
Senior-CSO सुरक्षा ऑडिट स्किल vibe-coded ऐप्स के लिए। 22-check ऑडिट वास्तविक 2026 घटनाओं (Moltbook, Lovable CVE-2025-48757) पर आधारित। Drop-in Claude Code skill।

██████╗███████╗ ██████╗ ██╗ ██╗██╗██████╗ ███████╗
██╔════╝██╔════╝██╔═══██╗ ██║ ██║██║██╔══██╗██╔════╝
██║ ███████╗██║ ██║ ██║ ██║██║██████╔╝█████╗
██║ ╚════██║██║ ██║ ╚██╗ ██╔╝██║██╔══██╗██╔══╝
╚██████╗███████║╚██████╔╝ ╚████╔╝ ██║██████╔╝███████╗
╚═════╝╚══════╝ ╚═════╝ ╚═══╝ ╚═╝╚═════╝ ╚══════╝
senior-CSO security audit for vibe-coded apps
वाइब-कोडेड ऐप्स (Cursor / Lovable / Bolt / Replit / v0 / Claude-built) के लिए senior-CSO सुरक्षा ऑडिट स्किल।
एक नियतात्मक, दोहराने योग्य 20-लेयर ऑडिट चलाता है और file:line साक्ष्य और कॉपी-पेस्ट रेमेडिएशन डिफ़्स के साथ एक संरचित रिपोर्ट तैयार करता है।
वाइब-कोडेड ऐप्स लगातार असफलताओं की एक ही छोटी सूची भेजते हैं:
.env फ़ाइलें उजागर करते हैंइस स्किल से जुड़ी वास्तविक घटनाएं:
/api/projects/[id] पर BOLA, 18k यूजर रिकॉर्ड उजागर, 48 दिनों तक पैच नहीं किया गया।sk- / AKIA / AIzaSy कीज़ अक्सर JS बंडलों में भेजी जाती हैं।.env / .cursor/ कॉन्फ़िग git में कमिट हो जाती हैं।pickle.loads → RCE।VibeWrench ने 100 वाइब-कोडेड ऐप्स (2026) को स्कैन किया:
Wiz Research (2025): 20% वाइब-कोडेड ऐप्स गंभीर खामियां भेजते हैं। ETH Zurich BaxBench (2025): AI-जनरेटेड कोड का 45% में OWASP Top 10 कमजोरी होती है।
22 स्तरीय जांच:
NEXT_PUBLIC_*/VITE_*)max_tokens + टाइमआउट + कैनरीtenant_id द्वारा फ़िल्टरिंग/[id] रूट पर स्वामित्व जांच (BOLA / IDOR)console.log(req.body) नहीं.env* को .gitignore में और git हिस्ट्री में नहींpickle.loads / eval / / / नहींप्रत्येक जांच की पूरी प्रक्रिया: references/checks.md
एक-लाइनर:
curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
या मैन्युअल:
git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
फिर किसी भी Claude Code सत्र में पूछें:
मेरे ऐप को सुरक्षा समस्याओं के लिए ऑडिट करें
या सीधे कमांड दें:
/cso-vibecheck
30 सेकंड के स्कैन के लिए (5 सबसे विनाशकारी श्रेणियां: क्लाइंट में कुंजी, IDOR, RLS बंद, .env उजागर, अनुरोध से पहचान):
bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
फिर Claude से पूछें:
/cso-vibecheck त्वरित स्कैन
संरचित Markdown रिपोर्ट जिसमें शामिल है:
file:line साक्ष्य, सरल भाषा में विवरण, एंकर घटना, एक-वाक्य में शोषण, कॉपी-पेस्ट डिफ़ फिक्ससटीक टेम्पलेट के लिए देखें references/report-template.md
MIT
| प्राप्ति | ऐप्स का % | कवर किया गया |
|---|
| Missing CSRF | 70% | Check 21 |
| Exposed secrets / API keys | 41% | Checks 6, 16 |
| Stack-trace leak | 36% | Check 8 |
| Missing input validation | 28% | Checks 3-5 |
| No endpoint auth | 21% | Checks 1, 11, 19 |
| Missing security headers | 20% | Check 22 |
| XSS | 18% | Check 5 |
| Exposed Supabase creds | 12% | Checks 6, 13 |
yaml.loadFunction()shell:trueuseEffect रीडायरेक्ट नहीं