Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cso-vibecheck — Senior-CSO सुरक्षा ऑडिट स्किल vibe-coded ऐप्स के लिए। 22-check ऑडिट वास्तविक 2026 घटनाओं (Moltbook, Lovable CVE-2025-48757) पर आधारित। Drop-in Claude Code skill। | Kitploit
उपकरण/GitHubGitHub/git-akki/cso-vibecheck
स्थैतिक विश्लेषणभेद्यता विश्लेषणकोड विश्लेषणवेब सुरक्षापेनिट्रेशन टेस्टिंगसीक्रेट डिटेक्शनगलत कॉन्फ़िगरेशनलर्निंग और शिक्षाचयनित संसाधन
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Senior-CSO सुरक्षा ऑडिट स्किल vibe-coded ऐप्स के लिए। 22-check ऑडिट वास्तविक 2026 घटनाओं (Moltbook, Lovable CVE-2025-48757) पर आधारित। Drop-in Claude Code skill।

142 महीने पहलेअभी तक समीक्षित नहीं
रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

cso-vibecheck

cso-vibecheck

root@kitploit:~
  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

वाइब-कोडेड ऐप्स (Cursor / Lovable / Bolt / Replit / v0 / Claude-built) के लिए senior-CSO सुरक्षा ऑडिट स्किल।

एक नियतात्मक, दोहराने योग्य 20-लेयर ऑडिट चलाता है और file:line साक्ष्य और कॉपी-पेस्ट रेमेडिएशन डिफ़्स के साथ एक संरचित रिपोर्ट तैयार करता है।

क्यों

वाइब-कोडेड ऐप्स लगातार असफलताओं की एक ही छोटी सूची भेजते हैं:

  • AI-जनरेटेड कोड का 40-62% में कमजोरी होती है
  • 73% डिप्लॉय पर कम से कम एक OWASP Top 10 चेक में असफल होते हैं
  • सार्वजनिक Supabase ऐप्स का 11% सर्विस कीज़ लीक करता है
  • 78% .env फ़ाइलें उजागर करते हैं
  • 91.5% में कम से कम एक AI-हैलुसिनेशन खामी है (Q1 2026)
  • इस स्किल से जुड़ी वास्तविक घटनाएं:

    • Moltbook (फरवरी 2026) — Supabase RLS बंद और क्लाइंट बंडल में एनॉन की के कारण 1.5M auth टोकन + 35K ईमेल लीक, लॉन्च के 3 दिन बाद।
    • Lovable CVE-2025-48757 — /api/projects/[id] पर BOLA, 18k यूजर रिकॉर्ड उजागर, 48 दिनों तक पैच नहीं किया गया।
    • Bolt.new — sk- / AKIA / AIzaSy कीज़ अक्सर JS बंडलों में भेजी जाती हैं।
    • Cursor — .env / .cursor/ कॉन्फ़िग git में कमिट हो जाती हैं।
    • Snake game (Claude) — नेटवर्क इनपुट पर pickle.loads → RCE।

    318 कमजोरियां कैसी दिखती हैं

    VibeWrench ने 100 वाइब-कोडेड ऐप्स (2026) को स्कैन किया:

    प्राप्तिऐप्स का %कवर किया गया
    Missing CSRF70%Check 21
    Exposed secrets / API keys41%Checks 6, 16
    Stack-trace leak36%Check 8
    Missing input validation28%Checks 3-5
    No endpoint auth21%Checks 1, 11, 19
    Missing security headers20%Check 22
    XSS18%Check 5
    Exposed Supabase creds12%Checks 6, 13

    Wiz Research (2025): 20% वाइब-कोडेड ऐप्स गंभीर खामियां भेजते हैं। ETH Zurich BaxBench (2025): AI-जनरेटेड कोड का 45% में OWASP Top 10 कमजोरी होती है।

    इसमें क्या शामिल है

    22 स्तरीय जांच:

    1. API गेटवे रेट लिमिट + पेड-API रूट्स पर प्रमाणीकरण
    2. वेबहुक सिग्नेचर वेरिफिकेशन (raw body, Stripe/Clerk/Resend)
    3. यूजर इनपुट कभी सिस्टम प्रॉम्प्ट में शामिल नहीं किया जाए
    4. पैरामीटराइज्ड DB क्वेरीज़ (Supabase/Prisma)
    5. AI आउटपुट के इंजेक्शन से पहले HTML सैनिटाइज़ेशन
    6. API कीज़ कभी क्लाइंट बंडल में नहीं (NEXT_PUBLIC_*/VITE_*)
    7. प्रत्येक LLM कॉल पर max_tokens + टाइमआउट + कैनरी
    8. सामान्य प्रोडक्शन एरर; स्टैक-ट्रेस लीक नहीं
    9. RAG/रीट्रीवल DB स्तर पर tenant_id द्वारा फ़िल्टरिंग
    10. एक्शन गार्ड — म्यूटेशन टूल्स को सर्वर-साइड अनुमति पुनः जांच + इडम्पोटेंसी चाहिए
    11. पहचान सर्वर सत्र से, कभी अनुरोध बॉडी/हेडर से नहीं
    12. प्रत्येक /[id] रूट पर स्वामित्व जांच (BOLA / IDOR)
    13. प्रत्येक सार्वजनिक तालिका पर Supabase RLS सक्षम
    14. परमाणु क्रेडिट कटौती + साइनअप कैप्चा + ईमेल सामान्यीकरण
    15. संरचित लॉगर रिडक्शन के साथ; console.log(req.body) नहीं
    16. .env* को .gitignore में और git हिस्ट्री में नहीं
    17. हैलुसिनेटेड/टाइपोस्क्वैटेड npm डिपेंडेंसी
    18. यूजर इनपुट पर pickle.loads / eval / yaml.load / Function() / shell:true नहीं
    19. मिडलवेयर कवरेज हर संरक्षित रूट से मेल खाता है
    20. सर्वर-साइड गेटिंग, केवल क्लाइंट useEffect रीडायरेक्ट नहीं
    21. स्थिति बदलने वाले अनुरोधों पर CSRF सुरक्षा (70% ऐप्स इसे चूक जाते हैं)
    22. सुरक्षा हेडर (CSP, HSTS, X-Frame-Options) + कुकी फ़्लैग + TLS प्रवर्तन

    प्रत्येक जांच की पूरी प्रक्रिया: references/checks.md

    इंस्टॉल करें

    एक-लाइनर:

    root@kitploit:~
    curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
    

    या मैन्युअल:

    root@kitploit:~
    git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
    

    फिर किसी भी Claude Code सत्र में पूछें:

    मेरे ऐप को सुरक्षा समस्याओं के लिए ऑडिट करें

    या सीधे कमांड दें:

    /cso-vibecheck

    त्वरित ट्राइएज मोड

    30 सेकंड के स्कैन के लिए (5 सबसे विनाशकारी श्रेणियां: क्लाइंट में कुंजी, IDOR, RLS बंद, .env उजागर, अनुरोध से पहचान):

    root@kitploit:~
    bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
    

    फिर Claude से पूछें:

    /cso-vibecheck त्वरित स्कैन

    आउटपुट

    संरचित Markdown रिपोर्ट जिसमें शामिल है:

    • निर्णय: BLOCK SHIP | SHIP WITH FIXES | CLEAR
    • P0 / P1 / P2 / N/A गणना
    • प्रत्येक निष्कर्ष: लेयर, चेक #, file:line साक्ष्य, सरल भाषा में विवरण, एंकर घटना, एक-वाक्य में शोषण, कॉपी-पेस्ट डिफ़ फिक्स
    • अनुशंसित अगली कार्रवाइयां
    • जोड़ने के लिए CI उपकरण (gitleaks, socket.dev, Supabase advisor)

    सटीक टेम्पलेट के लिए देखें references/report-template.md

    संदर्भ

    • OWASP LLM Top 10 (2025)
    • OWASP Top 10 for Agentic Applications (2026)
    • Wiz Research: 20% of vibe apps risky
    • Escape Tech: 2k+ vulns across 5,600 apps
    • Moltbook hack writeup
    • Lovable security crisis (TNW)

    लाइसेंस

    MIT

    टूल डाउनलोड करें