Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
database-sentinel — Claude Skill qui audite vos projets pour les erreurs de configuration RLS, les clés exposées, les contournements d'authentification et les vulnérabilités de stockage. 27 anti-patrons issus de CVE-2025-48757 et de 10 études de sécurité. Sûr pour la production. | Kitploit
Outils/GitHubGitHub/farenhytee/database-sentinel
Authentification et AutorisationScanners de VulnérabilitésAnalyse de CodeAudit de ConfigurationSécurité CloudDevSecOpsDétection de SecretsMauvaise ConfigurationApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Sécurité de l'IA
Sécurité des Bases de Données
GitHubfarenhytee/database-sentinel

database-sentinel

Claude Skill qui audite vos projets pour les erreurs de configuration RLS, les clés exposées, les contournements d'authentification et les vulnérabilités de stockage. 27 anti-patrons issus de CVE-2025-48757 et de 10 études de sécurité. Sûr pour la production.

Voir le dépôt
41517il y a 5 moisVérifié par Kitploit
Partager

🛡️ Database Sentinel

Une compétence Claude qui audite vos bases de données backend pour les vulnérabilités de sécurité.

Déposez-la dans Claude Code, Cursor ou tout environnement Claude. Dites « audite ma base de données » et obtenez un rapport de sécurité complet avec le code de correction exact — en quelques minutes, pas en jours.

Plus de 170 applications Lovable ont été compromises. 20,1 millions de lignes ont été exposées parmi les startups YC. Environ 87 000 instances MongoDB ont été laissées vulnérables à MongoBleed (CVE-2025-14847, CISA KEV). 1,8 million de mots de passe Firebase ont fuité lors d'un seul incident en 2025. 45 % du code généré par IA introduit des vulnérabilités OWASP Top 10. Database Sentinel vérifie si votre configuration de sécurité fonctionne réellement — pas seulement si elle est présente.


Ce qu'il fait

Database Sentinel effectue un audit de sécurité en 7 étapes sur le(s) backend(s) utilisé(s) par votre projet :

  1. Détecte quels backends vous utilisez (Supabase, Firebase, MongoDB, Postgres / MySQL auto-hébergés)
  2. Analyse votre codebase pour trouver des identifiants exposés, des clés en dur, des secrets dans git
  3. Inspecte chaque backend — schéma, politiques, règles, utilisateurs, rôles, configuration
  4. Compare les résultats avec des catalogues d'anti-patrons spécifiques au backend issus de CVE, rapports de brèche, benchmarks CIS et recherches sur le vibe-coding 2025–2026
  5. Sonde dynamiquement avec des primitives sûres (tx=rollback, collections canaries, détecteur MongoBleed sur option)
  6. Génère un rapport de sécurité noté avec des explications en français simple et des scénarios d'attaque concrets
  7. Produit le code de correction exact — DDL SQL, fichiers de règles, diffs de configuration, Terraform — copiez, collez, c'est fait

Le raisonnement inter-backend détecte des problèmes que les analyseurs mono-backend ratent (par exemple, un UID Firebase Auth considéré comme fiable par une API Postgres sans vérification JWT).


Statut

PhaseBackendStatut
1Supabase✅ livré
2MongoDB (auto-hébergé + Atlas)✅ livré
3Firebase (Firestore / RTDB / Storage / Functions / Remote Config)🚧 planifié
4PostgreSQL (auto-hébergé, y compris pgBouncer)🚧 planifié
5MySQL (auto-hébergé)🚧 planifié
6Analyse des interactions inter-backend🚧 planifié
7Distribution + polissage🚧 planifié

Database Sentinel s'appelait auparavant Supabase Sentinel (mono-backend). Le renommage a eu lieu pendant la Phase 1 de l'extension multi-backend. Un shim de rétrocompatibilité dans compat/supabase-sentinel/ préserve l'ancien nom de compétence au moins jusqu'à la prochaine version mineure — les utilisateurs existants ne voient aucune régression.


Démarrage rapide

Option 1 : Claude Code / Cursor

Clonez la compétence dans le répertoire des compétences de votre projet, ou dans un répertoire central :

git clone https://github.com/Farenhytee/database-sentinel.git ~/claude-skills/database-sentinel

Puis demandez à Claude :

Audite ma base de données

Database Sentinel détectera quel(s) backend(s) votre projet utilise, exécutera les audits correspondants et produira un rapport unifié. Si plusieurs backends sont présents (Firebase Auth + données Postgres, etc.), le rapport inclut une section sur les interactions inter-backend une fois la Phase 6 livrée.

Option 2 : Invocation mono-backend

Si vous voulez auditer uniquement un backend spécifique, demandez explicitement :

Audite mon projet Supabase
Audite mon instance MongoDB

Le répartiteur réduit le périmètre.

