Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
database-sentinel — Claude Skill जो आपके प्रोजेक्ट्स में RLS मिसकॉन्फ़िगरेशन, एक्सपोज़्ड कुंजियाँ, auth बायपास और स्टोरेज कमज़ोरियों का ऑडिट करता है। CVE-2025-48757 और 10 सुरक्षा अध्ययनों से प्राप्त 27 एंटी-पैटर्न। प्रोडक्शन के लिए सुरक्षित। | Kitploit
उपकरण/GitHubGitHub/farenhytee/database-sentinel
प्रमाणीकरण और प्राधिकरणभेद्यता स्कैनरकोड विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगक्लाउड सुरक्षाDevSecOpsसीक्रेट डिटेक्शनगलत कॉन्फ़िगरेशनलर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
AI सुरक्षा
डेटाबेस सुरक्षा
GitHubfarenhytee/database-sentinel

database-sentinel

Claude Skill जो आपके प्रोजेक्ट्स में RLS मिसकॉन्फ़िगरेशन, एक्सपोज़्ड कुंजियाँ, auth बायपास और स्टोरेज कमज़ोरियों का ऑडिट करता है। CVE-2025-48757 और 10 सुरक्षा अध्ययनों से प्राप्त 27 एंटी-पैटर्न। प्रोडक्शन के लिए सुरक्षित।

रिपॉजिटरी देखें
415175 महीने पहलेKitploit द्वारा समीक्षित

🛡️ Database Sentinel

एक Claude स्किल जो आपके डेटाबेस बैकएंड की सुरक्षा कमज़ोरियों के लिए ऑडिट करती है।

इसे Claude Code, Cursor, या किसी भी Claude-संचालित वातावरण में डालें। "audit my database" कहें और सटीक फिक्स कोड के साथ एक व्यापक सुरक्षा रिपोर्ट पाएँ — दिनों में नहीं, मिनटों में।

170+ Lovable ऐप्स का उल्लंघन हुआ। YC स्टार्टअप्स में 20.1M पंक्तियाँ उजागर हुईं। ~87,000 MongoDB इंस्टेंस MongoBleed (CVE-2025-14847, CISA KEV) के प्रति संवेदनशील रह गए। 2025 की एक ही घटना में 1.8M Firebase पासवर्ड लीक हुए। 45% AI-जनित कोड OWASP Top 10 कमज़ोरियाँ पेश करता है। Database Sentinel जाँचता है कि आपका सुरक्षा कॉन्फ़िगरेशन वास्तव में काम करता है — न केवल यह कि वह मौजूद है।


यह क्या करता है

Database Sentinel आपके प्रोजेक्ट द्वारा उपयोग किए जाने वाले किसी भी बैकएंड पर 7-चरणीय सुरक्षा ऑडिट करता है:

  1. पता लगाता है कि आप कौन से बैकएंड उपयोग कर रहे हैं (Supabase, Firebase, MongoDB, self-hosted Postgres / MySQL)
  2. आपके कोडबेस को स्कैन करता है — उजागर क्रेडेंशियल्स, हार्डकोडेड कुंजियाँ, git में सीक्रेट
  3. प्रत्येक बैकएंड का निरीक्षण करता है — स्कीमा, पॉलिसियाँ, नियम, उपयोगकर्ता, भूमिकाएँ, कॉन्फ़िगरेशन
  4. निष्कर्षों को बैकएंड-विशिष्ट एंटी-पैटर्न कैटलॉग से मिलाता है, जो CVEs, उल्लंघन रिपोर्ट, CIS बेंचमार्क और 2025–2026 vibe-coding शोध से स्रोतित हैं
  5. सुरक्षित प्रिमिटिव्स के साथ गतिशील रूप से प्रोब करता है (tx=rollback, कैनरी कलेक्शन, ऑप्ट-इन MongoBleed डिटेक्टर)
  6. स्कोर सहित सुरक्षा रिपोर्ट उत्पन्न करता है — सरल भाषा में स्पष्टीकरण और ठोस हमलावर परिदृश्यों के साथ
  7. सटीक फिक्स कोड तैयार करता है — SQL DDL, रूल फ़ाइलें, कॉन्फ़िग डिफ़, Terraform — कॉपी, पेस्ट, हो गया

क्रॉस-बैकएंड तर्क उन समस्याओं को पकड़ता है जो सिंगल-बैकएंड स्कैनर चूक जाते हैं (जैसे, एक Firebase Auth UID जिस पर Postgres API बिना JWT सत्यापन के भरोसा करती है)।


