Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
database-sentinel — Claude Skill जो आपके प्रोजेक्ट्स में RLS मिसकॉन्फ़िगरेशन, एक्सपोज़्ड कुंजियाँ, auth बायपास और स्टोरेज कमज़ोरियों का ऑडिट करता है। CVE-2025-48757 और 10 सुरक्षा अध्ययनों से प्राप्त 27 एंटी-पैटर्न। प्रोडक्शन के लिए सुरक्षित। | Kitploit
उपकरण/GitHubGitHub/farenhytee/database-sentinel
प्रमाणीकरण और प्राधिकरणभेद्यता स्कैनरकोड विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगक्लाउड सुरक्षाDevSecOpsसीक्रेट डिटेक्शनगलत कॉन्फ़िगरेशनलर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
AI सुरक्षा
डेटाबेस सुरक्षा
GitHubfarenhytee/database-sentinel

database-sentinel

Claude Skill जो आपके प्रोजेक्ट्स में RLS मिसकॉन्फ़िगरेशन, एक्सपोज़्ड कुंजियाँ, auth बायपास और स्टोरेज कमज़ोरियों का ऑडिट करता है। CVE-2025-48757 और 10 सुरक्षा अध्ययनों से प्राप्त 27 एंटी-पैटर्न। प्रोडक्शन के लिए सुरक्षित।

रिपॉजिटरी देखें
41554 महीने पहलेKitploit द्वारा समीक्षित

🛡️ Database Sentinel

एक Claude स्किल जो आपके डेटाबेस बैकएंड की सुरक्षा कमज़ोरियों के लिए ऑडिट करती है।

इसे Claude Code, Cursor, या किसी भी Claude-संचालित वातावरण में डालें। "audit my database" कहें और सटीक फिक्स कोड के साथ एक व्यापक सुरक्षा रिपोर्ट पाएँ — दिनों में नहीं, मिनटों में।

170+ Lovable ऐप्स का उल्लंघन हुआ। YC स्टार्टअप्स में 20.1M पंक्तियाँ उजागर हुईं। ~87,000 MongoDB इंस्टेंस MongoBleed (CVE-2025-14847, CISA KEV) के प्रति संवेदनशील रह गए। 2025 की एक ही घटना में 1.8M Firebase पासवर्ड लीक हुए। 45% AI-जनित कोड OWASP Top 10 कमज़ोरियाँ पेश करता है। Database Sentinel जाँचता है कि आपका सुरक्षा कॉन्फ़िगरेशन वास्तव में काम करता है — न केवल यह कि वह मौजूद है।


यह क्या करता है

Database Sentinel आपके प्रोजेक्ट द्वारा उपयोग किए जाने वाले किसी भी बैकएंड पर 7-चरणीय सुरक्षा ऑडिट करता है:

  1. पता लगाता है कि आप कौन से बैकएंड उपयोग कर रहे हैं (Supabase, Firebase, MongoDB, self-hosted Postgres / MySQL)
  2. आपके कोडबेस को स्कैन करता है — उजागर क्रेडेंशियल्स, हार्डकोडेड कुंजियाँ, git में सीक्रेट
  3. प्रत्येक बैकएंड का निरीक्षण करता है — स्कीमा, पॉलिसियाँ, नियम, उपयोगकर्ता, भूमिकाएँ, कॉन्फ़िगरेशन
  4. निष्कर्षों को बैकएंड-विशिष्ट एंटी-पैटर्न कैटलॉग से मिलाता है, जो CVEs, उल्लंघन रिपोर्ट, CIS बेंचमार्क और 2025–2026 vibe-coding शोध से स्रोतित हैं
  5. सुरक्षित प्रिमिटिव्स के साथ गतिशील रूप से प्रोब करता है (tx=rollback, कैनरी कलेक्शन, ऑप्ट-इन MongoBleed डिटेक्टर)
  6. स्कोर सहित सुरक्षा रिपोर्ट उत्पन्न करता है — सरल भाषा में स्पष्टीकरण और ठोस हमलावर परिदृश्यों के साथ
  7. सटीक फिक्स कोड तैयार करता है — SQL DDL, रूल फ़ाइलें, कॉन्फ़िग डिफ़, Terraform — कॉपी, पेस्ट, हो गया

