Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cso-vibecheck — Compétence d'audit de sécurité Senior-CSO pour les applications vibe-codées. Audit en 22 points ancré sur des incidents réels de 2026 (Moltbook, Lovable CVE-2025-48757). Compétence Claude Code prête à l'emploi. | Kitploit
Outils/GitHubGitHub/git-akki/cso-vibecheck
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeSécurité WebTests d'IntrusionDétection de SecretsMauvaise ConfigurationApprentissage et ÉducationRessources Organisées
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Compétence d'audit de sécurité Senior-CSO pour les applications vibe-codées. Audit en 22 points ancré sur des incidents réels de 2026 (Moltbook, Lovable CVE-2025-48757). Compétence Claude Code prête à l'emploi.

1il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

cso-vibecheck

cso-vibecheck

root@kitploit:~
  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

Compétence d'audit de sécurité senior-CSO pour les applications vibe-codées (construites avec Cursor / Lovable / Bolt / Replit / v0 / Claude).

Exécute un audit déterministe et reproductible sur 20 couches et produit un rapport structuré avec des preuves file:line et des correctifs diff copier-coller.

Pourquoi

Les applications vibe-codées livrent systématiquement la même liste restreinte de défaillances :

  • 40-62 % du code généré par IA contient une vulnérabilité
  • 73 % échouent à au moins un contrôle OWASP Top 10 au déploiement
  • 11 % des applications Supabase publiques divulguent des clés de service
  • 78 % exposent les fichiers .env
  • 91,5 % présentent au moins un défaut d'hallucination IA (T1 2026)

Incidents réels sur lesquels cette compétence s'appuie :

  • Moltbook (févr. 2026) — 1,5 M de jetons d'authentification + 35 K e-mails divulgués via RLS Supabase désactivé + clé anon dans le bundle client, 3 jours après le lancement.
  • Lovable CVE-2025-48757 — BOLA sur /api/projects/[id], 18 K enregistrements utilisateurs exposés, 48 jours sans correctif.
  • Bolt.new — clés sk- / AKIA / AIzaSy fréquemment embarquées dans les bundles JS.
  • Cursor — configurations .env / .cursor/ commitées dans git.
  • Jeu Snake (Claude) — pickle.loads sur une entrée réseau → RCE.

À quoi ressemblent 318 vulnérabilités

VibeWrench a analysé 100 applications vibe-codées (2026) :

Wiz Research (2025) : 20 % des applications vibe-codées embarquent des failles sérieuses. ETH Zurich BaxBench (2025) : 45 % du code généré par IA contient une vulnérabilité OWASP Top 10.

Ce qu'elle couvre

22 vérifications en couches :

  1. Limite de débit de la passerelle API + authentification sur les routes API payantes
  2. Vérification de la signature des webhooks (corps brut, Stripe/Clerk/Resend)
  3. Entrée utilisateur jamais concaténée dans le prompt système
  4. Requêtes de base de données paramétrées (Supabase/Prisma)
  5. Assainissement HTML avant l'injection de la sortie IA
  6. Clés API jamais dans le bundle client (NEXT_PUBLIC_*/VITE_*)
  7. max_tokens + timeout + canary sur chaque appel LLM
  8. Erreurs de prod génériques ; aucune fuite de trace de pile
  9. Filtres RAG/récupération par tenant_id au niveau de la base de données
  10. Action Guard — les outils de mutation exigent une re-vérification des permissions côté serveur + idempotence
  11. Identité issue de la session serveur, jamais du corps ou de l'en-tête de la requête
  12. Contrôle de propriété sur chaque route /[id] (BOLA / IDOR)
  13. RLS Supabase activé sur chaque table publique
  14. Déduction de crédit atomique + captcha d'inscription + normalisation des e-mails
  15. Logger structuré avec rédaction ; pas de console.log(req.body)
  16. .env* dans .gitignore ET absent de l'historique git
  17. Dépendances npm hallucinées ou typosquattées
  18. Pas de pickle.loads / / / / sur l'entrée utilisateur

Procédure complète pour chaque vérification : references/checks.md.

Installation

En une ligne :

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash

Ou manuellement :

root@kitploit:~
git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck

Ensuite, dans toute session Claude Code, demandez :

auditez mon application pour détecter des problèmes de sécurité

ou invoquez directement :

/cso-vibecheck

Mode de tri rapide

Pour un scan de 30 secondes des 5 catégories les plus catastrophiques (clé dans le client, IDOR, RLS désactivé, .env exposé, identité depuis la requête) :

root@kitploit:~
bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo

Demandez ensuite à Claude :

/cso-vibecheck quick scan

Sortie

Rapport Markdown structuré avec :

  • Verdict : BLOCK SHIP | SHIP WITH FIXES | CLEAR
  • Compteurs P0 / P1 / P2 / N/A
  • Chaque constat : couche, n° de vérification, preuve file:line, description en langage simple, incident de référence, exploit en une phrase, correctif diff copier-coller
  • Actions suivantes recommandées
  • Outils CI à ajouter (gitleaks, socket.dev, Supabase advisor)

Voir references/report-template.md pour le modèle exact.

Références

  • OWASP LLM Top 10 (2025)
  • OWASP Top 10 for Agentic Applications (2026)
  • Wiz Research : 20 % des applications vibe-codées à risque
  • Escape Tech : 2k+ vulnérabilités sur 5 600 applications
  • Analyse du piratage de Moltbook
  • Crise de sécurité chez Lovable (TNW)

Licence

MIT

Télécharger l’outil
Constat% des applicationsCouvert par
CSRF manquant70%Vérification 21
Secrets / clés API exposés41%Vérifications 6, 16
Fuite de trace de pile36%Vérification 8
Validation d'entrée manquante28%Vérifications 3-5
Aucune authentification d'endpoint21%Vérifications 1, 11, 19
En-têtes de sécurité manquants20%Vérification 22
XSS18%Vérification 5
Identifiants Supabase exposés12%Vérifications 6, 13
eval
yaml.load
Function()
shell:true
  • La couverture du middleware correspond à chaque route protégée
  • Restriction côté serveur, pas seulement une redirection useEffect côté client
  • Protection CSRF sur les requêtes modifiant l'état (70 % des applications l'omettent)
  • En-têtes de sécurité (CSP, HSTS, X-Frame-Options) + indicateurs de cookies + application de TLS