Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
vibe-coding-security — AI-जनित ऐप्स (Lovable, v0, Bolt, Cursor) के लिए लॉन्च-पूर्व सुरक्षा जाँच सूची। Supabase RLS, उजागर कीज़ और प्रॉम्प्ट इंजेक्शन को कवर करने वाली 69 जाँचें। CVE-2025-48757 (170 ऐप्स) और Moltbook लीक (1.5M API टोकन) के पीछे के वही पैटर्न। | Kitploit
उपकरण/GitHubGitHub/boxed-dev/vibe-coding-security
भेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगवेब सुरक्षाक्लाउड सुरक्षासीक्रेट डिटेक्शनआपूर्ति श्रृंखला सुरक्षाप्रमाणीकरणलर्निंग और शिक्षाचयनित संसाधन
API सुरक्षा
AI सुरक्षा
डेटाबेस सुरक्षा
GitHubboxed-dev/vibe-coding-security

vibe-coding-security

AI-जनित ऐप्स (Lovable, v0, Bolt, Cursor) के लिए लॉन्च-पूर्व सुरक्षा जाँच सूची। Supabase RLS, उजागर कीज़ और प्रॉम्प्ट इंजेक्शन को कवर करने वाली 69 जाँचें। CVE-2025-48757 (170 ऐप्स) और Moltbook लीक (1.5M API टोकन) के पीछे के वही पैटर्न।

रिपॉजिटरी देखेंवेबसाइट
131341 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Vibe Coding सुरक्षा

अपना लॉन्च ट्वीट करने से पहले, ये 69 जाँचें चलाएँ। ये Lovable RLS CVE (CVE-2025-48757, 170+ ऐप्स, 2025), Moltbook लीक (1.5M API टोकन, फरवरी 2026), और अप्रैल 2026 Lovable प्लेटफ़ॉर्म उल्लंघन (अन्य उपयोगकर्ताओं के प्रोजेक्ट्स का सोर्स कोड + सर्विस कुंजियाँ, ~2.5 महीने तक उजागर) के पीछे के सटीक पैटर्न से मेल खाती हैं।

पूरा किट चाहिए? 50 ऑडिट स्किल्स, 15 .cursorrules, 1 MCP कॉन्फ़िग + 4 CLI रेसिपी, 30 एडवर्सेरियल रिव्यू प्रॉम्प्ट, 10 केस स्टडीज़। 5 मिनट का इंस्टॉल। $10 फ्लैट।

→ rishabhvaai.gumroad.com/l/plddbd


अक्टूबर 2025 में प्रकाशित एक ऑडिट में, Escape.tech ने 14,600 एसेट्स पर 5,600 वास्तविक AI-जनित ऐप्स को स्कैन किया (methodology)। उन्होंने उन 1,400 ऐप्लिकेशन्स में 2,038 क्रिटिकल कमज़ोरियाँ, 400+ लीक हुए सीक्रेट्स और 175 मामलों में उजागर PII की सूचना दी (findings)। सीक्रेट्स सीधे फ्रंटएंड बंडलों से बाहर आए: क्लाइंट-साइड JavaScript में बैठी Stripe, OpenAI और Supabase कुंजियाँ। तब से इसमें सुधार नहीं हुआ है: GitGuardian की 2026 रिपोर्ट ने 2025 में पब्लिक GitHub पर 28.6M नए सीक्रेट्स गिने (+34% YoY), AI-सेवा सीक्रेट्स 81% बढ़े, और कोडिंग एजेंटों द्वारा सह-लेखित कमिट्स मानव आधार रेखा से लगभग 2x दर पर सीक्रेट्स लीक कर रहे हैं। यह 69 विशिष्ट, परीक्षण योग्य आइटमों की एक चेकलिस्ट है। हर एक आइटम एक वास्तविक घटना पैटर्न से मेल खाती है। यदि आप सभी 69 टिक कर सकते हैं, तो शिप करें। यदि नहीं, तो जो आपको रोक रहा है उसे ठीक करें।

SaaS नहीं। स्कैनर नहीं। एक सपाट सूची जिसे आप prod में पुश करने से पहले चलाते हैं।