क्रॉस-बैकएंड तर्क उन समस्याओं को पकड़ता है जो सिंगल-बैकएंड स्कैनर चूक जाते हैं (जैसे, एक Firebase Auth UID जिस पर Postgres API बिना JWT सत्यापन के भरोसा करती है)।


स्थिति

Database Sentinel पहले Supabase Sentinel (सिंगल-बैकएंड) था। यह पुनर्नामकरण मल्टी-बैकएंड विस्तार के Phase 1 के दौरान हुआ। compat/supabase-sentinel/ पर एक बैकवर्ड्स-संगत शिम पुराने स्किल नाम को कम से कम अगली मामूली रिलीज़ तक संरक्षित रखता है — मौजूदा उपयोगकर्ताओं को कोई प्रतिगमन नहीं दिखता।


त्वरित आरंभ

विकल्प 1: Claude Code / Cursor

स्किल को अपने प्रोजेक्ट की skills निर्देशिका में, या किसी केंद्रीय निर्देशिका में क्लोन करें:

root@kitploit:~
git clone https://github.com/Farenhytee/database-sentinel.git ~/claude-skills/database-sentinel

फिर Claude से पूछें:

root@kitploit:~
Audit my database

Database Sentinel पता लगाएगा कि आपका प्रोजेक्ट कौन से बैकएंड उपयोग करता है, प्रासंगिक ऑडिट चलाएगा और एक एकीकृत रिपोर्ट तैयार करेगा। यदि कई बैकएंड मौजूद हैं (Firebase Auth + Postgres डेटा, आदि), तो Phase 6 आने पर रिपोर्ट में एक क्रॉस-बैकएंड इंटरैक्शन अनुभाग शामिल होगा।

विकल्प 2: सिंगल-बैकएंड इनवोकेशन

यदि आप केवल किसी विशिष्ट बैकएंड का ऑडिट करना चाहते हैं, तो स्पष्ट रूप से पूछें:

root@kitploit:~
Audit my Supabase project
Audit my MongoDB instance

डिस्पैचर दायरे को सीमित कर देता है।

विकल्प 3: मैनुअल (कोई भी AI सहायक)

SKILL.md की सामग्री और प्रासंगिक backends/<name>/workflow.md को अपने सिस्टम प्रॉम्प्ट में कॉपी करें। अपने क्रेडेंशियल्स के साथ 7 चरणों से गुज़रें।


यह क्या पकड़ता है

Supabase (Phase 1) — 27 पैटर्न

MongoDB (Phase 2) — 20 पैटर्न

MongoBleed नेटवर्क प्रोब (backends/mongodb/mongobleed-probe.md) एक सिंगल-पैकेट डिटेक्टर प्रदान करता है जो रनटाइम पर शोषण-क्षमता की पुष्टि करता है — mongo:7.0.20 (संवेदनशील) और mongo:7.0.28 (पैच्ड) के विरुद्ध सत्यापित। यह केवल-पठनीय है, दो ऑप्ट-इन पुष्टिकरणों के पीछे गेटेड है, और कभी भी सामग्री नहीं निकालता।


उदाहरण आउटपुट

root@kitploit:~
╔════════════════════════════════════════════════════════╗
║                  SENTINEL SECURITY AUDIT               ║
╠════════════════════════════════════════════════════════╣
║  Backends:   supabase, mongodb                         ║
║  Scanned:    2026-04-30 14:30 UTC                      ║
║  Score:      0/100 🔴                                  ║
║  Summary:    2 backends, 8 findings (3C / 4H / 1M)     ║
╚════════════════════════════════════════════════════════╝

