Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
database-sentinel — Skill de Claude que audita tus proyectos en busca de configuraciones incorrectas de RLS, claves expuestas, bypasses de autenticación y vulnerabilidades de almacenamiento. 27 antipatrones provenientes de CVE-2025-48757 y 10 estudios de seguridad. Seguro para producción. | Kitploit
Herramientas/GitHubGitHub/farenhytee/database-sentinel
Autenticación y AutorizaciónEscáneres de VulnerabilidadesAnálisis de CódigoAuditoría de ConfiguraciónSeguridad en la NubeDevSecOpsDetección de SecretosMala ConfiguraciónAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Seguridad de IA
Seguridad de Bases de Datos
GitHubfarenhytee/database-sentinel

database-sentinel

Skill de Claude que audita tus proyectos en busca de configuraciones incorrectas de RLS, claves expuestas, bypasses de autenticación y vulnerabilidades de almacenamiento. 27 antipatrones provenientes de CVE-2025-48757 y 10 estudios de seguridad. Seguro para producción.

Ver Repositorio
41517hace 5 mesesRevisado por Kitploit
Compartir

🛡️ Database Sentinel

Una skill de Claude que audita tus backends de base de datos para vulnerabilidades de seguridad.

Colócalo en Claude Code, Cursor o cualquier entorno potenciado por Claude. Di "audita mi base de datos" y obtén un informe de seguridad completo con el código de corrección exacto, en minutos, no en días.

Más de 170 aplicaciones Lovable fueron filtradas. 20.1 millones de filas expuestas en startups de YC. ~87,000 instancias de MongoDB quedaron vulnerables a MongoBleed (CVE-2025-14847, CISA KEV). 1.8 millones de contraseñas de Firebase filtradas en un solo incidente de 2025. El 45% del código generado por IA introduce vulnerabilidades del OWASP Top 10. Database Sentinel prueba si tu configuración de seguridad realmente funciona — no solo si está presente.


Lo que hace

Database Sentinel realiza una auditoría de seguridad de 7 pasos en cualquier backend que tu proyecto use:

  1. Detecta qué backends estás usando (Supabase, Firebase, MongoDB, Postgres / MySQL auto-alojados)
  2. Escanea tu código en busca de credenciales expuestas, claves hardcodeadas, secretos en git
  3. Inspecciona cada backend — esquema, políticas, reglas, usuarios, roles, configuración
  4. Compara los hallazgos con catálogos de anti-patrones específicos del backend obtenidos de CVEs, informes de brechas, benchmarks CIS e investigación de vibe-coding 2025–2026
  5. Prueba dinámicamente con primitivas seguras (tx=rollback, colecciones canarias, detector MongoBleed opt-in)
  6. Genera un informe de seguridad puntuado con explicaciones en lenguaje claro y escenarios de ataque concretos
  7. Produce código de corrección exacto — SQL DDL, archivos de reglas, diffs de configuración, Terraform — copia, pega, listo

El razonamiento entre backends detecta problemas que los escáneres de un solo backend pasan por alto (por ejemplo, un UID de Firebase Auth confiado por una API de Postgres sin verificación JWT).


Estado

FaseBackendEstado
1Supabase✅ enviado
2MongoDB (auto-alojado + Atlas)✅ enviado
3Firebase (Firestore / RTDB / Storage / Functions / Remote Config)🚧 planificado
4PostgreSQL (auto-alojado, incluyendo pgBouncer)🚧 planificado
5MySQL (auto-alojado)🚧 planificado
6Análisis de interacción entre backends🚧 planificado
7Distribución + pulido🚧 planificado

Database Sentinel fue anteriormente Supabase Sentinel (un solo backend). El cambio de nombre ocurrió durante la Fase 1 de la expansión multi-backend. Un shim de compatibilidad hacia atrás en compat/supabase-sentinel/ preserva el nombre antiguo de la skill al menos hasta la próxima versión menor — los usuarios existentes no ven regresión.


Inicio rápido

Opción 1: Claude Code / Cursor

Clona la skill en el directorio de skills de tu proyecto, o en uno central:

git clone https://github.com/Farenhytee/database-sentinel.git ~/claude-skills/database-sentinel

Luego pregúntale a Claude:

Audit my database

Database Sentinel detectará qué backend(s) usa tu proyecto, ejecutará las auditorías relevantes y producirá un informe unificado. Si hay múltiples backends (Firebase Auth + datos de Postgres, etc.), el informe incluirá una sección de interacciones entre backends una vez que la Fase 6 esté disponible.

Opción 2: Invocación de un solo backend

Si solo quieres auditar un backend específico, pregunta explícitamente:

Audit my Supabase project
Audit my MongoDB instance

El distribuidor reduce el alcance.

