
Senior-CSO Security-Audit-Skill für vibe-coded Apps. 22-Punkte-Audit, verankert an realen Vorfällen aus 2026 (Moltbook, Lovable CVE-2025-48757). Drop-in Claude Code Skill.

██████╗███████╗ ██████╗ ██╗ ██╗██╗██████╗ ███████╗
██╔════╝██╔════╝██╔═══██╗ ██║ ██║██║██╔══██╗██╔════╝
██║ ███████╗██║ ██║ ██║ ██║██║██████╔╝█████╗
██║ ╚════██║██║ ██║ ╚██╗ ██╔╝██║██╔══██╗██╔══╝
╚██████╗███████║╚██████╔╝ ╚████╔╝ ██║██████╔╝███████╗
╚═════╝╚══════╝ ╚═════╝ ╚═══╝ ╚═╝╚═════╝ ╚══════╝
Senior-CSO-Sicherheitsaudit für vibe-codierte Apps
Senior-CSO-Sicherheitsaudit-Fähigkeit für vibe-codierte Apps (Cursor / Lovable / Bolt / Replit / v0 / Claude-erstellt).
Führt ein deterministisches, wiederholbares 20-Schichten-Audit durch und erstellt einen strukturierten Bericht mit file:line-Nachweisen und Copy-Paste-Behebungsdiffs.
Vibe-codierte Apps liefern durchgängig die gleiche kurze Liste von Fehlschlägen:
.env-DateienReale Vorfälle, an denen diese Fähigkeit verankert ist:
/api/projects/[id], 18.000 Benutzerdatensätze offengelegt, 48 Tage lang nicht gepatcht.sk- / AKIA / AIzaSy-Schlüssel wurden häufig in JS-Bundles ausgeliefert..env / .cursor/-Konfigurationen in Git committet.pickle.loads auf Netzwerkeingabe → RCE.VibeWrench hat 100 vibe-codierte Apps gescannt (2026):
| Ergebnis | % der Apps | Abgedeckt durch |
|---|---|---|
| Fehlendes CSRF | 70 % | Prüfung 21 |
| Offengelegte Geheimnisse / API-Schlüssel | 41 % | Prüfungen 6, 16 |
| Stack-Trace-Leck | 36 % | Prüfung 8 |
| Fehlende Eingabevalidierung | 28 % | Prüfungen 3-5 |
| Keine Endpunkt-Authentifizierung | 21 % | Prüfungen 1, 11, 19 |
| Fehlende Sicherheitsheader | 20 % | Prüfung 22 |
| XSS | 18 % | Prüfung 5 |
| Offengelegte Supabase-Anmeldedaten | 12 % | Prüfungen 6, 13 |
Wiz Research (2025): 20 % der vibe-codierten Apps enthalten schwerwiegende Fehler. ETH Zürich BaxBench (2025): 45 % des KI-generierten Codes enthalten eine OWASP Top 10-Schwachstelle.
22 geschichtete Prüfungen:
NEXT_PUBLIC_*/VITE_*)max_tokens + Timeout + Canary bei jedem LLM-Aufruftenant_id auf Datenbankebene/[id]-Route (BOLA / IDOR)console.log(req.body).env* in .gitignore UND nicht in Git-Historiepickle.loads / eval / yaml.load / Function() / shell:true auf BenutzereingabeuseEffect-RedirectVollständige Prozedur für jede Prüfung: references/checks.md.
Einzeiler:
curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
Oder manuell:
git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
Dann in einer beliebigen Claude Code-Sitzung fragen:
Überprüfe meine App auf Sicherheitsprobleme
oder direkt aufrufen:
/cso-vibecheck
Für einen 30-Sekunden-Scan der 5 katastrophalsten Kategorien (Schlüssel im Client, IDOR, RLS aus, .env offengelegt, Identität aus Anfrage):
bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /pfad/zum/repo
Dann Claude bitten:
/cso-vibecheck quick scan
Strukturierter Markdown-Bericht mit:
file:line-Nachweis, verständliche Beschreibung, verankerter Vorfall, Ein-Satz-Ausnutzung, Copy-Paste-Diff-FixSiehe references/report-template.md für die genaue Vorlage.
MIT