─────────────────────────────────────────────────────────
  Supabase                                       35/100 🔴
─────────────────────────────────────────────────────────

🔴 CRITICAL — public.users: RLS Disabled                  [SB-001]

  Risk:     Anyone on the internet can read your entire users table.
  Attack:   Open browser DevTools → copy anon key → curl the API → dump
            all emails, names, and metadata.
  Proof:    curl returns [{"id":"...","email":"[email protected]",...}]
  Source:   CVE-2025-48757 / Splinter 0013_rls_disabled_in_public

  Fix:
  ALTER TABLE public.users ENABLE ROW LEVEL SECURITY;

  CREATE POLICY "users_select_own"
    ON public.users FOR SELECT TO authenticated
    USING ((SELECT auth.uid()) = id);

─────────────────────────────────────────────────────────
  MongoDB                                         0/100 🔴
─────────────────────────────────────────────────────────

🔴 CRITICAL — mongod 7.0.20: MongoBleed (CVE-2025-14847)  [MG-SH-001]

  Risk:     A single TCP packet leaks fragments of MongoDB's memory —
            including credentials, queries, and document data — without
            requiring any login.
  Attack:   Public PoC available since Dec 26 2025; CISA KEV. Repeated
            requests progressively dump more of the working set.
  Proof:    buildInfo.version = "7.0.20" (vulnerable; patched in 7.0.28)
            zlib compression enabled (default): true
            Active probe returned: vulnerable (opCode=2012, 163 bytes)
  Source:   CVE-2025-14847 / CISA KEV / MongoDB Server Security Update Dec 2025

  Fix:
  Upgrade to 7.0.28+. Same-day mitigation if upgrade is blocked:
  net.compression.compressors = "snappy,zstd"  in mongod.conf

✅ PASSING — Supabase: orders, payments, invoices, subscriptions

फ़ाइल संरचना

root@kitploit:~
database-sentinel/
├── SKILL.md                                # Dispatcher — detects backends, routes audits (~2K tokens)
├── DECISIONS.md                            # Locked architecture decisions (D1-D4 + supersessions)
├── core/
│   ├── workflow.md                         # Universal 7-step audit workflow
│   ├── detection.md                        # Backend detection + JSON manifest
│   ├── scoring.md                          # Per-backend weights, min-aggregation
│   ├── reporting.md                        # Unified report format (text + JSON)
│   └── credentials.md                      # Public-vs-privileged key handling
├── backends/
│   ├── supabase/                           # Phase 1 — implemented
│   │   ├── workflow.md                     # 7-step audit specialized for Supabase
│   │   ├── audit-queries.md                # 20 SQL queries for schema introspection
│   │   ├── anti-patterns.md                # 27 patterns (SB-001..SB-027)
│   │   └── fix-templates.md                # SQL fix templates (7 RLS patterns + more)
│   └── mongodb/                            # Phase 2 — implemented
│       ├── workflow.md                     # 7-step audit specialized for MongoDB
│       ├── introspection.md                # mongosh + Atlas Admin API + IaC scan
│       ├── anti-patterns.md                # 20 patterns (MG-SH-001..014, MG-AT-001..006)
│       ├── mongobleed-probe.md             # Safe CVE-2025-14847 single-packet detector
│       ├── fix-templates.md                # Version matrix + mongod.conf + validators + Atlas TF
│       └── test-recipe.md                  # Document-only end-to-end test recipe
├── compat/
│   └── supabase-sentinel/                  # Backwards-compat shim (forces backend=supabase)
│       └── SKILL.md
├── references/
│   ├── vibe-coding-context.md              # CVE-2025-48757, breach studies — cross-backend
│   └── cve-feed.md                         # Cross-backend CVE list (MongoBleed seeded)
├── assets/
│   └── ci/
│       ├── github-action-supabase.yml      # 1 job — security audit
│       └── github-action-mongodb.yml       # 3 jobs — static IaC, live audit, MongoBleed probe
├── README.md                               # this file
├── LICENSE                                 # MIT
├── DECISIONS.md
└── sentinel-implementation-plan.md         # Multi-backend expansion roadmap