Opción 3: Manual (cualquier asistente de IA)

Copia el contenido de SKILL.md más el backends/<name>/workflow.md relevante en tu prompt del sistema. Recorre los 7 pasos con tus credenciales.


Qué detecta

Supabase (Fase 1) — 27 patrones

SeveridadPatrónQué
🔴 CRÍTICOSB-001 RLS_DISABLEDTablas sin Seguridad a Nivel de Fila (RLS) — completamente expuestas a internet
🔴 CRÍTICOSB-002 SERVICE_ROLE_EXPOSEDclave service_role en código frontend — elude TODA la seguridad
🔴 CRÍTICOSB-003 POLICIES_BUT_NO_RLSPolíticas escritas pero RLS nunca habilitado — falsa seguridad
🔴 CRÍTICOSB-005 WRITE_USING_TRUEINSERT/UPDATE/DELETE con USING(true) — cualquiera puede modificar
🟠 ALTOSB-006 USING_TRUE_SELECTTodas las filas legibles por usuarios anónimos en tablas sensibles
🟠 ALTOSB-007 VIEW_NO_SECURITY_INVOKERLas vistas evaden RLS, se ejecutan como superusuario
🟠 ALTOSB-008 SECURITY_DEFINER_EXPOSEDFunciones en esquema público evaden RLS, invocables vía API
🟠 ALTOSB-009 USER_METADATA_IN_POLICYLas políticas hacen referencia a metadatos modificables por el usuario — escalada de privilegios
🟠 ALTOSB-010 UPDATE_NO_WITHCHECKPolíticas UPDATE sin WITH CHECK — riesgo de asignación masiva
🟠 ALTOSB-011 GHOST_AUTHRegistros con correo no confirmado otorgan sesiones autenticadas
🟠 ALTOSB-012 STORAGE_NO_RLSBucket de almacenamiento sin políticas de control de acceso
🟠 ALTOSB-013 JWT_SECRET_EXPOSEDSecreto de firma JWT filtrado — puede falsificar el token de cualquier usuario
🟡 MEDIO+ 15 patrones másVer backends/supabase/anti-patterns.md

MongoDB (Fase 2) — 20 patrones

SeveridadPatrónQué
🔴 CRÍTICOMG-SH-001 MongoBleed (CVE-2025-14847, CISA KEV)Divulgación de memoria heap previa a la autenticación mediante paquete comprimido manipulado. ~87K instancias expuestas en el momento de la divulgación.
🔴 CRÍTICOMG-SH-002 Auth deshabilitadomongod ejecutándose sin autenticación — superficie de ataque del ransomware Meow
🔴 CRÍTICOMG-SH-003 mongod enlazado a internet--bind_ip_all + 27017 accesible — combinado con MG-SH-002 para compromiso total
🔴 CRÍTICOMG-AT-001 Lista de permitidos Atlas 0.0.0.0/0Clúster Atlas accesible desde cualquier lugar en internet
🟠 ALTOMG-SH-004 Bypass de autenticación localhost + ejecución en contenedorenableLocalhostAuthBypass true + acceso docker exec
🟠 ALTOMG-SH-005 JS del lado del servidor habilitado$where / $function / mapReduce accesibles — superficie NoSQL-RCE
🟠 ALTOMG-SH-006 TLS no requeridoTráfico en texto plano en la red
🟠 ALTOMG-SH-007 Rol privilegiado en usuario de la aplicaciónLa aplicación se conecta como root / dbAdminAnyDatabase etc.
🟠 ALTOMG-SH-008 Documento de rol auto-modificablefindByIdAndUpdate(id, req.body) + sin validador + campo de rol
🟠 ALTOMG-AT-002 Función Atlas como paso a través de BDInyección NoSQL sobre HTTPS — proliferado tras la desaprobación de la API de Datos
🟠 ALTOMG-AT-003 API de Datos Atlas aún en códigoDesaprobada el 30 de septiembre de 2025; rota Y probablemente rotada a Funciones menos auditadas
🟡 MEDIOMG-SH-009 Mongoose < 8.9.5CVE-2024-53900 / CVE-2025-23061 — inyección populate-match $where
🟡 MEDIO+ 8 patrones másVer backends/mongodb/anti-patterns.md

La sonda de red MongoBleed (backends/mongodb/mongobleed-probe.md) incluye un detector de un solo paquete que confirma la explotabilidad en tiempo de ejecución — verificado contra mongo:7.0.20 (vulnerable) y mongo:7.0.28 (parcheado). Es de solo lectura, protegido por dos confirmaciones opt-in, y nunca extrae contenido.


Ejemplo de salida

Descargar herramienta