स्थिति

चरणबैकएंडस्थिति
1Supabase✅ जारी
2MongoDB (self-hosted + Atlas)✅ जारी
3Firebase (Firestore / RTDB / Storage / Functions / Remote Config)🚧 नियोजित
4PostgreSQL (self-hosted, pgBouncer सहित)🚧 नियोजित
5MySQL (self-hosted)🚧 नियोजित
6क्रॉस-बैकएंड इंटरैक्शन विश्लेषण🚧 नियोजित
7वितरण + पॉलिश🚧 नियोजित

Database Sentinel पहले Supabase Sentinel (सिंगल-बैकएंड) था। यह पुनर्नामकरण मल्टी-बैकएंड विस्तार के Phase 1 के दौरान हुआ। compat/supabase-sentinel/ पर एक बैकवर्ड्स-संगत शिम पुराने स्किल नाम को कम से कम अगली मामूली रिलीज़ तक संरक्षित रखता है — मौजूदा उपयोगकर्ताओं को कोई प्रतिगमन नहीं दिखता।


त्वरित आरंभ

विकल्प 1: Claude Code / Cursor

स्किल को अपने प्रोजेक्ट की skills निर्देशिका में, या किसी केंद्रीय निर्देशिका में क्लोन करें:

git clone https://github.com/Farenhytee/database-sentinel.git ~/claude-skills/database-sentinel

फिर Claude से पूछें:

Audit my database

Database Sentinel पता लगाएगा कि आपका प्रोजेक्ट कौन से बैकएंड उपयोग करता है, प्रासंगिक ऑडिट चलाएगा और एक एकीकृत रिपोर्ट तैयार करेगा। यदि कई बैकएंड मौजूद हैं (Firebase Auth + Postgres डेटा, आदि), तो Phase 6 आने पर रिपोर्ट में एक क्रॉस-बैकएंड इंटरैक्शन अनुभाग शामिल होगा।

विकल्प 2: सिंगल-बैकएंड इनवोकेशन

यदि आप केवल किसी विशिष्ट बैकएंड का ऑडिट करना चाहते हैं, तो स्पष्ट रूप से पूछें:

Audit my Supabase project
Audit my MongoDB instance

डिस्पैचर दायरे को सीमित कर देता है।

विकल्प 3: मैनुअल (कोई भी AI सहायक)

SKILL.md की सामग्री और प्रासंगिक backends/<name>/workflow.md को अपने सिस्टम प्रॉम्प्ट में कॉपी करें। अपने क्रेडेंशियल्स के साथ 7 चरणों से गुज़रें।


यह क्या पकड़ता है

Supabase (Phase 1) — 27 पैटर्न

गंभीरतापैटर्नविवरण
🔴 क्रिटिकलSB-001 RLS_DISABLEDबिना Row-Level Security वाली तालिकाएँ — इंटरनेट के लिए पूरी तरह उजागर
🔴 क्रिटिकलSB-002 SERVICE_ROLE_EXPOSEDफ्रंटएंड कोड में service_role कुंजी — सभी सुरक्षा को बायपास करती है
🔴 क्रिटिकलSB-003 POLICIES_BUT_NO_RLSपॉलिसियाँ लिखी गईं लेकिन RLS कभी सक्षम नहीं — झूठी सुरक्षा
🔴 क्रिटिकलSB-005 WRITE_USING_TRUEUSING(true) के साथ INSERT/UPDATE/DELETE — कोई भी संशोधित कर सकता है
🟠 उच्चSB-006 USING_TRUE_SELECTसंवेदनशील तालिकाओं पर सभी पंक्तियाँ अनाम उपयोगकर्ताओं द्वारा पठनीय
🟠 उच्चSB-007 VIEW_NO_SECURITY_INVOKERव्यू RLS को बायपास करते हैं, सुपरयूज़र के रूप में चलते हैं
🟠 उच्चSB-008 SECURITY_DEFINER_EXPOSEDpublic स्कीमा में फ़ंक्शन RLS को बायपास करते हैं, API के माध्यम से कॉल करने योग्य
🟠 उच्चSB-009 USER_METADATA_IN_POLICYपॉलिसियाँ उपयोगकर्ता-संशोधनीय मेटाडेटा का संदर्भ देती हैं — विशेषाधिकार वृद्धि
🟠 उच्चSB-010 UPDATE_NO_WITHCHECKWITH CHECK के बिना UPDATE पॉलिसियाँ — मास असाइनमेंट जोखिम
🟠 उच्चSB-011 GHOST_AUTHअपुष्ट ईमेल साइनअप प्रमाणित सत्र प्रदान करते हैं
🟠 उच्चSB-012 STORAGE_NO_RLSस्टोरेज बकेट में एक्सेस कंट्रोल पॉलिसियाँ अनुपस्थित
🟠 उच्चSB-013 JWT_SECRET_EXPOSEDJWT साइनिंग सीक्रेट लीक — किसी भी उपयोगकर्ता का टोकन जाली बना सकता है
🟡 मध्यम+ 15 और पैटर्नbackends/supabase/anti-patterns.md देखें