69-बिंदु प्री-लॉन्च सुरक्षा चेकलिस्ट

आप शिपिंग से 30 मिनट दूर हैं। रुकें। पहले इसे चलाएँ।

अकेले Lovable RLS कमज़ोरी (CVE-2025-48757, 2025, CVSS 9.3) ने 170+ प्रोडक्शन ऐप्स को उजागर किया। Moltbook ने फरवरी 2026 में 1.5M API टोकन उजागर किए — एक ही curl से क्वेरी करने योग्य। ये एज केस नहीं थे। ये मुख्यधारा के लॉन्च थे।

यह चेकलिस्ट auth, सीक्रेट्स, APIs, डेटाबेस, फ्रंटएंड, AI/LLM, एजेंट टूलिंग और डिप्लॉयमेंट में 69 विशिष्ट, परीक्षण योग्य आइटमों को समूहित करती है। यदि आप सभी 69 टिक नहीं कर सकते, तो शिप न करें।


Auth (8 आइटम)

  • 1. आपके डेटाबेस की हर तालिका पर Database Row-Level Security (RLS) सक्षम है।
  • 2. हर तालिका और हर भूमिका (anon, authenticated, service_role) के लिए RLS नीतियाँ मौजूद हैं।
  • 3. हर सुरक्षित API रूट पर JWT टोकन सर्वर-साइड मान्य किए जाते हैं (auth मान्य करने के लिए फ्रंटएंड पर कभी भरोसा न करें)।
  • 4. लॉगिन के बाद सत्र घूमते (rotate) या अमान्य हो जाते हैं (CSRF + सत्र निर्धारण सुरक्षा)।
  • 5. मैजिक लिंक (पासवर्डरहित auth) एकल-उपयोग होते हैं, <15 मिनट में समाप्त होते हैं, और उपयोगकर्ता IP या डिवाइस फ़िंगरप्रिंट से जुड़े होते हैं।
  • 6. आप केवल उपयोगकर्ता-आपूर्ति IDs के आधार पर उपयोगकर्ताओं, ऑर्डरों या संवेदनशील रिकॉर्ड को अपडेट या हटा नहीं सकते। परीक्षण: अनुरोध में ID बदलकर किसी अन्य उपयोगकर्ता का रिकॉर्ड अपडेट करने का प्रयास करें।
  • 7. राज्य-परिवर्तन अनुरोधों (POST, PUT, DELETE) पर CSRF टोकन double-submit कुकी या SameSite=Strict के माध्यम से मान्य किए जाते हैं।
  • 8. सत्र कुकीज़ पर HttpOnly, Secure, और SameSite=Strict फ़्लैग सेट हैं।

सीक्रेट्स और एनवायरनमेंट (7 आइटम)

  • 9. NEXT_PUBLIC_* वेरिएबल्स, Vue/React .env फ़ाइलों या हार्डकोडेड स्ट्रिंग्स में कोई सीक्रेट नहीं हैं। NEXT_PUBLIC_ ग्रेप करें और सभी वेरिएबल्स का ऑडिट करें।
  • 10. .env, .env.local, .env.*.local .gitignore में हैं और कभी कमिट नहीं हुए। git इतिहास जाँचें: git log --all -p | grep -i "api_key\|secret"।
  • 11. Supabase service_role कुंजी केवल सर्वर-साइड .env में है (Node, Python, Go, आदि), फ्रंटएंड बंडलों या .env.local में कभी नहीं। service_role कुंजी RLS को पूरी तरह से बायपास करती है — एक लीक का मतलब हर तालिका पर पूर्ण पढ़ने/लिखने की पहुँच है।
  • 12. Stripe कुंजियाँ: पब्लिक कुंजी NEXT_PUBLIC_* में, सीक्रेट कुंजी केवल सर्वर-साइड, वेबहुक साइनिंग सत्यापित।
  • 13. OpenAI, Anthropic, xAI API कुंजियाँ फ्रंटएंड कोड में कभी नहीं होतीं; हमेशा आपके API के माध्यम से प्रॉक्सी की जाती हैं।
  • 14. स्रोत में कहीं भी हार्डकोडेड API कुंजियाँ, डेटाबेस URLs या क्रेडेंशियल नहीं हैं (टिप्पणियाँ और अप्रयुक्त कोड सहित)।
  • 15. लॉन्च के बाद या स्रोत इतिहास में कभी उजागर होने पर सीक्रेट्स घुमाए जाते हैं।

