geschrieben, aber RLS nie aktiviert – falsche Sicherheit
🔴 KRITISCHSB-005 WRITE_USING_TRUEINSERT/UPDATE/DELETE mit USING(true) – jeder kann ändern
🟠 HOCHSB-006 USING_TRUE_SELECTAlle Zeilen für anonyme Benutzer lesbar bei sensiblen Tabellen
🟠 HOCHSB-007 VIEW_NO_SECURITY_INVOKERViews umgehen RLS, laufen als Superuser
🟠 HOCHSB-008 SECURITY_DEFINER_EXPOSEDFunktionen im public-Schema umgehen RLS, über API aufrufbar
🟠 HOCHSB-009 USER_METADATA_IN_POLICYRichtlinien referenzieren benutzeränderbare Metadaten – Privilegienerweiterung
🟠 HOCHSB-010 UPDATE_NO_WITHCHECKUPDATE-Richtlinien ohne WITH CHECK – Massenzuweisungsrisiko
🟠 HOCHSB-011 GHOST_AUTHAnmeldungen mit unbestätigter E-Mail gewähren authentifizierte Sitzungen
🟠 HOCHSB-012 STORAGE_NO_RLSStorage-Bucket ohne Zugriffskontrollrichtlinien
🟠 HOCHSB-013 JWT_SECRET_EXPOSEDJWT-Signing-Secret geleakt – kann Token für jeden Benutzer fälschen
🟡 MITTEL+ 15 weitere MusterSiehe backends/supabase/anti-patterns.md

MongoDB (Phase 2) – 20 Muster

SchweregradMusterBedeutung
🔴 KRITISCHMG-SH-001 MongoBleed (CVE-2025-14847, CISA KEV)Pre-Auth-Heap-Offenlegung durch manipuliertes komprimiertes Paket. ~87K Instanzen zum Zeitpunkt der Offenlegung exponiert.
🔴 KRITISCHMG-SH-002 Auth deaktiviertmongod ohne Authentifizierung – Angriffsfläche für Meow-Ransomware
🔴 KRITISCHMG-SH-003 Internet-gebundener mongod--bind_ip_all + 27017 erreichbar – gepaart mit MG-SH-002 für vollständige Kompromittierung
🔴 KRITISCHMG-AT-001 Atlas Allowlist 0.0.0.0/0Atlas-Cluster von überall im Internet erreichbar
🟠 HOCHMG-SH-004 Localhost-Auth-Bypass + Container-AusführungenableLocalhostAuthBypass true + docker exec-Zugriff
🟠 HOCHMG-SH-005 Serverseitiges JS aktiviert$where / $function / mapReduce erreichbar – NoSQL-RCE-Angriffsfläche
🟠 HOCHMG-SH-006 TLS nicht erforderlichKlartextverkehr auf der Leitung
🟠 HOCHMG-SH-007 Privilegierte Rolle für App-BenutzerApp verbindet sich als root / dbAdminAnyDatabase usw.
🟠 HOCHMG-SH-008 Selbständerbares RollendokumentfindByIdAndUpdate(id, req.body) + kein Validator + Rollenfeld
🟠 HOCHMG-AT-002 Atlas Function als DB-DurchgangNoSQL-Injection über HTTPS – nach Data-API-Abkündigung stark verbreitet
🟠 HOCHMG-AT-003 Atlas Data API noch im CodeAm 30. September 2025 eingestellt; defekt UND wahrscheinlich zu weniger geprüften Functions verschoben
🟡 MITTELMG-SH-009 Mongoose < 8.9.5CVE-2024-53900 / CVE-2025-23061 – populate-match $where-Injection
🟡 MITTEL+ 8 weitere MusterSiehe backends/mongodb/anti-patterns.md

Der MongoBleed-Netzwerkprobe (backends/mongodb/mongobleed-probe.md) enthält einen Ein-Paket-Detektor, der die Ausnutzbarkeit zur Laufzeit bestätigt – verifiziert gegen mongo:7.0.20 (anfällig) und mongo:7.0.28 (gepatcht). Er ist schreibgeschützt, durch zwei Opt-in-Bestätigungen abgesichert und extrahiert niemals Inhalte.


Beispielausgabe

╔════════════════════════════════════════════════════════╗
║                  SENTINEL SECURITY AUDIT               ║
╠════════════════════════════════════════════════════════╣
║  Backends:   supabase, mongodb                         ║
║  Scanned:    2026-04-30 14:30 UTC                      ║
║  Score:      0/100 🔴                                  ║
║  Summary:    2 backends, 8 findings (3C / 4H / 1M)     ║
╚════════════════════════════════════════════════════════╝
Tool herunterladen