प्रोग्रेसिव डिस्क्लोज़र कैसे काम करता है: Claude शुरुआत में केवल SKILL.md (~2K टोकन) और core/* लोड करता है। जब डिटेक्शन किसी बैकएंड की पहचान करता है, तो मेल खाती backends/<name>/workflow.md और ऑन-डिमांड संदर्भ फ़ाइलें लोड होती हैं। केवल-Supabase ऑडिट MongoDB सामग्री की लागत नहीं चुकाता; भविष्य के Firebase / Postgres / MySQL विस्तार उसी पैटर्न का पालन करते हैं।


सतत निगरानी (GitHub Actions)

प्रत्येक लागू किया गया बैकएंड एक CI वर्कफ़्लो टेम्पलेट प्रदान करता है:

बैकएंडवर्कफ़्लोजॉब मोड
Supabaseassets/ci/github-action-supabase.ymlएकल जॉब — सुरक्षा ऑडिट (निरीक्षण + गतिशील प्रोब)

वर्कफ़्लो प्रासंगिक फ़ाइल परिवर्तनों (माइग्रेशन, रूल फ़ाइलें, IaC, डिपेंडेंसी मैनिफ़ेस्ट), साप्ताहिक क्रॉन (सोमवार 06:00 UTC), और मैनुअल डिस्पैच पर ट्रिगर होते हैं। वे PR टिप्पणियाँ पोस्ट करते हैं, रिपोर्ट आर्टिफैक्ट अपलोड करते हैं, और गंभीर निष्कर्षों पर बिल्ड विफल कर देते हैं।

बस पूछें: "Set up continuous security monitoring for this project."


शोध आधार

Database Sentinel का एंटी-पैटर्न डेटाबेस इन स्रोतों से लिया गया है:

Supabase / Firebase / vibe-coding इकोसिस्टम

  • CVE-2025-48757 — 170+ Lovable ऐप्स उजागर, CVSS 9.3 (Matt Palmer, मई 2025)
  • Escape.tech — 5,600 vibe-coded ऐप्स में 2,000+ कमज़ोरियाँ (अक्टूबर 2025)
  • Veracode — 45% AI-जनित कोड OWASP Top 10 कमज़ोरियाँ पेश करता है (जुलाई 2025)
  • Carnegie Mellon SusVibes — कार्यात्मक रूप से सही AI कोड का 82.8% असुरक्षित था (दिसंबर 2025)
  • SupaExplorer — 11% इंडी ऐप्स Supabase क्रेडेंशियल्स उजागर करते हैं (जनवरी 2026)
  • ModernPentest — 107 YC स्टार्टअप्स में 20.1M पंक्तियाँ उजागर (मार्च 2026)
  • OpenFirebase / Icex0 (सितंबर 2025) — ~150 Firebase ऐप्स जिनमें बिना प्रमाणीकरण के पठन/लेखन
  • Zendata (मई 2025) — 900+ ऐप्स में 1.8M प्लेनटेक्स्ट Firebase पासवर्ड लीक
  • GitGuardian — सार्वजनिक GitHub में 19.8M Firebase सीक्रेट लीक
  • Supabase Splinter — सभी 16 आधिकारिक सुरक्षा लिंट मैप और विस्तारित किए गए
  • Wiz Research — Base44 vibe-coding प्लेटफ़ॉर्म में गंभीर auth बायपास (जुलाई 2025)

MongoDB / Atlas

  • CVE-2025-14847 "MongoBleed" (CVSS 8.7, CISA KEV) — प्री-ऑथ हीप प्रकटीकरण, ~87K उजागर इंस्टेंस
  • CVE-2024-53900 / CVE-2025-23061 — Mongoose populate-match $where इंजेक्शन
  • CVE-2025-30706 — MongoDB Connector/J क्रिटिकल (Oracle CPU अप्रैल 2025)
  • MongoDB Atlas Data API अवमूल्यन (30 सितंबर 2025)
  • Shadowserver / Meow रैंसमवेयर ट्रैकिंग (जारी 2024–2025 अभियान)
  • CIS MongoDB 7 Benchmark v1.2