MongoDB (Phase 2) — 20 पैटर्न

गंभीरतापैटर्नविवरण
🔴 क्रिटिकलMG-SH-001 MongoBleed (CVE-2025-14847, CISA KEV)विशेष-निर्मित संपीड़ित पैकेट के माध्यम से प्री-ऑथ हीप मेमोरी प्रकटीकरण। प्रकटीकरण के समय ~87K इंस्टेंस उजागर।
🔴 क्रिटिकलMG-SH-002 Auth अक्षमबिना प्रमाणीकरण के चल रहा mongod — Meow रैंसमवेयर हमला सतह
🔴 क्रिटिकलMG-SH-003 Internet-bound mongod--bind_ip_all + 27017 पहुँच योग्य — पूर्ण अधिग्रहण के लिए MG-SH-002 के साथ युग्मित
🔴 क्रिटिकलMG-AT-001 Atlas allowlist 0.0.0.0/0Atlas क्लस्टर इंटरनेट पर कहीं से भी पहुँच योग्य
🟠 उच्चMG-SH-004 localhost auth बायपास + कंटेनर execenableLocalhostAuthBypass true + docker exec एक्सेस
🟠 उच्चMG-SH-005 सर्वर-साइड JS सक्षम$where / $function / mapReduce पहुँच योग्य — NoSQL-RCE सतह
🟠 उच्चMG-SH-006 TLS आवश्यक नहींवायर पर प्लेनटेक्स्ट ट्रैफ़िक
🟠 उच्चMG-SH-007 ऐप उपयोगकर्ता पर विशेषाधिकृत भूमिकाऐप root / dbAdminAnyDatabase आदि के रूप में कनेक्ट होता है
🟠 उच्चMG-SH-008 स्व-संशोधनीय भूमिका दस्तावेज़findByIdAndUpdate(id, req.body) + कोई वैलिडेटर नहीं + role फ़ील्ड
🟠 उच्चMG-AT-002 DB पास-थ्रू के रूप में Atlas FunctionHTTPS पर NoSQL इंजेक्शन — Data-API-अवमूल्यन के बाद प्रसारित
🟠 उच्चMG-AT-003 कोड में अभी भी Atlas Data API30 सितंबर 2025 को अवमूल्यित; टूटा हुआ और संभवतः कम-ऑडिटेड Functions में स्थानांतरित
🟡 मध्यमMG-SH-009 Mongoose < 8.9.5CVE-2024-53900 / CVE-2025-23061 — populate-match $where इंजेक्शन
🟡 मध्यम+ 8 और पैटर्नbackends/mongodb/anti-patterns.md देखें

MongoBleed नेटवर्क प्रोब (backends/mongodb/mongobleed-probe.md) एक सिंगल-पैकेट डिटेक्टर प्रदान करता है जो रनटाइम पर शोषण-क्षमता की पुष्टि करता है — mongo:7.0.20 (संवेदनशील) और mongo:7.0.28 (पैच्ड) के विरुद्ध सत्यापित। यह केवल-पठनीय है, दो ऑप्ट-इन पुष्टिकरणों के पीछे गेटेड है, और कभी भी सामग्री नहीं निकालता।


उदाहरण आउटपुट

╔════════════════════════════════════════════════════════╗
║                  SENTINEL SECURITY AUDIT               ║
╠════════════════════════════════════════════════════════╣
║  Backends:   supabase, mongodb                         ║
║  Scanned:    2026-04-30 14:30 UTC                      ║
║  Score:      0/100 🔴                                  ║
║  Summary:    2 backends, 8 findings (3C / 4H / 1M)     ║
╚════════════════════════════════════════════════════════╝

─────────────────────────────────────────────────────────
  Supabase                                       35/100 🔴
─────────────────────────────────────────────────────────

🔴 CRITICAL — public.users: RLS Disabled                  [SB-001]
टूल डाउनलोड करें