Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cso-vibecheck — Senior-CSO सुरक्षा ऑडिट स्किल vibe-coded ऐप्स के लिए। 22-check ऑडिट वास्तविक 2026 घटनाओं (Moltbook, Lovable CVE-2025-48757) पर आधारित। Drop-in Claude Code skill। | Kitploit
उपकरण/GitHubGitHub/git-akki/cso-vibecheck
स्थैतिक विश्लेषणभेद्यता विश्लेषणकोड विश्लेषणवेब सुरक्षापेनिट्रेशन टेस्टिंगसीक्रेट डिटेक्शनगलत कॉन्फ़िगरेशनलर्निंग और शिक्षाचयनित संसाधन
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Senior-CSO सुरक्षा ऑडिट स्किल vibe-coded ऐप्स के लिए। 22-check ऑडिट वास्तविक 2026 घटनाओं (Moltbook, Lovable CVE-2025-48757) पर आधारित। Drop-in Claude Code skill।

13 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

cso-vibecheck

cso-vibecheck

root@kitploit:~
  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

वाइब-कोडेड ऐप्स (Cursor / Lovable / Bolt / Replit / v0 / Claude-built) के लिए senior-CSO सुरक्षा ऑडिट स्किल।

एक नियतात्मक, दोहराने योग्य 20-लेयर ऑडिट चलाता है और file:line साक्ष्य और कॉपी-पेस्ट रेमेडिएशन डिफ़्स के साथ एक संरचित रिपोर्ट तैयार करता है।

क्यों

वाइब-कोडेड ऐप्स लगातार असफलताओं की एक ही छोटी सूची भेजते हैं:

  • AI-जनरेटेड कोड का 40-62% में कमजोरी होती है
  • 73% डिप्लॉय पर कम से कम एक OWASP Top 10 चेक में असफल होते हैं
  • सार्वजनिक Supabase ऐप्स का 11% सर्विस कीज़ लीक करता है
  • 78% .env फ़ाइलें उजागर करते हैं
  • 91.5% में कम से कम एक AI-हैलुसिनेशन खामी है (Q1 2026)

इस स्किल से जुड़ी वास्तविक घटनाएं:

  • Moltbook (फरवरी 2026) — Supabase RLS बंद और क्लाइंट बंडल में एनॉन की के कारण 1.5M auth टोकन + 35K ईमेल लीक, लॉन्च के 3 दिन बाद।
  • Lovable CVE-2025-48757 — /api/projects/[id] पर BOLA, 18k यूजर रिकॉर्ड उजागर, 48 दिनों तक पैच नहीं किया गया।
  • Bolt.new — sk- / AKIA / AIzaSy कीज़ अक्सर JS बंडलों में भेजी जाती हैं।
  • Cursor — .env / .cursor/ कॉन्फ़िग git में कमिट हो जाती हैं।
  • Snake game (Claude) — नेटवर्क इनपुट पर pickle.loads → RCE।

318 कमजोरियां कैसी दिखती हैं

VibeWrench ने 100 वाइब-कोडेड ऐप्स (2026) को स्कैन किया:

Wiz Research (2025): 20% वाइब-कोडेड ऐप्स गंभीर खामियां भेजते हैं। ETH Zurich BaxBench (2025): AI-जनरेटेड कोड का 45% में OWASP Top 10 कमजोरी होती है।

इसमें क्या शामिल है

22 स्तरीय जांच:

  1. API गेटवे रेट लिमिट + पेड-API रूट्स पर प्रमाणीकरण
  2. वेबहुक सिग्नेचर वेरिफिकेशन (raw body, Stripe/Clerk/Resend)
  3. यूजर इनपुट कभी सिस्टम प्रॉम्प्ट में शामिल नहीं किया जाए
  4. पैरामीटराइज्ड DB क्वेरीज़ (Supabase/Prisma)
  5. AI आउटपुट के इंजेक्शन से पहले HTML सैनिटाइज़ेशन
  6. API कीज़ कभी क्लाइंट बंडल में नहीं (NEXT_PUBLIC_*/VITE_*)
  7. प्रत्येक LLM कॉल पर max_tokens + टाइमआउट + कैनरी
  8. सामान्य प्रोडक्शन एरर; स्टैक-ट्रेस लीक नहीं
  9. RAG/रीट्रीवल DB स्तर पर tenant_id द्वारा फ़िल्टरिंग
  10. एक्शन गार्ड — म्यूटेशन टूल्स को सर्वर-साइड अनुमति पुनः जांच + इडम्पोटेंसी चाहिए
  11. पहचान सर्वर सत्र से, कभी अनुरोध बॉडी/हेडर से नहीं
  12. प्रत्येक /[id] रूट पर स्वामित्व जांच (BOLA / IDOR)
  13. प्रत्येक सार्वजनिक तालिका पर Supabase RLS सक्षम
  14. परमाणु क्रेडिट कटौती + साइनअप कैप्चा + ईमेल सामान्यीकरण
  15. संरचित लॉगर रिडक्शन के साथ; console.log(req.body) नहीं
  16. .env* को .gitignore में और git हिस्ट्री में नहीं
  17. हैलुसिनेटेड/टाइपोस्क्वैटेड npm डिपेंडेंसी
  18. यूजर इनपुट पर pickle.loads / eval / / / नहीं

प्रत्येक जांच की पूरी प्रक्रिया: references/checks.md

इंस्टॉल करें

एक-लाइनर:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash

या मैन्युअल:

root@kitploit:~
git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck

फिर किसी भी Claude Code सत्र में पूछें:

मेरे ऐप को सुरक्षा समस्याओं के लिए ऑडिट करें

या सीधे कमांड दें:

/cso-vibecheck

त्वरित ट्राइएज मोड

30 सेकंड के स्कैन के लिए (5 सबसे विनाशकारी श्रेणियां: क्लाइंट में कुंजी, IDOR, RLS बंद, .env उजागर, अनुरोध से पहचान):

root@kitploit:~
bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo

फिर Claude से पूछें:

/cso-vibecheck त्वरित स्कैन

आउटपुट

संरचित Markdown रिपोर्ट जिसमें शामिल है:

  • निर्णय: BLOCK SHIP | SHIP WITH FIXES | CLEAR
  • P0 / P1 / P2 / N/A गणना
  • प्रत्येक निष्कर्ष: लेयर, चेक #, file:line साक्ष्य, सरल भाषा में विवरण, एंकर घटना, एक-वाक्य में शोषण, कॉपी-पेस्ट डिफ़ फिक्स
  • अनुशंसित अगली कार्रवाइयां
  • जोड़ने के लिए CI उपकरण (gitleaks, socket.dev, Supabase advisor)

सटीक टेम्पलेट के लिए देखें references/report-template.md

संदर्भ

  • OWASP LLM Top 10 (2025)
  • OWASP Top 10 for Agentic Applications (2026)
  • Wiz Research: 20% of vibe apps risky
  • Escape Tech: 2k+ vulns across 5,600 apps
  • Moltbook hack writeup
  • Lovable security crisis (TNW)

लाइसेंस

MIT

टूल डाउनलोड करें
प्राप्तिऐप्स का %कवर किया गया
Missing CSRF70%Check 21
Exposed secrets / API keys41%Checks 6, 16
Stack-trace leak36%Check 8
Missing input validation28%Checks 3-5
No endpoint auth21%Checks 1, 11, 19
Missing security headers20%Check 22
XSS18%Check 5
Exposed Supabase creds12%Checks 6, 13
yaml.load
Function()
shell:true
  • मिडलवेयर कवरेज हर संरक्षित रूट से मेल खाता है
  • सर्वर-साइड गेटिंग, केवल क्लाइंट useEffect रीडायरेक्ट नहीं
  • स्थिति बदलने वाले अनुरोधों पर CSRF सुरक्षा (70% ऐप्स इसे चूक जाते हैं)
  • सुरक्षा हेडर (CSP, HSTS, X-Frame-Options) + कुकी फ़्लैग + TLS प्रवर्तन