पूर्ण उद्धरण सेट के लिए references/vibe-coding-context.md और references/cve-feed.md देखें।


Database Sentinel ऐसा क्या पकड़ता है जो बिल्ट-इन टूल चूक जाते हैं


सुरक्षा

Database Sentinel उत्पादन उपयोग के लिए सुरक्षित होने के लिए डिज़ाइन किया गया है:

  • डिफ़ॉल्ट रूप से केवल-पठनीय। निरीक्षण क्वेरी केवल सिस्टम कैटलॉग (pg_tables, pg_policies, getCmdLineOpts, आदि) पढ़ती हैं। डिफ़ॉल्ट रूप से कोई DDL या DML नहीं।
  • राइट प्रोब ऑप्ट-इन हैं। प्रति-बैकएंड रणनीति:
    • Supabase — Prefer: tx=rollback (PostgREST नेटिव; शून्य डेटा संशोधित)
    • Postgres self-hosted — BEGIN…ROLLBACK (ट्रांज़ैक्शनल DDL)
    • MongoDB replica/sharded — सत्र + abortTransaction()
    • MongoDB standalone — कैनरी कलेक्शन इन्सर्ट+डिलीट (बेस्ट-एफ़र्ट क्लीनअप, ऑप्ट-इन के रूप में प्रस्तुत)
    • Firebase — /_sentinel_probe/{random} पर कैनरी कलेक्शन
    • MySQL self-hosted — _sentinel_probe स्कीमा + DROP DATABASE (ऑप्ट-इन, विनाशकारी — स्पष्ट चेतावनी)
  • नेटवर्क प्रोब (MongoBleed) डबल-ऑप्ट-इन हैं। ऑडिट नीति को नेटवर्क प्रोब सक्षम करने होंगे और उपयोगकर्ता को होस्ट स्वामित्व की अलग से पुष्टि करनी होगी। कुछ निगरानी उपकरण प्रोब पैकेट पर अलर्ट करते हैं, भले ही यह एक एकल 42-बाइट केवल-पठनीय परीक्षण हो।
  • Auth प्रोब TLD का उपयोग करते हैं। परीक्षण ईमेल RFC 6761 आरक्षित डोमेन का उपयोग करते हैं जो मेल प्राप्त नहीं कर सकते।

योगदान

योगदान स्वागत योग्य हैं। सबसे मूल्यवान योगदान:

  1. नए एंटी-पैटर्न — कोई सुरक्षा समस्या मिली जो हमारे डेटाबेस में नहीं है? उसे गंभीरता, डिटेक्शन क्वेरी, फिक्स कोड और वास्तविक-दुनिया साक्ष्य (CVE / उल्लंघन / Splinter / CIS) के साथ प्रासंगिक backends/<name>/anti-patterns.md में जोड़ें।
  2. फिक्स टेम्पलेट सुधार — backends/<name>/fix-templates.md में बेहतर पॉलिसी पैटर्न, एज केस, या प्रदर्शन अनुकूलन।
  3. लाइव परीक्षण — Database Sentinel को अपने स्वयं के बैकएंड के विरुद्ध चलाएँ और गलत सकारात्मक / नकारात्मक परिणामों की रिपोर्ट करें। लाइव परीक्षण ने ही Phase 2 के दौरान तीन वास्तविक बग पकड़े (देखें backends/mongodb/mongobleed-probe.md में "Empirically verified" एनोटेशन)।
  4. नए बैकएंड विस्तार — Phase 3–5 खुले हैं। backends/mongodb/ और backends/supabase/ की संरचना का पालन करें। कार्यान्वयन योजना (sentinel-implementation-plan.md) में प्रत्येक के लिए अनुबंध है।
  5. Vibe-coding पैटर्न एट्रिब्यूशन — जब आपको कोई ऐसा पैटर्न मिले जो संभवतः Cursor / Bolt / Lovable / Claude Code द्वारा AI-जनित हो, तो उसका दस्तावेज़ीकरण करें। यह परियोजना की प्रमुख बढ़त है।

