Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
database-sentinel — Abilità Claude che controlla i tuoi progetti per configurazioni errate di RLS, chiavi esposte, bypass di autenticazione e vulnerabilità di storage. 27 anti-pattern provenienti da CVE-2025-48757 e 10 studi di sicurezza. Sicuro per la produzione. | Kitploit
Strumenti/GitHubGitHub/farenhytee/database-sentinel
Autenticazione e AutorizzazioneScanner di VulnerabilitàAnalisi del CodiceAudit di ConfigurazioneSicurezza CloudDevSecOpsRilevamento SegretiConfigurazione ErrataApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sicurezza dell'IA
Sicurezza dei Database
GitHubfarenhytee/database-sentinel

database-sentinel

Abilità Claude che controlla i tuoi progetti per configurazioni errate di RLS, chiavi esposte, bypass di autenticazione e vulnerabilità di storage. 27 anti-pattern provenienti da CVE-2025-48757 e 10 studi di sicurezza. Sicuro per la produzione.

Vedi Repository
4153 mesi faRevisionato da Kitploit

🛡️ Database Sentinel

Una skill di Claude che esegue audit di sicurezza sui tuoi database.

Inseriscila in Claude Code, Cursor o qualsiasi ambiente basato su Claude. Dì "esegui audit del mio database" e ottieni un report di sicurezza completo con il codice di correzione esatto — in minuti, non giorni.

Oltre 170 app Lovable sono state violate. Sono stati esposti 20,1 milioni di righe tra le startup Y Combinator. Circa 87.000 istanze MongoDB sono rimaste vulnerabili a MongoBleed (CVE-2025-14847, CISA KEV). 1,8 milioni di password Firebase sono state divulgate in un singolo incidente del 2025. Il 45% del codice generato dall'IA introduce vulnerabilità OWASP Top 10. Database Sentinel verifica se la tua configurazione di sicurezza funziona davvero — non solo se è presente.


Cosa fa

Database Sentinel esegue un audit di sicurezza in 7 passaggi sui backend utilizzati dal tuo progetto:

  1. Rileva quali backend stai utilizzando (Supabase, Firebase, MongoDB, Postgres/MySQL self-hosted)
  2. Analizza il tuo codebase per credenziali esposte, chiavi hardcoded, segreti in git
  3. Ispeziona ogni backend — schema, policy, regole, utenti, ruoli, configurazione
  4. Confronta i risultati con cataloghi di anti-pattern specifici per backend provenienti da CVE, report di violazioni, benchmark CIS e ricerche sul vibe-coding 2025–2026
  5. Esegue probe dinamici con primitive sicure (tx=rollback, collezioni canarino, rilevatore MongoBleed opt-in)
  6. Genera un report di sicurezza con punteggio con spiegazioni in linguaggio semplice e scenari d'attacco concreti
  7. Produce il codice di correzione esatto — DDL SQL, file di regole, diff di configurazione, Terraform — copia, incolla, fatto

Il ragionamento cross-backend individua problemi che gli scanner a singolo backend perdono (ad esempio, un UID di Firebase Auth considerato affidabile da un'API Postgres senza verifica JWT).


Stato

Database Sentinel era precedentemente Supabase Sentinel (singolo backend). La ridenominazione è avvenuta durante la Fase 1 dell'espansione multi-backend. Un forward-compat shim in compat/supabase-sentinel/ preserva il vecchio nome della skill almeno fino alla prossima release minore — gli utenti esistenti non vedono regressioni.


Avvio rapido

Opzione 1: Claude Code / Cursor

Clona la skill nella directory delle skill del tuo progetto, o in una centrale:

root@kitploit:~
git clone https://github.com/Farenhytee/database-sentinel.git ~/claude-skills/database-sentinel

Poi chiedi a Claude:

root@kitploit:~
Esegui audit del mio database

Database Sentinel rileverà quale backend utilizza il tuo progetto, eseguirà gli audit pertinenti e produrrà un report unificato. Se sono presenti più backend (Firebase Auth + dati Postgres, ecc.), il report includerà una sezione sulle interazioni cross-backend una volta che la Fase 6 sarà disponibile.

