Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cso-vibecheck — Senior-CSO Security-Audit-Skill für vibe-coded Apps. 22-Punkte-Audit, verankert an realen Vorfällen aus 2026 (Moltbook, Lovable CVE-2025-48757). Drop-in Claude Code Skill. | Kitploit
Tools/GitHubGitHub/git-akki/cso-vibecheck
Statische AnalyseSchwachstellenanalyseCode-AnalyseWebsicherheitPenetrationstestsSecret-ErkennungFehlkonfigurationLernen & BildungKuratierte Ressourcen
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Senior-CSO Security-Audit-Skill für vibe-coded Apps. 22-Punkte-Audit, verankert an realen Vorfällen aus 2026 (Moltbook, Lovable CVE-2025-48757). Drop-in Claude Code Skill.

115vor 3 MonatenNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

cso-vibecheck

cso-vibecheck

  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            Senior-CSO-Sicherheitsaudit für vibe-codierte Apps

Senior-CSO-Sicherheitsaudit-Fähigkeit für vibe-codierte Apps (Cursor / Lovable / Bolt / Replit / v0 / Claude-erstellt).

Führt ein deterministisches, wiederholbares 20-Schichten-Audit durch und erstellt einen strukturierten Bericht mit file:line-Nachweisen und Copy-Paste-Behebungsdiffs.

Warum

Vibe-codierte Apps liefern durchgängig die gleiche kurze Liste von Fehlschlägen:

  • 40-62 % des KI-generierten Codes enthalten eine Schwachstelle
  • 73 % bestehen bei der Bereitstellung mindestens eine OWASP Top 10-Prüfung nicht
  • 11 % der öffentlichen Supabase-Apps geben Dienstschlüssel preis
  • 78 % exponieren .env-Dateien
  • 91,5 % haben mindestens einen KI-Halluzinationsfehler (Q1 2026)

Reale Vorfälle, an denen diese Fähigkeit verankert ist:

  • Moltbook (Feb. 2026) — 1,5 Mio. Authentifizierungstoken + 35.000 E-Mails durch deaktiviertes Supabase RLS + anonymer Schlüssel im Client-Bundle durchgesickert, 3 Tage nach Markteinführung.
  • Lovable CVE-2025-48757 — BOLA auf /api/projects/[id], 18.000 Benutzerdatensätze offengelegt, 48 Tage lang nicht gepatcht.
  • Bolt.new — sk- / AKIA / AIzaSy-Schlüssel wurden häufig in JS-Bundles ausgeliefert.
  • Cursor — .env / .cursor/-Konfigurationen in Git committet.
  • Snake-Spiel (Claude) — pickle.loads auf Netzwerkeingabe → RCE.

Wie 318 Schwachstellen aussehen

VibeWrench hat 100 vibe-codierte Apps gescannt (2026):

Ergebnis% der AppsAbgedeckt durch
Fehlendes CSRF70 %Prüfung 21
Offengelegte Geheimnisse / API-Schlüssel41 %Prüfungen 6, 16
Stack-Trace-Leck36 %Prüfung 8
Fehlende Eingabevalidierung28 %Prüfungen 3-5
Keine Endpunkt-Authentifizierung21 %Prüfungen 1, 11, 19
Fehlende Sicherheitsheader20 %Prüfung 22
XSS18 %Prüfung 5
Offengelegte Supabase-Anmeldedaten12 %Prüfungen 6, 13

Wiz Research (2025): 20 % der vibe-codierten Apps enthalten schwerwiegende Fehler. ETH Zürich BaxBench (2025): 45 % des KI-generierten Codes enthalten eine OWASP Top 10-Schwachstelle.

Was es abdeckt

22 geschichtete Prüfungen:

  1. API-Gateway-Ratenbegrenzung + Authentifizierung auf bezahlten API-Routen
  2. Webhook-Signaturprüfung (Rohkörper, Stripe/Clerk/Resend)
  3. Benutzereingabe niemals in System-Prompt verkettet
  4. Parametrisierte DB-Abfragen (Supabase/Prisma)
  5. HTML-Bereinigung vor Einfügung von KI-Ausgabe
  6. API-Schlüssel niemals im Client-Bundle (NEXT_PUBLIC_*/VITE_*)
  7. max_tokens + Timeout + Canary bei jedem LLM-Aufruf
  8. Generische Produktionsfehler; kein Stack-Trace-Leck
  9. RAG/Retrieval-Filter nach tenant_id auf Datenbankebene
  10. Action Guard — Mutationstools erfordern serverseitige Berechtigungsprüfung + Idempotenz
  11. Identität aus Serversitzung, niemals aus Anforderungskörper/-kopf
  12. Besitzprüfung auf jeder /[id]-Route (BOLA / IDOR)
  13. Supabase RLS auf jeder öffentlichen Tabelle aktiviert
  14. Atomare Guthabenabzug + Registrierungs-Captcha + E-Mail-Normalisierung
  15. Strukturierter Logger mit Redaktion; kein console.log(req.body)
  16. .env* in .gitignore UND nicht in Git-Historie
  17. Halluzinierte/typosquattete npm-Abhängigkeiten
  18. Kein pickle.loads / eval / yaml.load / Function() / shell:true auf Benutzereingabe
  19. Middleware-Abdeckung stimmt mit jeder geschützten Route überein
  20. Serverseitige Absicherung, nicht nur Client-seitiger useEffect-Redirect
  21. CSRF-Schutz auf zustandsändernden Anfragen (70 % der Apps übersehen dies)
  22. Sicherheitsheader (CSP, HSTS, X-Frame-Options) + Cookie-Flags + TLS-Erzwingung

Vollständige Prozedur für jede Prüfung: references/checks.md.

Installation

Einzeiler:

curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash

Oder manuell:

git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck

Dann in einer beliebigen Claude Code-Sitzung fragen:

Überprüfe meine App auf Sicherheitsprobleme

oder direkt aufrufen:

/cso-vibecheck

Schnell-Triage-Modus

Für einen 30-Sekunden-Scan der 5 katastrophalsten Kategorien (Schlüssel im Client, IDOR, RLS aus, .env offengelegt, Identität aus Anfrage):

bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /pfad/zum/repo

Dann Claude bitten:

/cso-vibecheck quick scan

Ausgabe

Strukturierter Markdown-Bericht mit:

  • Urteil: BLOCK SHIP | SHIP WITH FIXES | CLEAR
  • P0-/P1-/P2-/N/A-Zählungen
  • Jeder Fund: Schicht, Prüfungsnummer, file:line-Nachweis, verständliche Beschreibung, verankerter Vorfall, Ein-Satz-Ausnutzung, Copy-Paste-Diff-Fix
  • Empfohlene nächste Schritte
  • Hinzuzufügende CI-Tools (gitleaks, socket.dev, Supabase-Berater)

Siehe references/report-template.md für die genaue Vorlage.

Referenzen

  • OWASP LLM Top 10 (2025)
  • OWASP Top 10 for Agentic Applications (2026)
  • Wiz Research: 20% of vibe apps risky
  • Escape Tech: 2k+ vulns across 5,600 apps
  • Moltbook hack writeup
  • Lovable security crisis (TNW)

Lizenz

MIT

Tool herunterladen