Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cso-vibecheck — Senior-CSO Security-Audit-Skill für vibe-coded Apps. 22-Punkte-Audit, verankert an realen Vorfällen aus 2026 (Moltbook, Lovable CVE-2025-48757). Drop-in Claude Code Skill. | Kitploit
Tools/GitHubGitHub/git-akki/cso-vibecheck
Statische AnalyseSchwachstellenanalyseCode-AnalyseWebsicherheitPenetrationstestsSecret-ErkennungFehlkonfigurationLernen & BildungKuratierte Ressourcen
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Senior-CSO Security-Audit-Skill für vibe-coded Apps. 22-Punkte-Audit, verankert an realen Vorfällen aus 2026 (Moltbook, Lovable CVE-2025-48757). Drop-in Claude Code Skill.

14vor 2 MonatenNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

cso-vibecheck

cso-vibecheck

root@kitploit:~
  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            Senior-CSO-Sicherheitsaudit für vibe-codierte Apps

Senior-CSO-Sicherheitsaudit-Fähigkeit für vibe-codierte Apps (Cursor / Lovable / Bolt / Replit / v0 / Claude-erstellt).

Führt ein deterministisches, wiederholbares 20-Schichten-Audit durch und erstellt einen strukturierten Bericht mit file:line-Nachweisen und Copy-Paste-Behebungsdiffs.

Warum

Vibe-codierte Apps liefern durchgängig die gleiche kurze Liste von Fehlschlägen:

  • 40-62 % des KI-generierten Codes enthalten eine Schwachstelle
  • 73 % bestehen bei der Bereitstellung mindestens eine OWASP Top 10-Prüfung nicht
  • 11 % der öffentlichen Supabase-Apps geben Dienstschlüssel preis
  • 78 % exponieren .env-Dateien
  • 91,5 % haben mindestens einen KI-Halluzinationsfehler (Q1 2026)
  • Reale Vorfälle, an denen diese Fähigkeit verankert ist:

    • Moltbook (Feb. 2026) — 1,5 Mio. Authentifizierungstoken + 35.000 E-Mails durch deaktiviertes Supabase RLS + anonymer Schlüssel im Client-Bundle durchgesickert, 3 Tage nach Markteinführung.
    • Lovable CVE-2025-48757 — BOLA auf /api/projects/[id], 18.000 Benutzerdatensätze offengelegt, 48 Tage lang nicht gepatcht.
    • Bolt.new — sk- / AKIA / AIzaSy-Schlüssel wurden häufig in JS-Bundles ausgeliefert.
    • Cursor — .env / .cursor/-Konfigurationen in Git committet.
    • Snake-Spiel (Claude) — pickle.loads auf Netzwerkeingabe → RCE.

    Wie 318 Schwachstellen aussehen

    VibeWrench hat 100 vibe-codierte Apps gescannt (2026):

    Ergebnis% der AppsAbgedeckt durch
    Fehlendes CSRF70 %Prüfung 21
    Offengelegte Geheimnisse / API-Schlüssel41 %Prüfungen 6, 16
    Stack-Trace-Leck36 %Prüfung 8
    Fehlende Eingabevalidierung28 %Prüfungen 3-5
    Keine Endpunkt-Authentifizierung21 %Prüfungen 1, 11, 19
    Fehlende Sicherheitsheader20 %Prüfung 22
    XSS18 %Prüfung 5
    Offengelegte Supabase-Anmeldedaten12 %Prüfungen 6, 13

    Wiz Research (2025): 20 % der vibe-codierten Apps enthalten schwerwiegende Fehler. ETH Zürich BaxBench (2025): 45 % des KI-generierten Codes enthalten eine OWASP Top 10-Schwachstelle.

    Was es abdeckt

    22 geschichtete Prüfungen:

    1. API-Gateway-Ratenbegrenzung + Authentifizierung auf bezahlten API-Routen
    2. Webhook-Signaturprüfung (Rohkörper, Stripe/Clerk/Resend)
    3. Benutzereingabe niemals in System-Prompt verkettet
    4. Parametrisierte DB-Abfragen (Supabase/Prisma)
    5. HTML-Bereinigung vor Einfügung von KI-Ausgabe
    6. API-Schlüssel niemals im Client-Bundle (NEXT_PUBLIC_*/VITE_*)
    7. max_tokens + Timeout + Canary bei jedem LLM-Aufruf
    8. Generische Produktionsfehler; kein Stack-Trace-Leck
    9. RAG/Retrieval-Filter nach tenant_id auf Datenbankebene
    10. Action Guard — Mutationstools erfordern serverseitige Berechtigungsprüfung + Idempotenz
    11. Identität aus Serversitzung, niemals aus Anforderungskörper/-kopf
    12. Besitzprüfung auf jeder /[id]-Route (BOLA / IDOR)
    13. Supabase RLS auf jeder öffentlichen Tabelle aktiviert
    14. Atomare Guthabenabzug + Registrierungs-Captcha + E-Mail-Normalisierung
    15. Strukturierter Logger mit Redaktion; kein console.log(req.body)
    16. .env* in .gitignore UND nicht in Git-Historie
    17. Halluzinierte/typosquattete npm-Abhängigkeiten
    18. Kein pickle.loads / eval / yaml.load / Function() / shell:true auf Benutzereingabe
    19. Middleware-Abdeckung stimmt mit jeder geschützten Route überein
    20. Serverseitige Absicherung, nicht nur Client-seitiger useEffect-Redirect
    21. CSRF-Schutz auf zustandsändernden Anfragen (70 % der Apps übersehen dies)
    22. Sicherheitsheader (CSP, HSTS, X-Frame-Options) + Cookie-Flags + TLS-Erzwingung

    Vollständige Prozedur für jede Prüfung: references/checks.md.

    Installation

    Einzeiler:

    root@kitploit:~
    curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
    

    Oder manuell:

    root@kitploit:~
    git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
    

    Dann in einer beliebigen Claude Code-Sitzung fragen:

    Überprüfe meine App auf Sicherheitsprobleme

    oder direkt aufrufen:

    /cso-vibecheck

    Schnell-Triage-Modus

    Für einen 30-Sekunden-Scan der 5 katastrophalsten Kategorien (Schlüssel im Client, IDOR, RLS aus, .env offengelegt, Identität aus Anfrage):

    root@kitploit:~
    bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /pfad/zum/repo
    

    Dann Claude bitten:

    /cso-vibecheck quick scan

    Ausgabe

    Strukturierter Markdown-Bericht mit:

    • Urteil: BLOCK SHIP | SHIP WITH FIXES | CLEAR
    • P0-/P1-/P2-/N/A-Zählungen
    • Jeder Fund: Schicht, Prüfungsnummer, file:line-Nachweis, verständliche Beschreibung, verankerter Vorfall, Ein-Satz-Ausnutzung, Copy-Paste-Diff-Fix
    • Empfohlene nächste Schritte
    • Hinzuzufügende CI-Tools (gitleaks, socket.dev, Supabase-Berater)

    Siehe references/report-template.md für die genaue Vorlage.

    Referenzen

    • OWASP LLM Top 10 (2025)
    • OWASP Top 10 for Agentic Applications (2026)
    • Wiz Research: 20% of vibe apps risky
    • Escape Tech: 2k+ vulns across 5,600 apps
    • Moltbook hack writeup
    • Lovable security crisis (TNW)

    Lizenz

    MIT

    Tool herunterladen