Opzione 2: Invocazione singolo backend

Se vuoi eseguire l'audit solo di un backend specifico, chiedi esplicitamente:

root@kitploit:~
Esegui audit del mio progetto Supabase
Esegui audit della mia istanza MongoDB

Il dispatcher restringe l'ambito.

Opzione 3: Manuale (qualsiasi assistente IA)

Copia il contenuto di SKILL.md insieme al backends/<nome>/workflow.md corrispondente nel tuo prompt di sistema. Segui i 7 passaggi con le tue credenziali.


Cosa individua

Supabase (Fase 1) — 27 pattern

MongoDB (Fase 2) — 20 pattern

Il probe di rete MongoBleed (backends/mongodb/mongobleed-probe.md) include un rilevatore a pacchetto singolo che conferma la sfruttabilità in fase di esecuzione — verificato contro mongo:7.0.20 (vulnerabile) e mongo:7.0.28 (corretto). È in sola lettura, protetto da due conferme opt-in, e non estrae mai contenuti.


Esempio di output

root@kitploit:~
╔════════════════════════════════════════════════════════╗
║                  SENTINEL SECURITY AUDIT               ║
╠════════════════════════════════════════════════════════╣
║  Backends:   supabase, mongodb                         ║
║  Scanned:    2026-04-30 14:30 UTC                      ║
║  Score:      0/100 🔴                                  ║
║  Summary:    2 backends, 8 findings (3C / 4H / 1M)     ║
╚════════════════════════════════════════════════════════╝

─────────────────────────────────────────────────────────
  Supabase                                       35/100 🔴
─────────────────────────────────────────────────────────

🔴 CRITICA — public.users: RLS Disabled                  [SB-001]

  Rischio:   Chiunque su internet può leggere l'intera tabella utenti.
  Attacco:   Apri DevTools del browser → copia la chiave anon → curl l'API →
             scarica tutte le email, i nomi e i metadati.
  Prova:    curl restituisce [{"id":"...","email":"[email protected]",...}]
  Fonte:    CVE-2025-48757 / Splinter 0013_rls_disabled_in_public

  Correzione:
  ALTER TABLE public.users ENABLE ROW LEVEL SECURITY;

  CREATE POLICY "users_select_own"
    ON public.users FOR SELECT TO authenticated
    USING ((SELECT auth.uid()) = id);

─────────────────────────────────────────────────────────
  MongoDB                                         0/100 🔴
─────────────────────────────────────────────────────────

🔴 CRITICA — mongod 7.0.20: MongoBleed (CVE-2025-14847)  [MG-SH-001]

  Rischio:     Un singolo pacchetto TCP divulga frammenti della memoria di
               MongoDB — incluse credenziali, query e dati di documenti —
               senza richiedere alcun login.
  Attacco:    PoC pubblico disponibile dal 26 dicembre 2025; CISA KEV.
               Richieste ripetute scaricano progressivamente più porzioni del
               working set.
  Prova:      buildInfo.version = "7.0.20" (vulnerabile; corretto in 7.0.28)
               compressione zlib abilitata (default): true
               Probe attivo ha restituito: vulnerabile (opCode=2012, 163 byte)
  Fonte:      CVE-2025-14847 / CISA KEV / MongoDB Server Security Update Dic 2025

  Correzione:
  Aggiorna a 7.0.28+. Mitigazione immediata se l'aggiornamento è bloccato:
  net.compression.compressors = "snappy,zstd"  in mongod.conf

