
Competenza di audit di sicurezza Senior-CSO per app codificate con vibe. Audit a 22 controlli ancorato a incidenti reali del 2026 (Moltbook, Lovable CVE-2025-48757). Competenza Claude Code drop-in.

██████╗███████╗ ██████╗ ██╗ ██╗██╗██████╗ ███████╗
██╔════╝██╔════╝██╔═══██╗ ██║ ██║██║██╔══██╗██╔════╝
██║ ███████╗██║ ██║ ██║ ██║██║██████╔╝█████╗
██║ ╚════██║██║ ██║ ╚██╗ ██╔╝██║██╔══██╗██╔══╝
╚██████╗███████║╚██████╔╝ ╚████╔╝ ██║██████╔╝███████╗
╚═════╝╚══════╝ ╚═════╝ ╚═══╝ ╚═╝╚═════╝ ╚══════╝
audit di sicurezza senior-CSO per app vibe-coded
Abilità di audit di sicurezza senior-CSO per app vibe-coded (Cursor / Lovable / Bolt / Replit / v0 / Claude-built).
Esegue un audit deterministico e ripetibile a 20 livelli e produce un report strutturato con evidenza file:line e diff di remediation copia-incolla.
Le app vibe-coded rilasciano costantemente la stessa lista di fallimenti:
.envIncidenti reali a cui questa abilità è ancorata:
/api/projects/[id], 18k record utente esposti, 48 giorni senza patch.sk- / AKIA / AIzaSy frequentemente incluse nei bundle JS..env / .cursor/ committate in git.pickle.loads su input di rete → RCE.VibeWrench ha scansionato 100 app vibe-coded (2026):
| Risultato | % di app | Coperto da |
|---|---|---|
| CSRF mancante | 70% | Check 21 |
| Segreti / chiavi API esposti | 41% | Checks 6, 16 |
| Perdita di stack trace | 36% | Check 8 |
| Validazione input mancante | 28% | Checks 3-5 |
| Nessuna autenticazione endpoint | 21% | Checks 1, 11, 19 |
| Intestazioni di sicurezza mancanti | 20% | Check 22 |
| XSS | 18% | Check 5 |
| Credenziali Supabase esposte | 12% | Checks 6, 13 |
Wiz Research (2025): il 20% delle app vibe-coded presenta difetti gravi. ETH Zurich BaxBench (2025): il 45% del codice generato dall'IA contiene una vulnerabilità OWASP Top 10.
22 controlli stratificati:
NEXT_PUBLIC_*/VITE_*)max_tokens + timeout + canary in ogni chiamata LLMtenant_id a livello DB/[id] (BOLA / IDOR)console.log(req.body).env* in .gitignore E non nella cronologia gitpickle.loads / eval / yaml.load / Function() / shell:true su input utenteuseEffectProcedura completa per ogni controllo: references/checks.md.
One-liner:
curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
Oppure manuale:
git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
Poi in qualsiasi sessione di Claude Code, chiedi:
audit my app for security issues
o invoca direttamente:
/cso-vibecheck
Per una scansione di 30 secondi delle 5 categorie più catastrofiche (chiave nel client, IDOR, RLS disattivato, .env esposto, identità dalla richiesta):
bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
Poi chiedi a Claude:
/cso-vibecheck quick scan
Report Markdown strutturato con:
file:line, descrizione in inglese semplice, incidente di riferimento, exploit in una frase, fix con diff copia-incollaVedi references/report-template.md per il modello esatto.
MIT