
Compétence d'audit de sécurité Senior-CSO pour les applications vibe-codées. Audit en 22 points ancré sur des incidents réels de 2026 (Moltbook, Lovable CVE-2025-48757). Compétence Claude Code prête à l'emploi.

██████╗███████╗ ██████╗ ██╗ ██╗██╗██████╗ ███████╗
██╔════╝██╔════╝██╔═══██╗ ██║ ██║██║██╔══██╗██╔════╝
██║ ███████╗██║ ██║ ██║ ██║██║██████╔╝█████╗
██║ ╚════██║██║ ██║ ╚██╗ ██╔╝██║██╔══██╗██╔══╝
╚██████╗███████║╚██████╔╝ ╚████╔╝ ██║██████╔╝███████╗
╚═════╝╚══════╝ ╚═════╝ ╚═══╝ ╚═╝╚═════╝ ╚══════╝
senior-CSO security audit for vibe-coded apps
Compétence d'audit de sécurité senior-CSO pour les applications vibe-codées (construites avec Cursor / Lovable / Bolt / Replit / v0 / Claude).
Exécute un audit déterministe et reproductible sur 20 couches et produit un rapport structuré avec des preuves file:line et des correctifs diff copier-coller.
Les applications vibe-codées livrent systématiquement la même liste restreinte de défaillances :
.envIncidents réels sur lesquels cette compétence s'appuie :
/api/projects/[id], 18 K enregistrements utilisateurs exposés, 48 jours sans correctif.sk- / AKIA / AIzaSy fréquemment embarquées dans les bundles JS..env / .cursor/ commitées dans git.pickle.loads sur une entrée réseau → RCE.VibeWrench a analysé 100 applications vibe-codées (2026) :
Wiz Research (2025) : 20 % des applications vibe-codées embarquent des failles sérieuses. ETH Zurich BaxBench (2025) : 45 % du code généré par IA contient une vulnérabilité OWASP Top 10.
22 vérifications en couches :
NEXT_PUBLIC_*/VITE_*)max_tokens + timeout + canary sur chaque appel LLMtenant_id au niveau de la base de données/[id] (BOLA / IDOR)console.log(req.body).env* dans .gitignore ET absent de l'historique gitpickle.loads / / / / sur l'entrée utilisateurProcédure complète pour chaque vérification : references/checks.md.
En une ligne :
curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
Ou manuellement :
git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
Ensuite, dans toute session Claude Code, demandez :
auditez mon application pour détecter des problèmes de sécurité
ou invoquez directement :
/cso-vibecheck
Pour un scan de 30 secondes des 5 catégories les plus catastrophiques (clé dans le client, IDOR, RLS désactivé, .env exposé, identité depuis la requête) :
bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
Demandez ensuite à Claude :
/cso-vibecheck quick scan
Rapport Markdown structuré avec :
file:line, description en langage simple, incident de référence, exploit en une phrase, correctif diff copier-collerVoir references/report-template.md pour le modèle exact.
MIT
| Constat | % des applications | Couvert par |
|---|
| CSRF manquant | 70% | Vérification 21 |
| Secrets / clés API exposés | 41% | Vérifications 6, 16 |
| Fuite de trace de pile | 36% | Vérification 8 |
| Validation d'entrée manquante | 28% | Vérifications 3-5 |
| Aucune authentification d'endpoint | 21% | Vérifications 1, 11, 19 |
| En-têtes de sécurité manquants | 20% | Vérification 22 |
| XSS | 18% | Vérification 5 |
| Identifiants Supabase exposés | 12% | Vérifications 6, 13 |
evalyaml.loadFunction()shell:trueuseEffect côté client