योगदान कैसे करें

  1. रेपो को फ़ोर्क करें
  2. ब्रांच बनाएँ (git checkout -b add-new-pattern)
  3. स्पष्ट दस्तावेज़ीकरण और उद्धरणों के साथ अपने परिवर्तन जोड़ें
  4. पैटर्न और साक्ष्य के विवरण के साथ PR बनाएँ

रोडमैप

आगामी रिलीज़

  • Phase 3 — Firebase (Firestore + RTDB + Storage + Cloud Functions + Remote Config + App Check)। सबसे बड़ा विस्तार; टोकन बजट प्रबंधित करने के लिए प्रति Firebase उत्पाद उप-मॉड्यूल।
  • Phase 4 — PostgreSQL self-hosted, pgBouncer सहित (CVE-2025-12819 डिटेक्शन)
  • Phase 5 — MySQL self-hosted (Oracle CPU CVE कवरेज; 8.4+ के लिए mysql_native_password अवमूल्यन हैंडलिंग)
  • Phase 6 — क्रॉस-बैकएंड इंटरैक्शन विश्लेषण (Firebase Auth → Postgres ट्रस्ट पथ, आदि)
  • Phase 7 — README पॉलिश (यह), BACKENDS.md त्वरित संदर्भ, supabase-sentinel शिम के लिए अवमूल्यन समयरेखा

भविष्य

  • CLI टूल — गैर-Claude वातावरणों के लिए npx database-sentinel audit
  • MCP सर्वर — CI/CD और डैशबोर्ड के लिए प्रोग्रामेटिक एक्सेस
  • VS Code एक्सटेंशन — एडिटर में इनलाइन सुरक्षा चेतावनियाँ
  • प्रीमियम डैशबोर्ड — ऐतिहासिक रुझान, मल्टी-प्रोजेक्ट व्यू, Slack अलर्ट

नामकरण इतिहास

  • Supabase Sentinel (v1) — सिंगल-बैकएंड Supabase ऑडिटर। मूल रिलीज़।
  • Sentinel (Phase 1 आर्किटेक्चरल रिफैक्टर के दौरान कार्यशील नाम)
  • DB Sentinel (v2, मल्टी-बैकएंड रोलआउट के दौरान संक्रमणकालीन कार्यशील नाम)
  • Database Sentinel (v3, वर्तमान) — मल्टी-बैकएंड; स्पष्ट स्किल-डिस्कवरी फ्रेमिंग और GitHub रेपो नाम से मेल खाने के लिए पूर्ण शब्द "database"

supabase-sentinel स्किल नाम compat/supabase-sentinel/ पर संगत शिम के माध्यम से अभी भी काम करता है। यह ऑडिट को केवल Supabase तक सीमित कर देता है और v1 से अप्रभेद्य आउटपुट उत्पन्न करता है। समाप्ति तिथि: TBD; कम से कम अगली मामूली रिलीज़ तक।


लाइसेंस

MIT — इसे जैसे चाहें उपयोग करें, व्यावसायिक रूप से या अन्यथा।


vibe-coding युग के लिए निर्मित।
क्योंकि "यह काम करता है" और "यह सुरक्षित है" दो बहुत अलग चीज़ें हैं।