✅ PASSAGGIO — Supabase: orders, payments, invoices, subscriptions

Struttura dei file

root@kitploit:~
database-sentinel/
├── SKILL.md                                # Dispatcher — rileva i backend, instrada gli audit (~2K token)
├── DECISIONS.md                            # Decisioni architetturali bloccate (D1-D4 + sostituzioni)
├── core/
│   ├── workflow.md                         # Flusso di audit universale in 7 passaggi
│   ├── detection.md                        # Rilevamento backend + manifest JSON
│   ├── scoring.md                          # Pesi per backend, aggregazione minima
│   ├── reporting.md                        # Formato report unificato (testo + JSON)
│   └── credentials.md                      # Gestione chiavi pubbliche vs privilegiate
├── backends/
│   ├── supabase/                           # Fase 1 — implementato
│   │   ├── workflow.md                     # Audit in 7 passaggi specializzato per Supabase
│   │   ├── audit-queries.md                # 20 query SQL per introspezione schema
│   │   ├── anti-patterns.md                # 27 pattern (SB-001..SB-027)
│   │   └── fix-templates.md                # Template di correzione SQL (7 pattern RLS + altro)
│   └── mongodb/                            # Fase 2 — implementato
│       ├── workflow.md                     # Audit in 7 passaggi specializzato per MongoDB
│       ├── introspection.md                # mongosh + Atlas Admin API + scansione IaC
│       ├── anti-patterns.md                # 20 pattern (MG-SH-001..014, MG-AT-001..006)
│       ├── mongobleed-probe.md             # Rilevatore sicuro CVE-2025-14847 a pacchetto singolo
│       ├── fix-templates.md                # Matrice versioni + mongod.conf + validatori + Atlas TF
│       └── test-recipe.md                  # Ricetta di test end-to-end solo documenti
├── compat/
│   └── supabase-sentinel/                  # Shim retrocompatibile (forza backend=supabase)
│       └── SKILL.md
├── references/
│   ├── vibe-coding-context.md              # CVE-2025-48757, studi sulle violazioni — cross-backend
│   └── cve-feed.md                         # Elenco CVE cross-backend (MongoBleed seed)
├── assets/
│   └── ci/
│       ├── github-action-supabase.yml      # 1 job — audit di sicurezza
│       └── github-action-mongodb.yml       # 3 job — scansione IaC statica, audit live, probe MongoBleed
├── README.md                               # Questo file
├── LICENSE                                 # MIT
├── DECISIONS.md
└── sentinel-implementation-plan.md         # Roadmap espansione multi-backend

Come funziona la divulgazione progressiva: Claude carica inizialmente solo SKILL.md (~2K token) più core/*. Quando il rilevamento identifica un backend, vengono caricati il corrispondente backends/<nome>/workflow.md e i file di riferimento on-demand. Un audit solo Supabase non paga il costo del contenuto MongoDB; le future estensioni Firebase / Postgres / MySQL seguono lo stesso schema.


Monitoraggio continuo (GitHub Actions)

Ogni backend implementato include un template CI workflow:

BackendWorkflowModalità job
Supabaseassets/ci/github-action-supabase.yml

I workflow si attivano su modifiche ai file pertinenti (migrazioni, file di regole, IaC, manifest delle dipendenze), cron settimanale (lunedì 06:00 UTC) e dispatch manuale. Pubblicano commenti sulle PR, caricano artefatti dei report e falliscono la build in caso di risultati critici.

Basta chiedere: "Configura il monitoraggio di sicurezza continuo per questo progetto."


Ricerca di supporto

Il database di anti-pattern di Database Sentinel è alimentato da:

Ecosistema Supabase / Firebase / vibe-coding

  • CVE-2025-48757 — Oltre 170 app Lovable esposte, CVSS 9.3 (Matt Palmer, maggio 2025)
  • Escape.tech — Oltre 2.000 vulnerabilità su 5.600 app vibe-coded (ottobre 2025)
  • Veracode — Il 45% del codice generato dall'IA introduce vulnerabilità OWASP Top 10 (luglio 2025)
  • Carnegie Mellon SusVibes — L'82,8% del codice IA funzionalmente corretto era insicuro (dicembre 2025)
  • SupaExplorer — L'11% delle app indie espongono credenziali Supabase (gennaio 2026)
  • ModernPentest — 20,1 milioni di righe esposte su 107 startup Y Combinator (marzo 2026)
  • OpenFirebase / Icex0 (settembre 2025) — Circa 150 app Firebase con lettura/scrittura non autenticata
  • Zendata (maggio 2025) — 1,8 milioni di password Firebase in chiaro divulgate su oltre 900 app
  • GitGuardian — 19,8 milioni di segreti Firebase divulgati su GitHub pubblico
  • Supabase Splinter — Tutti i 16 lint di sicurezza ufficiali mappati ed estesi
  • Wiz Research — Bypass critico dell'autenticazione nella piattaforma vibe-coding Base44 (luglio 2025)

