
Skill de auditoría de seguridad Senior-CSO para aplicaciones vibe-coded. Auditoría de 22 comprobaciones anclada a incidentes reales de 2026 (Moltbook, CVE-2025-48757 de Lovable). Skill de Claude Code de integración directa.

██████╗███████╗ ██████╗ ██╗ ██╗██╗██████╗ ███████╗
██╔════╝██╔════╝██╔═══██╗ ██║ ██║██║██╔══██╗██╔════╝
██║ ███████╗██║ ██║ ██║ ██║██║██████╔╝█████╗
██║ ╚════██║██║ ██║ ╚██╗ ██╔╝██║██╔══██╗██╔══╝
╚██████╗███████║╚██████╔╝ ╚████╔╝ ██║██████╔╝███████╗
╚═════╝╚══════╝ ╚═════╝ ╚═══╝ ╚═╝╚═════╝ ╚══════╝
senior-CSO security audit for vibe-coded apps
Habilidad de auditoría de seguridad de nivel CSO sénior para aplicaciones vibe-coded (Cursor / Lovable / Bolt / Replit / v0 / Claude-built).
Ejecuta una auditoría determinista y repetible de 20 capas y produce un informe estructurado con evidencia file:line y diffs de corrección listos para copiar y pegar.
Las aplicaciones vibe-coded repiten sistemáticamente la misma lista corta de fallos:
.envIncidentes reales en los que se basa esta habilidad:
/api/projects/[id], 18k registros de usuarios expuestos, 48 días sin parche.sk- / AKIA / AIzaSy enviadas frecuentemente en bundles de JS..env / .cursor/ commiteadas en git.pickle.loads en entrada de red → RCE.VibeWrench escaneó 100 aplicaciones vibe-coded (2026):
| Hallazgo | % de apps | Cubierto por |
|---|---|---|
| CSRF faltante | 70% | Check 21 |
| Secretos / claves de API expuestos | 41% | Checks 6, 16 |
| Fuga de stack trace | 36% | Check 8 |
| Validación de entrada faltante | 28% | Checks 3-5 |
| Sin autenticación en endpoints | 21% | Checks 1, 11, 19 |
| Cabeceras de seguridad faltantes | 20% | Check 22 |
| XSS | 18% | Check 5 |
| Credenciales de Supabase expuestas | 12% | Checks 6, 13 |
Wiz Research (2025): el 20% de las aplicaciones vibe-coded incluyen fallos graves. ETH Zurich BaxBench (2025): el 45% del código generado por IA contiene una vulnerabilidad del OWASP Top 10.
22 verificaciones en capas:
NEXT_PUBLIC_*/VITE_*)max_tokens + timeout + canary en cada llamada al LLMtenant_id a nivel de BD/[id] (BOLA / IDOR)console.log(req.body).env* en .gitignore Y no en el historial de gitpickle.loads / eval / yaml.load / Function() / shell:true sobre entrada de usuariouseEffect en el clienteProcedimiento completo para cada verificación: references/checks.md.
Una sola línea:
curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
O manual:
git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
Luego, en cualquier sesión de Claude Code, pregunta:
audita mi aplicación en busca de problemas de seguridad
o invócalo directamente:
/cso-vibecheck
Para un escaneo de 30 segundos de las 5 categorías más catastróficas (clave en el cliente, IDOR, RLS desactivado, .env expuesto, identidad desde la petición):
bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
Luego pregunta a Claude:
/cso-vibecheck quick scan
Informe Markdown estructurado con:
file:line, descripción en lenguaje sencillo, incidente ancla, explotación en una frase, diff de corrección listo para copiar y pegarConsulta references/report-template.md para la plantilla exacta.
MIT