API हार्डनिंग (10 आइटम)

  • 16. /api/auth/*, /api/login, /api/register पर रेट लिमिटिंग सक्रिय है। परीक्षण: 100 अनुरोध/मिनट 429 लौटाने चाहिए।
  • 17. /api/* के सभी उपयोगकर्ता इनपुट डेटाबेस को छूने से पहले Zod, Yup या समान से मान्य किए जाते हैं। क्वेरीज़ में कोई कच्चा req.body नहीं भेजा जाता।
  • 18. कोई मास असाइनमेंट नहीं: उपयोगकर्ता उन्हें POST करके admin=true, role=admin या अन्य संवेदनशील फ़ील्ड सेट नहीं कर सकता।
  • 19. वेबहुक हस्ताक्षर सत्यापित हैं (स्थिर-समय (constant-time) तुलना का उपयोग करके HMAC-SHA256 हस्ताक्षर हेडर की अपेक्षित मान से तुलना करें)।
  • 20. CORS * पर सेट नहीं है। अनुमत उत्पत्तियाँ हार्डकोडेड हैं और प्रोडक्शन में localhost शामिल नहीं करतीं।
  • 21. SQL क्वेरीज़ केवल पैरामीटराइज़्ड स्टेटमेंट का उपयोग करती हैं। SQL में उपयोगकर्ता इनपुट की कोई स्ट्रिंग संयोजन नहीं।
  • 22. NoSQL क्वेरीज़ (MongoDB, Firebase, आदि) फ़िल्टर या सेलेक्टर में उपयोगकर्ता इनपुट संयोजित नहीं करतीं।
  • 23. फ़ाइल अपलोड मान्य किए जाते हैं (mime प्रकार + फ़ाइल आकार), वेब रूट के बाहर संग्रहीत होते हैं, और पथ ट्रैवर्सल रोकने के लिए नाम बदले जाते हैं।
  • 24. लॉगिन के बाद रीडायरेक्ट व्हाइटलिस्टेड हैं। ओपन रीडायरेक्ट के माध्यम से बाहरी डोमेन पर रीडायरेक्ट नहीं किया जा सकता।
  • 25. API अमान्य बाहरी अनुरोध नहीं करता। सुनिश्चित करें कि सर्वर-साइड अनुरोधों में उपयोग किए गए URLs आपकी अनुमत सूची (allowlist) से आएँ, उपयोगकर्ता इनपुट से नहीं (SSRF रोकथाम)।

डेटाबेस (6 आइटम)

  • 26. सभी तालिकाओं पर RLS लागू (ENFORCED) है। anon भूमिका बिना स्पष्ट नीति के किसी भी तालिका पर SELECT/INSERT/UPDATE/DELETE नहीं कर सकती।
  • 27. पब्लिक anon भूमिका के पास शून्य डिफ़ॉल्ट अनुमतियाँ हैं। नीतियाँ केवल वही प्रदान करती हैं जो आवश्यक है। पब्लिक सूचियों पर केवल-पढ़ने, कभी लिखना नहीं।
  • 28. Service-role कुंजी केवल सर्वर-साइड कोड में उपयोग होती है। सत्यापित करें: grep -r "service_role" src/। फ्रंटएंड फ़ाइलों में शून्य परिणाम लौटने चाहिए।
  • 29. उपयोगकर्ता डेटा अलगाव: क्वेरीज़ हमेशा auth.uid() या team_id द्वारा फ़िल्टर करती हैं। कोई क्वेरी सभी उपयोगकर्ताओं के सभी रिकॉर्ड नहीं लौटाती।
  • 30. सॉफ्ट डिलीट (is_deleted फ़्लैग) या आर्काइव तालिकाएँ आकस्मिक डेटा हानि रोकती हैं। हार्ड डिलीट करने वाले + टाइमस्टैम्प के साथ लॉग की जाती हैं।
  • 31. डेटाबेस बैकअप मौजूद हैं और परीक्षण किए गए हैं। आपने सत्यापित किया है कि इस लॉन्च से पहले आप बैकअप से पुनर्स्थापित कर सकते हैं।

फ्रंटएंड (8 आइटम)

टूल डाउनलोड करें