MongoDB / Atlas

  • CVE-2025-14847 "MongoBleed" (CVSS 8.7, CISA KEV) — divulgazione heap pre-autenticazione, circa 87K istanze esposte
  • CVE-2024-53900 / CVE-2025-23061 — Injection populate-match $where in Mongoose
  • CVE-2025-30706 — MongoDB Connector/J critica (CPU Oracle aprile 2025)
  • Deprecazione Atlas Data API di MongoDB (30 settembre 2025)
  • Tracciamento Shadowserver / ransomware Meow (campagne in corso 2024–2025)
  • CIS MongoDB 7 Benchmark v1.2

Vedi references/vibe-coding-context.md e references/cve-feed.md per la serie completa di citazioni.


Cosa individua Database Sentinel che gli strumenti integrati perdono


Sicurezza

Database Sentinel è progettato per essere sicuro per l'uso in produzione:

  • Sola lettura di default. Le query di introspezione leggono solo cataloghi di sistema (pg_tables, pg_policies, getCmdLineOpts, ecc.). Nessun DDL o DML di default.
  • I probe in scrittura sono opt-in. Strategia per backend:
    • Supabase — Prefer: tx=rollback (nativo PostgREST; zero dati modificati)
    • Postgres self-hosted — BEGIN…ROLLBACK (DDL transazionale)
    • Replica/shared MongoDB — sessione + abortTransaction()
    • Standalone MongoDB — inserimento+cancellazione collezione canarino (pulizia best-effort, inquadrato come opt-in)
    • Firebase — collezione canarino su /_sentinel_probe/{random}
    • MySQL self-hosted — schema _sentinel_probe + DROP DATABASE (opt-in, distruttivo — avviso esplicito)
  • I probe di rete (MongoBleed) sono double-opt-in. La policy di audit deve abilitare i probe di rete E l'utente deve confermare separatamente la proprietà dell'host. Alcuni strumenti di monitoraggio generano alert sul pacchetto di probe, anche se si tratta di un singolo test in sola lettura di 42 byte.

Contribuire

I contributi sono benvenuti. I contributi più preziosi:

  1. Nuovi anti-pattern — Hai trovato un problema di sicurezza non presente nel nostro database? Aggiungilo al file backends/<nome>/anti-patterns.md pertinente con gravità, query di rilevamento, codice di correzione e prova reale (CVE / violazione / Splinter / CIS).
  2. Miglioramenti ai template di correzione — Pattern di policy migliori, casi limite o ottimizzazioni delle prestazioni in backends/<nome>/fix-templates.md.
  3. Test live — Esegui Database Sentinel sui tuoi backend e segnala falsi positivi / negativi. I test live hanno permesso di individuare tre bug reali durante la Fase 2 (vedi annotazioni "Verificato empiricamente" in backends/mongodb/mongobleed-probe.md).
  4. Nuove estensioni backend — Le fasi 3–5 sono aperte. Segui la struttura di backends/mongodb/ e backends/supabase/. Il piano di implementazione (sentinel-implementation-plan.md) contiene il contratto per ciascuna.
  5. Attribuzione pattern vibe-coding — Quando trovi un pattern plausibilmente generato dall'IA da Cursor / Bolt / Lovable / Claude Code, documentalo. Questo è il punto chiave del progetto.