टूल डाउनलोड करें
चरणबैकएंडस्थिति
1Supabase✅ जारी
2MongoDB (self-hosted + Atlas)✅ जारी
3Firebase (Firestore / RTDB / Storage / Functions / Remote Config)🚧 नियोजित
4PostgreSQL (self-hosted, pgBouncer सहित)🚧 नियोजित
5MySQL (self-hosted)🚧 नियोजित
6क्रॉस-बैकएंड इंटरैक्शन विश्लेषण🚧 नियोजित
7वितरण + पॉलिश🚧 नियोजित
गंभीरतापैटर्नविवरण
🔴 क्रिटिकलSB-001 RLS_DISABLEDबिना Row-Level Security वाली तालिकाएँ — इंटरनेट के लिए पूरी तरह उजागर
🔴 क्रिटिकलSB-002 SERVICE_ROLE_EXPOSEDफ्रंटएंड कोड में service_role कुंजी — सभी सुरक्षा को बायपास करती है
🔴 क्रिटिकलSB-003 POLICIES_BUT_NO_RLSपॉलिसियाँ लिखी गईं लेकिन RLS कभी सक्षम नहीं — झूठी सुरक्षा
🔴 क्रिटिकलSB-005 WRITE_USING_TRUEUSING(true) के साथ INSERT/UPDATE/DELETE — कोई भी संशोधित कर सकता है
🟠 उच्चSB-006 USING_TRUE_SELECTसंवेदनशील तालिकाओं पर सभी पंक्तियाँ अनाम उपयोगकर्ताओं द्वारा पठनीय
🟠 उच्चSB-007 VIEW_NO_SECURITY_INVOKERव्यू RLS को बायपास करते हैं, सुपरयूज़र के रूप में चलते हैं
🟠 उच्चSB-008 SECURITY_DEFINER_EXPOSEDpublic स्कीमा में फ़ंक्शन RLS को बायपास करते हैं, API के माध्यम से कॉल करने योग्य
🟠 उच्चSB-009 USER_METADATA_IN_POLICYपॉलिसियाँ उपयोगकर्ता-संशोधनीय मेटाडेटा का संदर्भ देती हैं — विशेषाधिकार वृद्धि
🟠 उच्चSB-010 UPDATE_NO_WITHCHECKWITH CHECK के बिना UPDATE पॉलिसियाँ — मास असाइनमेंट जोखिम
🟠 उच्चSB-011 GHOST_AUTHअपुष्ट ईमेल साइनअप प्रमाणित सत्र प्रदान करते हैं
🟠 उच्चSB-012 STORAGE_NO_RLSस्टोरेज बकेट में एक्सेस कंट्रोल पॉलिसियाँ अनुपस्थित
🟠 उच्चSB-013 JWT_SECRET_EXPOSEDJWT साइनिंग सीक्रेट लीक — किसी भी उपयोगकर्ता का टोकन जाली बना सकता है
🟡 मध्यम+ 15 और पैटर्नbackends/supabase/anti-patterns.md देखें
गंभीरतापैटर्नविवरण
🔴 क्रिटिकलMG-SH-001 MongoBleed (CVE-2025-14847, CISA KEV)विशेष-निर्मित संपीड़ित पैकेट के माध्यम से प्री-ऑथ हीप मेमोरी प्रकटीकरण। प्रकटीकरण के समय ~87K इंस्टेंस उजागर।
🔴 क्रिटिकलMG-SH-002 Auth अक्षमबिना प्रमाणीकरण के चल रहा mongod — Meow रैंसमवेयर हमला सतह
🔴 क्रिटिकलMG-SH-003 Internet-bound mongod--bind_ip_all + 27017 पहुँच योग्य — पूर्ण अधिग्रहण के लिए MG-SH-002 के साथ युग्मित
🔴 क्रिटिकलMG-AT-001 Atlas allowlist 0.0.0.0/0Atlas क्लस्टर इंटरनेट पर कहीं से भी पहुँच योग्य
🟠 उच्चMG-SH-004 localhost auth बायपास + कंटेनर execenableLocalhostAuthBypass true + docker exec एक्सेस
