Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cso-vibecheck — Competenza di audit di sicurezza Senior-CSO per app codificate con vibe. Audit a 22 controlli ancorato a incidenti reali del 2026 (Moltbook, Lovable CVE-2025-48757). Competenza Claude Code drop-in. | Kitploit
Strumenti/GitHubGitHub/git-akki/cso-vibecheck
Analisi StaticaAnalisi delle VulnerabilitàAnalisi del CodiceSicurezza WebPenetration TestingRilevamento SegretiConfigurazione ErrataApprendimento e FormazioneRisorse Curate
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Competenza di audit di sicurezza Senior-CSO per app codificate con vibe. Audit a 22 controlli ancorato a incidenti reali del 2026 (Moltbook, Lovable CVE-2025-48757). Competenza Claude Code drop-in.

142 mesi faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

cso-vibecheck

cso-vibecheck

root@kitploit:~
  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            audit di sicurezza senior-CSO per app vibe-coded

Abilità di audit di sicurezza senior-CSO per app vibe-coded (Cursor / Lovable / Bolt / Replit / v0 / Claude-built).

Esegue un audit deterministico e ripetibile a 20 livelli e produce un report strutturato con evidenza file:line e diff di remediation copia-incolla.

Perché

Le app vibe-coded rilasciano costantemente la stessa lista di fallimenti:

  • Il 40-62% del codice generato dall'IA contiene una vulnerabilità
  • Il 73% non supera almeno un controllo OWASP Top 10 al deploy
  • L'11% delle app Supabase pubbliche perde chiavi di servizio
  • Il 78% espone file .env
  • Il 91.5% ha almeno un difetto di allucinazione dell'IA (Q1 2026)
  • Incidenti reali a cui questa abilità è ancorata:

    • Moltbook (Feb 2026) — 1.5M token di autenticazione + 35K email trapelate a causa di Supabase RLS disattivato + chiave anonima nel bundle client, 3 giorni dopo il lancio.
    • Lovable CVE-2025-48757 — BOLA su /api/projects/[id], 18k record utente esposti, 48 giorni senza patch.
    • Bolt.new — chiavi sk- / AKIA / AIzaSy frequentemente incluse nei bundle JS.
    • Cursor — configurazioni .env / .cursor/ committate in git.
    • Snake game (Claude) — pickle.loads su input di rete → RCE.

    Che aspetto hanno 318 vulnerabilità

    VibeWrench ha scansionato 100 app vibe-coded (2026):

    Risultato% di appCoperto da
    CSRF mancante70%Check 21
    Segreti / chiavi API esposti41%Checks 6, 16
    Perdita di stack trace36%Check 8
    Validazione input mancante28%Checks 3-5
    Nessuna autenticazione endpoint21%Checks 1, 11, 19
    Intestazioni di sicurezza mancanti20%Check 22
    XSS18%Check 5
    Credenziali Supabase esposte12%Checks 6, 13

    Wiz Research (2025): il 20% delle app vibe-coded presenta difetti gravi. ETH Zurich BaxBench (2025): il 45% del codice generato dall'IA contiene una vulnerabilità OWASP Top 10.

    Cosa copre

    22 controlli stratificati:

    1. Limite di velocità del gateway API + autenticazione sulle route API a pagamento
    2. Verifica firma webhook (raw body, Stripe/Clerk/Resend)
    3. Input utente mai concatenato nel prompt di sistema
    4. Query DB parametrizzate (Supabase/Prisma)
    5. Sanitizzazione HTML prima dell'iniezione dell'output dell'IA
    6. Chiavi API mai nel bundle client (NEXT_PUBLIC_*/VITE_*)
    7. max_tokens + timeout + canary in ogni chiamata LLM
    8. Errori generici in produzione; nessuna perdita di stack trace
    9. Filtri RAG/recupero per tenant_id a livello DB
    10. Action Guard — gli strumenti di mutazione richiedono una nuova verifica delle autorizzazioni lato server + idempotenza
    11. Identità dalla sessione server, mai dal corpo/header della richiesta
    12. Controllo di proprietà su ogni route /[id] (BOLA / IDOR)
    13. Supabase RLS abilitato su ogni tabella pubblica
    14. Deduzione del credito atomica + captcha di registrazione + normalizzazione email
    15. Logger strutturato con redazione; nessun console.log(req.body)
    16. .env* in .gitignore E non nella cronologia git
    17. Dipendenze npm allucinate/typosquatted
    18. Nessun pickle.loads / eval / yaml.load / Function() / shell:true su input utente
    19. Copertura middleware corrisponde a ogni route protetta
    20. Gating lato server, non solo redirect client useEffect
    21. Protezione CSRF sulle richieste di modifica dello stato (il 70% delle app la salta)
    22. Intestazioni di sicurezza (CSP, HSTS, X-Frame-Options) + flag cookie + applicazione TLS

    Procedura completa per ogni controllo: references/checks.md.

    Installazione

    One-liner:

    root@kitploit:~
    curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
    

    Oppure manuale:

    root@kitploit:~
    git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
    

    Poi in qualsiasi sessione di Claude Code, chiedi:

    audit my app for security issues

    o invoca direttamente:

    /cso-vibecheck

    Modalità di triage rapido

    Per una scansione di 30 secondi delle 5 categorie più catastrofiche (chiave nel client, IDOR, RLS disattivato, .env esposto, identità dalla richiesta):

    root@kitploit:~
    bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
    

    Poi chiedi a Claude:

    /cso-vibecheck quick scan

    Output

    Report Markdown strutturato con:

    • Verdetto: BLOCCA RILASCIO | RILASCIA CON CORREZIONI | CHIARO
    • Conteggi P0 / P1 / P2 / N/A
    • Ogni risultato: livello, numero controllo, evidenza file:line, descrizione in inglese semplice, incidente di riferimento, exploit in una frase, fix con diff copia-incolla
    • Azioni successive consigliate
    • Strumenti CI da aggiungere (gitleaks, socket.dev, Supabase advisor)

    Vedi references/report-template.md per il modello esatto.

    Riferimenti

    • OWASP LLM Top 10 (2025)
    • OWASP Top 10 for Agentic Applications (2026)
    • Wiz Research: 20% of vibe apps risky
    • Escape Tech: 2k+ vulns across 5,600 apps
    • Analisi dell'attacco a Moltbook
    • Crisi di sicurezza di Lovable (TNW)

    Licenza

    MIT

    Scarica lo strumento