Come contribuire

  1. Fai il fork del repository
  2. Crea un branch (git checkout -b add-new-pattern)
  3. Aggiungi le tue modifiche con documentazione e citazioni chiare
  4. Invia una PR con una descrizione del pattern e delle prove

Roadmap

In arrivo a breve

  • Fase 3 — Firebase (Firestore + RTDB + Storage + Cloud Functions + Remote Config + App Check). L'estensione più grande; sottomoduli per prodotto Firebase per gestire il budget di token.
  • Fase 4 — PostgreSQL self-hosted, incluso pgBouncer (rilevamento CVE-2025-12819)
  • Fase 5 — MySQL self-hosted (copertura CVE CPU Oracle; gestione deprecazione mysql_native_password per 8.4+)
  • Fase 6 — Analisi interazioni cross-backend (Firebase Auth → trust path Postgres, ecc.)
  • Fase 7 — Rifinitura README (questo), guida rapida BACKENDS.md, cronologia deprecazione per lo shim supabase-sentinel

Futuro

  • Strumento CLI — npx database-sentinel audit per ambienti non Claude
  • Server MCP — accesso programmatico per CI/CD e dashboard
  • Estensione VS Code — avvisi di sicurezza in linea nell'editor
  • Dashboard premium — tendenze storiche, viste multi-progetto, alert Slack

Cronologia nomi

  • Supabase Sentinel (v1) — auditor Supabase a singolo backend. Versione originale.
  • Sentinel (nome di lavoro durante il refactoring architetturale della Fase 1)
  • DB Sentinel (v2, nome di lavoro transitorio durante il rollout multi-backend)
  • Database Sentinel (v3, attuale) — multi-backend; parola intera "database" per una più esplicita rilevabilità della skill e per corrispondere al nome del repository GitHub

Il nome skill supabase-sentinel funziona ancora tramite lo shim di compatibilità in compat/supabase-sentinel/. Forza l'audit al solo Supabase e produce un output indistinguibile dalla v1. Data di fine vita: da definire; almeno fino alla prossima release minore.


Licenza

MIT — usalo come preferisci, commercialmente o meno.


Costruito per l'era del vibe-coding.
Perché "funziona" e "è sicuro" sono due cose molto diverse.