🟠 उच्चMG-SH-005 सर्वर-साइड JS सक्षम$where / $function / mapReduce पहुँच योग्य — NoSQL-RCE सतह
🟠 उच्चMG-SH-006 TLS आवश्यक नहींवायर पर प्लेनटेक्स्ट ट्रैफ़िक
🟠 उच्चMG-SH-007 ऐप उपयोगकर्ता पर विशेषाधिकृत भूमिकाऐप root / dbAdminAnyDatabase आदि के रूप में कनेक्ट होता है
🟠 उच्चMG-SH-008 स्व-संशोधनीय भूमिका दस्तावेज़findByIdAndUpdate(id, req.body) + कोई वैलिडेटर नहीं + role फ़ील्ड
🟠 उच्चMG-AT-002 DB पास-थ्रू के रूप में Atlas FunctionHTTPS पर NoSQL इंजेक्शन — Data-API-अवमूल्यन के बाद प्रसारित
🟠 उच्चMG-AT-003 कोड में अभी भी Atlas Data API30 सितंबर 2025 को अवमूल्यित; टूटा हुआ और संभवतः कम-ऑडिटेड Functions में स्थानांतरित
🟡 मध्यमMG-SH-009 Mongoose < 8.9.5CVE-2024-53900 / CVE-2025-23061 — populate-match $where इंजेक्शन
🟡 मध्यम+ 8 और पैटर्नbackends/mongodb/anti-patterns.md देखें
MongoDBassets/ci/github-action-mongodb.ymlतीन जॉब — स्थैतिक IaC स्कैन (हमेशा चलता है, कोई सीक्रेट नहीं), लाइव ऑडिट (vars.AUDIT_LIVE == 'true' पर गेटेड), MongoBleed प्रोब (vars.MONGOBLEED_PROBE == 'true' + स्वामित्व पुष्टि पर गेटेड)
बैकएंडबिल्ट-इन टूलयह क्या चूकता हैDatabase Sentinel कवर करता है
SupabaseSplinter (16 लिंट)क्या पॉलिसियाँ वास्तव में अनधिकृत पहुँच रोकती हैंहर तालिका के विरुद्ध हर CRUD पथ का लाइव tx=rollback परीक्षण
SupabaseSplinterGhost-auth (ईमेल-पुष्टि बायपास).invalid TLD के साथ साइन-अप प्रोब
SupabaseSplinterWITH CHECK के बिना UPDATE के माध्यम से मास-असाइनमेंट + संवेदनशील कॉलमकॉलम नामों को पॉलिसी आकार के साथ क्रॉस-रेफ़रेंस करता है
SupabaseSplinterकोडबेस स्कैनिंगफ्रंटएंड कोड में service_role कुंजियाँ, हार्डकोडेड JWT, कमिटेड .env फ़ाइलें ढूँढता है
MongoDBAtlas AdvisorMongoBleed रनटाइम पुष्टिसिंगल-पैकेट प्रोटोकॉल-स्तरीय डिटेक्टर (7.0.20 + 7.0.28 के विरुद्ध सत्यापित)
MongoDBAtlas Advisorस्व-संशोधनीय भूमिका दस्तावेज़स्रोत-पैटर्न + कलेक्शन-वैलिडेटर क्रॉस-चेक
MongoDBTrivy / AikidoAtlas-विशिष्ट कॉन्फ़िग (allowlists, IAM, CMK)प्रत्यक्ष Atlas Admin API ऑडिट
MongoDBmongoaudit (2018 में परित्यक्त)2025+ में सक्रिय2025–2026 CVEs के साथ अनुरक्षित पैटर्न कैटलॉग
.invalid
  • क्रेडेंशियल्स कभी संग्रहीत नहीं होते। ऑडिट के लिए मेमोरी में रखे जाते हैं, अंत में नष्ट कर दिए जाते हैं। रिपोर्ट क्रेडेंशियल मानों को रिडैक्ट करती हैं।
  • ओपन सोर्स। ऑडिटर का ऑडिट करें — हर क्वेरी, प्रोब और पैटर्न इस रेपो में है।