Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
database-sentinel — Abilità Claude che controlla i tuoi progetti per configurazioni errate di RLS, chiavi esposte, bypass di autenticazione e vulnerabilità di storage. 27 anti-pattern provenienti da CVE-2025-48757 e 10 studi di sicurezza. Sicuro per la produzione. | Kitploit
Strumenti/GitHubGitHub/farenhytee/database-sentinel
Autenticazione e AutorizzazioneScanner di VulnerabilitàAnalisi del CodiceAudit di ConfigurazioneSicurezza CloudDevSecOpsRilevamento SegretiConfigurazione ErrataApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sicurezza dell'IA
Sicurezza dei Database
GitHubfarenhytee/database-sentinel

database-sentinel

Abilità Claude che controlla i tuoi progetti per configurazioni errate di RLS, chiavi esposte, bypass di autenticazione e vulnerabilità di storage. 27 anti-pattern provenienti da CVE-2025-48757 e 10 studi di sicurezza. Sicuro per la produzione.

Vedi Repository
415185 mesi faRevisionato da Kitploit

🛡️ Database Sentinel

Una skill di Claude che esegue audit di sicurezza sui tuoi database.

Inseriscila in Claude Code, Cursor o qualsiasi ambiente basato su Claude. Dì "esegui audit del mio database" e ottieni un report di sicurezza completo con il codice di correzione esatto — in minuti, non giorni.

Oltre 170 app Lovable sono state violate. Sono stati esposti 20,1 milioni di righe tra le startup Y Combinator. Circa 87.000 istanze MongoDB sono rimaste vulnerabili a MongoBleed (CVE-2025-14847, CISA KEV). 1,8 milioni di password Firebase sono state divulgate in un singolo incidente del 2025. Il 45% del codice generato dall'IA introduce vulnerabilità OWASP Top 10. Database Sentinel verifica se la tua configurazione di sicurezza funziona davvero — non solo se è presente.


Cosa fa

Database Sentinel esegue un audit di sicurezza in 7 passaggi sui backend utilizzati dal tuo progetto:

  1. Rileva quali backend stai utilizzando (Supabase, Firebase, MongoDB, Postgres/MySQL self-hosted)
  2. Analizza il tuo codebase per credenziali esposte, chiavi hardcoded, segreti in git
  3. Ispeziona ogni backend — schema, policy, regole, utenti, ruoli, configurazione
  4. Confronta i risultati con cataloghi di anti-pattern specifici per backend provenienti da CVE, report di violazioni, benchmark CIS e ricerche sul vibe-coding 2025–2026
  5. Esegue probe dinamici con primitive sicure (tx=rollback, collezioni canarino, rilevatore MongoBleed opt-in)
  6. Genera un report di sicurezza con punteggio con spiegazioni in linguaggio semplice e scenari d'attacco concreti
  7. Produce il codice di correzione esatto — DDL SQL, file di regole, diff di configurazione, Terraform — copia, incolla, fatto

Il ragionamento cross-backend individua problemi che gli scanner a singolo backend perdono (ad esempio, un UID di Firebase Auth considerato affidabile da un'API Postgres senza verifica JWT).


Stato

FaseBackendStato
1Supabase✅ pubblicata
2MongoDB (self-hosted + Atlas)✅ pubblicata
3Firebase (Firestore / RTDB / Storage / Functions / Remote Config)🚧 pianificata
4PostgreSQL (self-hosted, incluso pgBouncer)🚧 pianificata
5MySQL (self-hosted)🚧 pianificata
6Analisi interazioni cross-backend🚧 pianificata
7Distribuzione + rifinitura🚧 pianificata

Database Sentinel era precedentemente Supabase Sentinel (singolo backend). La ridenominazione è avvenuta durante la Fase 1 dell'espansione multi-backend. Un forward-compat shim in compat/supabase-sentinel/ preserva il vecchio nome della skill almeno fino alla prossima release minore — gli utenti esistenti non vedono regressioni.


Avvio rapido

Opzione 1: Claude Code / Cursor

Clona la skill nella directory delle skill del tuo progetto, o in una centrale:

git clone https://github.com/Farenhytee/database-sentinel.git ~/claude-skills/database-sentinel

Poi chiedi a Claude:

Esegui audit del mio database

Database Sentinel rileverà quale backend utilizza il tuo progetto, eseguirà gli audit pertinenti e produrrà un report unificato. Se sono presenti più backend (Firebase Auth + dati Postgres, ecc.), il report includerà una sezione sulle interazioni cross-backend una volta che la Fase 6 sarà disponibile.

Opzione 2: Invocazione singolo backend

Se vuoi eseguire l'audit solo di un backend specifico, chiedi esplicitamente:

Esegui audit del mio progetto Supabase
Esegui audit della mia istanza MongoDB

Il dispatcher restringe l'ambito.

