Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cso-vibecheck — Skill de auditoría de seguridad Senior-CSO para aplicaciones vibe-coded. Auditoría de 22 comprobaciones anclada a incidentes reales de 2026 (Moltbook, CVE-2025-48757 de Lovable). Skill de Claude Code de integración directa. | Kitploit
Herramientas/GitHubGitHub/git-akki/cso-vibecheck
Análisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoSeguridad WebPruebas de PenetraciónDetección de SecretosMala ConfiguraciónAprendizaje y EducaciónRecursos Curados
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Skill de auditoría de seguridad Senior-CSO para aplicaciones vibe-coded. Auditoría de 22 comprobaciones anclada a incidentes reales de 2026 (Moltbook, CVE-2025-48757 de Lovable). Skill de Claude Code de integración directa.

14hace 2 mesesAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

cso-vibecheck

cso-vibecheck

root@kitploit:~
  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

Habilidad de auditoría de seguridad de nivel CSO sénior para aplicaciones vibe-coded (Cursor / Lovable / Bolt / Replit / v0 / Claude-built).

Ejecuta una auditoría determinista y repetible de 20 capas y produce un informe estructurado con evidencia file:line y diffs de corrección listos para copiar y pegar.

Por qué

Las aplicaciones vibe-coded repiten sistemáticamente la misma lista corta de fallos:

  • El 40-62% del código generado por IA contiene una vulnerabilidad
  • El 73% falla al menos una comprobación del OWASP Top 10 en el despliegue
  • El 11% de las apps públicas de Supabase filtran claves de servicio
  • El 78% expone archivos .env
  • El 91,5% tiene al menos un fallo por alucinación de IA (T1 2026)
  • Incidentes reales en los que se basa esta habilidad:

    • Moltbook (feb 2026) — 1,5M de tokens de autenticación + 35K correos filtrados por RLS de Supabase desactivado + clave anónima en el bundle del cliente, 3 días después del lanzamiento.
    • Lovable CVE-2025-48757 — BOLA en /api/projects/[id], 18k registros de usuarios expuestos, 48 días sin parche.
    • Bolt.new — claves sk- / AKIA / AIzaSy enviadas frecuentemente en bundles de JS.
    • Cursor — configuraciones .env / .cursor/ commiteadas en git.
    • Snake game (Claude) — pickle.loads en entrada de red → RCE.

    Cómo se ven 318 vulnerabilidades

    VibeWrench escaneó 100 aplicaciones vibe-coded (2026):

    Hallazgo% de appsCubierto por
    CSRF faltante70%Check 21
    Secretos / claves de API expuestos41%Checks 6, 16
    Fuga de stack trace36%Check 8
    Validación de entrada faltante28%Checks 3-5
    Sin autenticación en endpoints21%Checks 1, 11, 19
    Cabeceras de seguridad faltantes20%Check 22
    XSS18%Check 5
    Credenciales de Supabase expuestas12%Checks 6, 13

    Wiz Research (2025): el 20% de las aplicaciones vibe-coded incluyen fallos graves. ETH Zurich BaxBench (2025): el 45% del código generado por IA contiene una vulnerabilidad del OWASP Top 10.

    Qué cubre

    22 verificaciones en capas:

    1. Rate limit del gateway de API + autenticación en rutas de API de pago
    2. Verificación de firma de webhooks (cuerpo crudo, Stripe/Clerk/Resend)
    3. La entrada del usuario nunca se concatena al prompt del sistema
    4. Consultas de BD parametrizadas (Supabase/Prisma)
    5. Sanitización de HTML antes de inyectar la salida de IA
    6. Claves de API nunca en el bundle del cliente (NEXT_PUBLIC_*/VITE_*)
    7. max_tokens + timeout + canary en cada llamada al LLM
    8. Errores de producción genéricos; sin fuga de stack trace
    9. Filtros de RAG/recuperación por tenant_id a nivel de BD
    10. Action Guard: las herramientas de mutación requieren re-verificación de permisos en el servidor + idempotencia
    11. Identidad desde la sesión del servidor, nunca desde el cuerpo/cabecera de la petición
    12. Comprobación de propiedad en cada ruta /[id] (BOLA / IDOR)
    13. RLS de Supabase habilitado en cada tabla pública
    14. Deducción atómica de créditos + captcha de registro + normalización de email
    15. Logger estructurado con redacción; nada de console.log(req.body)
    16. .env* en .gitignore Y no en el historial de git
    17. Dependencias npm alucinadas/typosquatted
    18. Nada de pickle.loads / eval / yaml.load / Function() / shell:true sobre entrada de usuario
    19. La cobertura del middleware coincide con cada ruta protegida
    20. Control en el servidor, no solo redirección con useEffect en el cliente
    21. Protección CSRF en peticiones que cambian estado (el 70% de las apps lo omite)
    22. Cabeceras de seguridad (CSP, HSTS, X-Frame-Options) + flags de cookies + aplicación de TLS

    Procedimiento completo para cada verificación: references/checks.md.

    Instalación

    Una sola línea:

    root@kitploit:~
    curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
    

    O manual:

    root@kitploit:~
    git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
    

    Luego, en cualquier sesión de Claude Code, pregunta:

    audita mi aplicación en busca de problemas de seguridad

    o invócalo directamente:

    /cso-vibecheck

    Modo de triaje rápido

    Para un escaneo de 30 segundos de las 5 categorías más catastróficas (clave en el cliente, IDOR, RLS desactivado, .env expuesto, identidad desde la petición):

    root@kitploit:~
    bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
    

    Luego pregunta a Claude:

    /cso-vibecheck quick scan

    Salida

    Informe Markdown estructurado con:

    • Veredicto: BLOCK SHIP | SHIP WITH FIXES | CLEAR
    • Conteos P0 / P1 / P2 / N/A
    • Cada hallazgo: capa, n.º de check, evidencia file:line, descripción en lenguaje sencillo, incidente ancla, explotación en una frase, diff de corrección listo para copiar y pegar
    • Próximas acciones recomendadas
    • Herramientas de CI a añadir (gitleaks, socket.dev, Supabase advisor)

    Consulta references/report-template.md para la plantilla exacta.

    Referencias

    • OWASP LLM Top 10 (2025)
    • OWASP Top 10 para aplicaciones agénticas (2026)
    • Wiz Research: el 20% de las apps vibe presentan riesgos
    • Escape Tech: más de 2k vulnerabilidades en 5.600 apps
    • Análisis del hack de Moltbook
    • Crisis de seguridad en Lovable (TNW)

    Licencia

    MIT

    Descargar herramienta