Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cso-vibecheck — Skill de auditoría de seguridad Senior-CSO para aplicaciones vibe-coded. Auditoría de 22 comprobaciones anclada a incidentes reales de 2026 (Moltbook, CVE-2025-48757 de Lovable). Skill de Claude Code de integración directa. | Kitploit
Herramientas/GitHubGitHub/git-akki/cso-vibecheck
Análisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoSeguridad WebPruebas de PenetraciónDetección de SecretosMala ConfiguraciónAprendizaje y EducaciónRecursos Curados
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Skill de auditoría de seguridad Senior-CSO para aplicaciones vibe-coded. Auditoría de 22 comprobaciones anclada a incidentes reales de 2026 (Moltbook, CVE-2025-48757 de Lovable). Skill de Claude Code de integración directa.

115hace 3 mesesAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

cso-vibecheck

cso-vibecheck

  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

Habilidad de auditoría de seguridad de nivel CSO sénior para aplicaciones vibe-coded (Cursor / Lovable / Bolt / Replit / v0 / Claude-built).

Ejecuta una auditoría determinista y repetible de 20 capas y produce un informe estructurado con evidencia file:line y diffs de corrección listos para copiar y pegar.

Por qué

Las aplicaciones vibe-coded repiten sistemáticamente la misma lista corta de fallos:

  • El 40-62% del código generado por IA contiene una vulnerabilidad
  • El 73% falla al menos una comprobación del OWASP Top 10 en el despliegue
  • El 11% de las apps públicas de Supabase filtran claves de servicio
  • El 78% expone archivos .env
  • El 91,5% tiene al menos un fallo por alucinación de IA (T1 2026)

Incidentes reales en los que se basa esta habilidad:

  • Moltbook (feb 2026) — 1,5M de tokens de autenticación + 35K correos filtrados por RLS de Supabase desactivado + clave anónima en el bundle del cliente, 3 días después del lanzamiento.
  • Lovable CVE-2025-48757 — BOLA en /api/projects/[id], 18k registros de usuarios expuestos, 48 días sin parche.
  • Bolt.new — claves sk- / AKIA / AIzaSy enviadas frecuentemente en bundles de JS.
  • Cursor — configuraciones .env / .cursor/ commiteadas en git.
  • Snake game (Claude) — pickle.loads en entrada de red → RCE.

Cómo se ven 318 vulnerabilidades

VibeWrench escaneó 100 aplicaciones vibe-coded (2026):

Hallazgo% de appsCubierto por
CSRF faltante70%Check 21
Secretos / claves de API expuestos41%Checks 6, 16
Fuga de stack trace36%Check 8
Validación de entrada faltante28%Checks 3-5
Sin autenticación en endpoints21%Checks 1, 11, 19
Cabeceras de seguridad faltantes20%Check 22
XSS18%Check 5
Credenciales de Supabase expuestas12%Checks 6, 13

Wiz Research (2025): el 20% de las aplicaciones vibe-coded incluyen fallos graves. ETH Zurich BaxBench (2025): el 45% del código generado por IA contiene una vulnerabilidad del OWASP Top 10.

Qué cubre

22 verificaciones en capas:

  1. Rate limit del gateway de API + autenticación en rutas de API de pago
  2. Verificación de firma de webhooks (cuerpo crudo, Stripe/Clerk/Resend)
  3. La entrada del usuario nunca se concatena al prompt del sistema
  4. Consultas de BD parametrizadas (Supabase/Prisma)
  5. Sanitización de HTML antes de inyectar la salida de IA
  6. Claves de API nunca en el bundle del cliente (NEXT_PUBLIC_*/VITE_*)
  7. max_tokens + timeout + canary en cada llamada al LLM
  8. Errores de producción genéricos; sin fuga de stack trace
  9. Filtros de RAG/recuperación por tenant_id a nivel de BD
  10. Action Guard: las herramientas de mutación requieren re-verificación de permisos en el servidor + idempotencia
  11. Identidad desde la sesión del servidor, nunca desde el cuerpo/cabecera de la petición
  12. Comprobación de propiedad en cada ruta /[id] (BOLA / IDOR)
  13. RLS de Supabase habilitado en cada tabla pública
  14. Deducción atómica de créditos + captcha de registro + normalización de email
  15. Logger estructurado con redacción; nada de console.log(req.body)
  16. .env* en .gitignore Y no en el historial de git
  17. Dependencias npm alucinadas/typosquatted
  18. Nada de pickle.loads / eval / yaml.load / Function() / shell:true sobre entrada de usuario
  19. La cobertura del middleware coincide con cada ruta protegida
  20. Control en el servidor, no solo redirección con useEffect en el cliente
  21. Protección CSRF en peticiones que cambian estado (el 70% de las apps lo omite)
  22. Cabeceras de seguridad (CSP, HSTS, X-Frame-Options) + flags de cookies + aplicación de TLS

Procedimiento completo para cada verificación: references/checks.md.

Instalación

Una sola línea:

curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash

O manual:

git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck

Luego, en cualquier sesión de Claude Code, pregunta:

audita mi aplicación en busca de problemas de seguridad

o invócalo directamente:

/cso-vibecheck

Modo de triaje rápido

Para un escaneo de 30 segundos de las 5 categorías más catastróficas (clave en el cliente, IDOR, RLS desactivado, .env expuesto, identidad desde la petición):

bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo

Luego pregunta a Claude:

/cso-vibecheck quick scan

Salida

Informe Markdown estructurado con:

  • Veredicto: BLOCK SHIP | SHIP WITH FIXES | CLEAR
  • Conteos P0 / P1 / P2 / N/A
  • Cada hallazgo: capa, n.º de check, evidencia file:line, descripción en lenguaje sencillo, incidente ancla, explotación en una frase, diff de corrección listo para copiar y pegar
  • Próximas acciones recomendadas
  • Herramientas de CI a añadir (gitleaks, socket.dev, Supabase advisor)

Consulta references/report-template.md para la plantilla exacta.

Referencias

  • OWASP LLM Top 10 (2025)
  • OWASP Top 10 para aplicaciones agénticas (2026)
  • Wiz Research: el 20% de las apps vibe presentan riesgos
  • Escape Tech: más de 2k vulnerabilidades en 5.600 apps
  • Análisis del hack de Moltbook
  • Crisis de seguridad en Lovable (TNW)

Licencia

MIT

Descargar herramienta