Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cso-vibecheck — Compétence d'audit de sécurité Senior-CSO pour les applications vibe-codées. Audit en 22 points ancré sur des incidents réels de 2026 (Moltbook, Lovable CVE-2025-48757). Compétence Claude Code prête à l'emploi. | Kitploit
Outils/GitHubGitHub/git-akki/cso-vibecheck
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeSécurité WebTests d'IntrusionDétection de SecretsMauvaise ConfigurationApprentissage et ÉducationRessources Organisées
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Compétence d'audit de sécurité Senior-CSO pour les applications vibe-codées. Audit en 22 points ancré sur des incidents réels de 2026 (Moltbook, Lovable CVE-2025-48757). Compétence Claude Code prête à l'emploi.

14il y a 2 moisPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

cso-vibecheck

cso-vibecheck

root@kitploit:~
  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

Compétence d'audit de sécurité senior-CSO pour les applications vibe-codées (construites avec Cursor / Lovable / Bolt / Replit / v0 / Claude).

Exécute un audit déterministe et reproductible sur 20 couches et produit un rapport structuré avec des preuves file:line et des correctifs diff copier-coller.

Pourquoi

Les applications vibe-codées livrent systématiquement la même liste restreinte de défaillances :

  • 40-62 % du code généré par IA contient une vulnérabilité
  • 73 % échouent à au moins un contrôle OWASP Top 10 au déploiement
  • 11 % des applications Supabase publiques divulguent des clés de service
  • 78 % exposent les fichiers .env
  • 91,5 % présentent au moins un défaut d'hallucination IA (T1 2026)
  • Incidents réels sur lesquels cette compétence s'appuie :

    • Moltbook (févr. 2026) — 1,5 M de jetons d'authentification + 35 K e-mails divulgués via RLS Supabase désactivé + clé anon dans le bundle client, 3 jours après le lancement.
    • Lovable CVE-2025-48757 — BOLA sur /api/projects/[id], 18 K enregistrements utilisateurs exposés, 48 jours sans correctif.
    • Bolt.new — clés sk- / AKIA / AIzaSy fréquemment embarquées dans les bundles JS.
    • Cursor — configurations .env / .cursor/ commitées dans git.
    • Jeu Snake (Claude) — pickle.loads sur une entrée réseau → RCE.

    À quoi ressemblent 318 vulnérabilités

    VibeWrench a analysé 100 applications vibe-codées (2026) :

    Constat% des applicationsCouvert par
    CSRF manquant70%Vérification 21
    Secrets / clés API exposés41%Vérifications 6, 16
    Fuite de trace de pile36%Vérification 8
    Validation d'entrée manquante28%Vérifications 3-5
    Aucune authentification d'endpoint21%Vérifications 1, 11, 19
    En-têtes de sécurité manquants20%Vérification 22
    XSS18%Vérification 5
    Identifiants Supabase exposés12%Vérifications 6, 13

    Wiz Research (2025) : 20 % des applications vibe-codées embarquent des failles sérieuses. ETH Zurich BaxBench (2025) : 45 % du code généré par IA contient une vulnérabilité OWASP Top 10.

    Ce qu'elle couvre

    22 vérifications en couches :

    1. Limite de débit de la passerelle API + authentification sur les routes API payantes
    2. Vérification de la signature des webhooks (corps brut, Stripe/Clerk/Resend)
    3. Entrée utilisateur jamais concaténée dans le prompt système
    4. Requêtes de base de données paramétrées (Supabase/Prisma)
    5. Assainissement HTML avant l'injection de la sortie IA
    6. Clés API jamais dans le bundle client (NEXT_PUBLIC_*/VITE_*)
    7. max_tokens + timeout + canary sur chaque appel LLM
    8. Erreurs de prod génériques ; aucune fuite de trace de pile
    9. Filtres RAG/récupération par tenant_id au niveau de la base de données
    10. Action Guard — les outils de mutation exigent une re-vérification des permissions côté serveur + idempotence
    11. Identité issue de la session serveur, jamais du corps ou de l'en-tête de la requête
    12. Contrôle de propriété sur chaque route /[id] (BOLA / IDOR)
    13. RLS Supabase activé sur chaque table publique
    14. Déduction de crédit atomique + captcha d'inscription + normalisation des e-mails
    15. Logger structuré avec rédaction ; pas de console.log(req.body)
    16. .env* dans .gitignore ET absent de l'historique git
    17. Dépendances npm hallucinées ou typosquattées
    18. Pas de pickle.loads / eval / yaml.load / Function() / shell:true sur l'entrée utilisateur
    19. La couverture du middleware correspond à chaque route protégée
    20. Restriction côté serveur, pas seulement une redirection useEffect côté client
    21. Protection CSRF sur les requêtes modifiant l'état (70 % des applications l'omettent)
    22. En-têtes de sécurité (CSP, HSTS, X-Frame-Options) + indicateurs de cookies + application de TLS

    Procédure complète pour chaque vérification : references/checks.md.

    Installation

    En une ligne :

    root@kitploit:~
    curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
    

    Ou manuellement :

    root@kitploit:~
    git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
    

    Ensuite, dans toute session Claude Code, demandez :

    auditez mon application pour détecter des problèmes de sécurité

    ou invoquez directement :

    /cso-vibecheck

    Mode de tri rapide

    Pour un scan de 30 secondes des 5 catégories les plus catastrophiques (clé dans le client, IDOR, RLS désactivé, .env exposé, identité depuis la requête) :

    root@kitploit:~
    bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
    

    Demandez ensuite à Claude :

    /cso-vibecheck quick scan

    Sortie

    Rapport Markdown structuré avec :

    • Verdict : BLOCK SHIP | SHIP WITH FIXES | CLEAR
    • Compteurs P0 / P1 / P2 / N/A
    • Chaque constat : couche, n° de vérification, preuve file:line, description en langage simple, incident de référence, exploit en une phrase, correctif diff copier-coller
    • Actions suivantes recommandées
    • Outils CI à ajouter (gitleaks, socket.dev, Supabase advisor)

    Voir references/report-template.md pour le modèle exact.

    Références

    • OWASP LLM Top 10 (2025)
    • OWASP Top 10 for Agentic Applications (2026)
    • Wiz Research : 20 % des applications vibe-codées à risque
    • Escape Tech : 2k+ vulnérabilités sur 5 600 applications
    • Analyse du piratage de Moltbook
    • Crise de sécurité chez Lovable (TNW)

    Licence

    MIT

    Télécharger l’outil