Scarica lo strumento
FaseBackendStato
1Supabase✅ pubblicata
2MongoDB (self-hosted + Atlas)✅ pubblicata
3Firebase (Firestore / RTDB / Storage / Functions / Remote Config)🚧 pianificata
4PostgreSQL (self-hosted, incluso pgBouncer)🚧 pianificata
5MySQL (self-hosted)🚧 pianificata
6Analisi interazioni cross-backend🚧 pianificata
7Distribuzione + rifinitura🚧 pianificata
GravitàPatternCosa
🔴 CRITICASB-001 RLS_DISABLEDTabelle senza Row-Level Security — completamente esposte a internet
🔴 CRITICASB-002 SERVICE_ROLE_EXPOSEDChiave service_role nel codice frontend — bypassa TUTTA la sicurezza
🔴 CRITICASB-003 POLICIES_BUT_NO_RLSPolicy scritte ma RLS mai abilitato — falsa sicurezza
🔴 CRITICASB-005 WRITE_USING_TRUEINSERT/UPDATE/DELETE con USING(true) — chiunque può modificare
🟠 ALTASB-006 USING_TRUE_SELECTTutte le righe leggibili da utenti anonimi su tabelle sensibili
🟠 ALTASB-007 VIEW_NO_SECURITY_INVOKERLe viste bypassano RLS, vengono eseguite come superuser
🟠 ALTASB-008 SECURITY_DEFINER_EXPOSEDFunzioni nello schema pubblico bypassano RLS, richiamabili tramite API
🟠 ALTASB-009 USER_METADATA_IN_POLICYLe policy fanno riferimento a metadati modificabili dall'utente — escalation privilegi
🟠 ALTASB-010 UPDATE_NO_WITHCHECKPolicy UPDATE senza WITH CHECK — rischio mass assignment
🟠 ALTASB-011 GHOST_AUTHRegistrazioni con email non confermate concedono sessioni autenticate
🟠 ALTASB-012 STORAGE_NO_RLSBucket di storage privo di policy di controllo accessi
🟠 ALTASB-013 JWT_SECRET_EXPOSEDSegreto di firma JWT divulgato — può forgiare token di qualsiasi utente
🟡 MEDIA+ 15 pattern aggiuntiviVedi backends/supabase/anti-patterns.md
GravitàPatternCosa
🔴 CRITICAMG-SH-001 MongoBleed (CVE-2025-14847, CISA KEV)Divulgazione di memoria heap pre-autenticazione tramite pacchetto compresso fraudolento. ~87K istanze esposte alla divulgazione.
🔴 CRITICAMG-SH-002 Auth disabilitatomongod in esecuzione senza autenticazione — superficie d'attacco ransomware Meow
🔴 CRITICAMG-SH-003 mongod esposto a internet--bind_ip_all + 27017 raggiungibile — abbinato a MG-SH-002 per compromissione totale
🔴 CRITICAMG-AT-001 Atlas allowlist 0.0.0.0/0Cluster Atlas raggiungibile da qualsiasi parte di internet
🟠 ALTAMG-SH-004 bypass autenticazione localhost + esecuzione containerenableLocalhostAuthBypass true + accesso docker exec
🟠 ALTAMG-SH-005 JavaScript lato server abilitato$where / $function / mapReduce raggiungibili — superficie NoSQL-RCE
🟠 ALTAMG-SH-006 TLS non richiestoTraffico in chiaro sulla rete
🟠 ALTAMG-SH-007 Ruolo privilegiato su utente applicazioneL'app si connette come root / dbAdminAnyDatabase ecc.
🟠 ALTAMG-SH-008 Documento ruolo auto-modificabilefindByIdAndUpdate(id, req.body) + nessun validatore + campo ruolo
🟠 ALTAMG-AT-002 Atlas Function come pass-through DBNoSQL injection su HTTPS — proliferata dopo la deprecazione dell'API Data
🟠 ALTAMG-AT-003 Atlas Data API ancora nel codiceDeprecata il 30 settembre 2025; rotta E probabilmente ruotata verso Functions meno controllate
🟡 MEDIAMG-SH-009 Mongoose < 8.9.5CVE-2024-53900 / CVE-2025-23061 — injection populate-match $where
🟡 MEDIA+ 8 pattern aggiuntiviVedi backends/mongodb/anti-patterns.md
Job singolo — audit di sicurezza (introspezione + probe dinamici)
MongoDBassets/ci/github-action-mongodb.ymlTre job — scansione IaC statica (esegue sempre, senza segreti), audit live (protetto da vars.AUDIT_LIVE == 'true'), probe MongoBleed (protetto da vars.MONGOBLEED_PROBE == 'true' + conferma proprietà)
BackendStrumento integratoCosa perdeCopertura di Database Sentinel
SupabaseSplinter (16 lint)Se le policy prevengono effettivamente accessi non autorizzatiTest live tx=rollback di ogni percorso CRUD per ogni tabella
SupabaseSplinterGhost-auth (bypass conferma email)Probe di registrazione con dominio .invalid
SupabaseSplinterMass-assignment tramite UPDATE senza WITH CHECK + colonne sensibiliIncrocio nomi colonne con forma della policy
SupabaseSplinterScansione codebaseTrova chiavi service_role nel codice frontend, JWT hardcoded, file .env committati
MongoDBAtlas AdvisorConferma runtime MongoBleedRilevatore a livello di protocollo a pacchetto singolo (verificato su 7.0.20 + 7.0.28)
MongoDBAtlas AdvisorDocumenti ruoli auto-modificabiliIncrocio pattern sorgente + validatore raccolta
MongoDBTrivy / AikidoConfigurazione specifica Atlas (allowlist, IAM, CMK)Audit diretto Atlas Admin API
MongoDBmongoaudit (abbandonato 2018)Attivo nel 2025+Catalogo pattern mantenuto con CVE 2025–2026
  • I probe di autenticazione usano il dominio .invalid. Le email di test usano domini riservati RFC 6761 che non possono ricevere messaggi.
  • Le credenziali non vengono mai memorizzate. Tenute in memoria per l'audit, eliminate alla fine. I report oscurano i valori delle credenziali.
  • Open source. Controlla l'auditor — ogni query, probe e pattern si trova in questo repository.