Option 3 : Manuel (tout assistant IA)

Copiez le contenu de SKILL.md plus le backends/<name>/workflow.md correspondant dans votre prompt système. Parcourez les 7 étapes avec vos identifiants.


Ce qu'il détecte

Supabase (Phase 1) — 27 patrons

SévéritéPatronQuoi
🔴 CRITIQUESB-001 RLS_DISABLEDTables sans sécurité au niveau des lignes — totalement exposées sur Internet
🔴 CRITIQUESB-002 SERVICE_ROLE_EXPOSEDClé service_role dans le code frontend — contourne TOUTE sécurité
🔴 CRITIQUESB-003 POLICIES_BUT_NO_RLSPolitiques écrites mais RLS jamais activée — fausse sécurité
🔴 CRITIQUESB-005 WRITE_USING_TRUEINSERT/UPDATE/DELETE avec USING(true) — n'importe qui peut modifier
🟠 ÉLEVÉSB-006 USING_TRUE_SELECTToutes les lignes lisibles par les utilisateurs anonymes sur des tables sensibles
🟠 ÉLEVÉSB-007 VIEW_NO_SECURITY_INVOKERLes vues contournent RLS, s'exécutent en tant que superutilisateur
🟠 ÉLEVÉSB-008 SECURITY_DEFINER_EXPOSEDFonctions dans le schéma public contournent RLS, appelables via l'API
🟠 ÉLEVÉSB-009 USER_METADATA_IN_POLICYLes politiques référencent des métadonnées modifiables par l'utilisateur — escalade de privilèges
🟠 ÉLEVÉSB-010 UPDATE_NO_WITHCHECKPolitiques UPDATE sans WITH CHECK — risque d'assignation en masse
🟠 ÉLEVÉSB-011 GHOST_AUTHInscriptions avec email non confirmé qui accordent des sessions authentifiées
🟠 ÉLEVÉSB-012 STORAGE_NO_RLSBucket de stockage sans politiques de contrôle d'accès
🟠 ÉLEVÉSB-013 JWT_SECRET_EXPOSEDSecret de signature JWT divulgué — peut forger le token de n'importe quel utilisateur
🟡 MOYEN+ 15 autres patronsVoir backends/supabase/anti-patterns.md

MongoDB (Phase 2) — 20 patrons

SévéritéPatronQuoi
🔴 CRITIQUEMG-SH-001 MongoBleed (CVE-2025-14847, CISA KEV)Divulgation de mémoire heap pré-auth via un paquet compressé fabriqué. Environ 87K instances exposées lors de la divulgation.
🔴 CRITIQUEMG-SH-002 Auth désactivémongod fonctionnant sans authentification — surface d'attaque du ransomware Meow
🔴 CRITIQUEMG-SH-003 mongod lié à Internet--bind_ip_all + 27017 joignable — associé à MG-SH-002 pour compromission totale
🔴 CRITIQUEMG-AT-001 Liste blanche Atlas 0.0.0.0/0Cluster Atlas joignable depuis n'importe où sur Internet
🟠 ÉLEVÉMG-SH-004 Contournement d'auth localhost + exécution conteneurenableLocalhostAuthBypass true + accès docker exec
🟠 ÉLEVÉMG-SH-005 JS côté serveur activé$where / $function / mapReduce joignables — surface NoSQL-RCE
🟠 ÉLEVÉMG-SH-006 TLS non requisTrafic en clair sur le réseau
🟠 ÉLEVÉMG-SH-007 Rôle privilégié sur un utilisateur applicatifL'application se connecte en tant que root / dbAdminAnyDatabase etc.
🟠 ÉLEVÉMG-SH-008 Document de rôle auto-modifiablefindByIdAndUpdate(id, req.body) + pas de validateur + champ rôle
🟠 ÉLEVÉMG-AT-002 Atlas Function comme passerelle DBInjection NoSQL sur HTTPS — proliféré après la dépréciation de l'API Data
🟠 ÉLEVÉMG-AT-003 Atlas Data API encore dans le codeDéprécié le 30 septembre 2025 ; cassé ET probablement remplacé par des Functions moins auditées
🟡 MOYENMG-SH-009 Mongoose < 8.9.5CVE-2024-53900 / CVE-2025-23061 — injection $where dans populate-match
🟡 MOYEN+ 8 autres patronsVoir backends/mongodb/anti-patterns.md

La sonde réseau MongoBleed (backends/mongodb/mongobleed-probe.md) embarque un détecteur à paquet unique qui confirme l'exploitabilité à l'exécution — vérifié contre mongo:7.0.20 (vulnérable) et mongo:7.0.28 (patché). Il est en lecture seule, verrouillé derrière deux confirmations opt-in, et n'extrait jamais de contenu.


Exemple de sortie

Télécharger l’outil