Opzione 3: Manuale (qualsiasi assistente IA)

Copia il contenuto di SKILL.md insieme al backends/<nome>/workflow.md corrispondente nel tuo prompt di sistema. Segui i 7 passaggi con le tue credenziali.


Cosa individua

Supabase (Fase 1) — 27 pattern

GravitàPatternCosa
🔴 CRITICASB-001 RLS_DISABLEDTabelle senza Row-Level Security — completamente esposte a internet
🔴 CRITICASB-002 SERVICE_ROLE_EXPOSEDChiave service_role nel codice frontend — bypassa TUTTA la sicurezza
🔴 CRITICASB-003 POLICIES_BUT_NO_RLSPolicy scritte ma RLS mai abilitato — falsa sicurezza
🔴 CRITICASB-005 WRITE_USING_TRUEINSERT/UPDATE/DELETE con USING(true) — chiunque può modificare
🟠 ALTASB-006 USING_TRUE_SELECTTutte le righe leggibili da utenti anonimi su tabelle sensibili
🟠 ALTASB-007 VIEW_NO_SECURITY_INVOKERLe viste bypassano RLS, vengono eseguite come superuser
🟠 ALTASB-008 SECURITY_DEFINER_EXPOSEDFunzioni nello schema pubblico bypassano RLS, richiamabili tramite API
🟠 ALTASB-009 USER_METADATA_IN_POLICYLe policy fanno riferimento a metadati modificabili dall'utente — escalation privilegi
🟠 ALTASB-010 UPDATE_NO_WITHCHECKPolicy UPDATE senza WITH CHECK — rischio mass assignment
🟠 ALTASB-011 GHOST_AUTHRegistrazioni con email non confermate concedono sessioni autenticate
🟠 ALTASB-012 STORAGE_NO_RLSBucket di storage privo di policy di controllo accessi
🟠 ALTASB-013 JWT_SECRET_EXPOSEDSegreto di firma JWT divulgato — può forgiare token di qualsiasi utente
🟡 MEDIA+ 15 pattern aggiuntiviVedi backends/supabase/anti-patterns.md

MongoDB (Fase 2) — 20 pattern

GravitàPatternCosa
🔴 CRITICAMG-SH-001 MongoBleed (CVE-2025-14847, CISA KEV)Divulgazione di memoria heap pre-autenticazione tramite pacchetto compresso fraudolento. ~87K istanze esposte alla divulgazione.
🔴 CRITICAMG-SH-002 Auth disabilitatomongod in esecuzione senza autenticazione — superficie d'attacco ransomware Meow
🔴 CRITICAMG-SH-003 mongod esposto a internet--bind_ip_all + 27017 raggiungibile — abbinato a MG-SH-002 per compromissione totale
🔴 CRITICAMG-AT-001 Atlas allowlist 0.0.0.0/0Cluster Atlas raggiungibile da qualsiasi parte di internet
🟠 ALTAMG-SH-004 bypass autenticazione localhost + esecuzione containerenableLocalhostAuthBypass true + accesso docker exec
🟠 ALTAMG-SH-005 JavaScript lato server abilitato$where / $function / mapReduce raggiungibili — superficie NoSQL-RCE
🟠 ALTAMG-SH-006 TLS non richiestoTraffico in chiaro sulla rete
🟠 ALTAMG-SH-007 Ruolo privilegiato su utente applicazioneL'app si connette come root / dbAdminAnyDatabase ecc.
🟠 ALTAMG-SH-008 Documento ruolo auto-modificabilefindByIdAndUpdate(id, req.body) + nessun validatore + campo ruolo
🟠 ALTAMG-AT-002 Atlas Function come pass-through DBNoSQL injection su HTTPS — proliferata dopo la deprecazione dell'API Data
🟠 ALTAMG-AT-003 Atlas Data API ancora nel codiceDeprecata il 30 settembre 2025; rotta E probabilmente ruotata verso Functions meno controllate
🟡 MEDIAMG-SH-009 Mongoose < 8.9.5CVE-2024-53900 / CVE-2025-23061 — injection populate-match $where
🟡 MEDIA+ 8 pattern aggiuntiviVedi backends/mongodb/anti-patterns.md

Il probe di rete MongoBleed (backends/mongodb/mongobleed-probe.md) include un rilevatore a pacchetto singolo che conferma la sfruttabilità in fase di esecuzione — verificato contro mongo:7.0.20 (vulnerabile) e mongo:7.0.28 (corretto). È in sola lettura, protetto da due conferme opt-in, e non estrae mai contenuti.


Esempio di output

╔════════════════════════════════════════════════════════╗
║                  SENTINEL SECURITY AUDIT               ║
╠════════════════════════════════════════════════════════╣
║  Backends:   supabase, mongodb                         ║
║  Scanned:    2026-04-30 14:30 UTC                      ║
║  Score:      0/100 🔴                                  ║
║  Summary:    2 backends, 8 findings (3C / 4H / 1M)     ║
╚════════════════════════════════════════════════════════╝
Scarica lo strumento