Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cso-vibecheck — Competenza di audit di sicurezza Senior-CSO per app codificate con vibe. Audit a 22 controlli ancorato a incidenti reali del 2026 (Moltbook, Lovable CVE-2025-48757). Competenza Claude Code drop-in. | Kitploit
Strumenti/GitHubGitHub/git-akki/cso-vibecheck
Analisi StaticaAnalisi delle VulnerabilitàAnalisi del CodiceSicurezza WebPenetration TestingRilevamento SegretiConfigurazione ErrataApprendimento e FormazioneRisorse Curate
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Competenza di audit di sicurezza Senior-CSO per app codificate con vibe. Audit a 22 controlli ancorato a incidenti reali del 2026 (Moltbook, Lovable CVE-2025-48757). Competenza Claude Code drop-in.

1153 mesi faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

cso-vibecheck

cso-vibecheck

  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            audit di sicurezza senior-CSO per app vibe-coded

Abilità di audit di sicurezza senior-CSO per app vibe-coded (Cursor / Lovable / Bolt / Replit / v0 / Claude-built).

Esegue un audit deterministico e ripetibile a 20 livelli e produce un report strutturato con evidenza file:line e diff di remediation copia-incolla.

Perché

Le app vibe-coded rilasciano costantemente la stessa lista di fallimenti:

  • Il 40-62% del codice generato dall'IA contiene una vulnerabilità
  • Il 73% non supera almeno un controllo OWASP Top 10 al deploy
  • L'11% delle app Supabase pubbliche perde chiavi di servizio
  • Il 78% espone file .env
  • Il 91.5% ha almeno un difetto di allucinazione dell'IA (Q1 2026)

Incidenti reali a cui questa abilità è ancorata:

  • Moltbook (Feb 2026) — 1.5M token di autenticazione + 35K email trapelate a causa di Supabase RLS disattivato + chiave anonima nel bundle client, 3 giorni dopo il lancio.
  • Lovable CVE-2025-48757 — BOLA su /api/projects/[id], 18k record utente esposti, 48 giorni senza patch.
  • Bolt.new — chiavi sk- / AKIA / AIzaSy frequentemente incluse nei bundle JS.
  • Cursor — configurazioni .env / .cursor/ committate in git.
  • Snake game (Claude) — pickle.loads su input di rete → RCE.

Che aspetto hanno 318 vulnerabilità

VibeWrench ha scansionato 100 app vibe-coded (2026):

Risultato% di appCoperto da
CSRF mancante70%Check 21
Segreti / chiavi API esposti41%Checks 6, 16
Perdita di stack trace36%Check 8
Validazione input mancante28%Checks 3-5
Nessuna autenticazione endpoint21%Checks 1, 11, 19
Intestazioni di sicurezza mancanti20%Check 22
XSS18%Check 5
Credenziali Supabase esposte12%Checks 6, 13

Wiz Research (2025): il 20% delle app vibe-coded presenta difetti gravi. ETH Zurich BaxBench (2025): il 45% del codice generato dall'IA contiene una vulnerabilità OWASP Top 10.

Cosa copre

22 controlli stratificati:

  1. Limite di velocità del gateway API + autenticazione sulle route API a pagamento
  2. Verifica firma webhook (raw body, Stripe/Clerk/Resend)
  3. Input utente mai concatenato nel prompt di sistema
  4. Query DB parametrizzate (Supabase/Prisma)
  5. Sanitizzazione HTML prima dell'iniezione dell'output dell'IA
  6. Chiavi API mai nel bundle client (NEXT_PUBLIC_*/VITE_*)
  7. max_tokens + timeout + canary in ogni chiamata LLM
  8. Errori generici in produzione; nessuna perdita di stack trace
  9. Filtri RAG/recupero per tenant_id a livello DB
  10. Action Guard — gli strumenti di mutazione richiedono una nuova verifica delle autorizzazioni lato server + idempotenza
  11. Identità dalla sessione server, mai dal corpo/header della richiesta
  12. Controllo di proprietà su ogni route /[id] (BOLA / IDOR)
  13. Supabase RLS abilitato su ogni tabella pubblica
  14. Deduzione del credito atomica + captcha di registrazione + normalizzazione email
  15. Logger strutturato con redazione; nessun console.log(req.body)
  16. .env* in .gitignore E non nella cronologia git
  17. Dipendenze npm allucinate/typosquatted
  18. Nessun pickle.loads / eval / yaml.load / Function() / shell:true su input utente
  19. Copertura middleware corrisponde a ogni route protetta
  20. Gating lato server, non solo redirect client useEffect
  21. Protezione CSRF sulle richieste di modifica dello stato (il 70% delle app la salta)
  22. Intestazioni di sicurezza (CSP, HSTS, X-Frame-Options) + flag cookie + applicazione TLS

Procedura completa per ogni controllo: references/checks.md.

Installazione

One-liner:

curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash

Oppure manuale:

git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck

Poi in qualsiasi sessione di Claude Code, chiedi:

audit my app for security issues

o invoca direttamente:

/cso-vibecheck

Modalità di triage rapido

Per una scansione di 30 secondi delle 5 categorie più catastrofiche (chiave nel client, IDOR, RLS disattivato, .env esposto, identità dalla richiesta):

bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo

Poi chiedi a Claude:

/cso-vibecheck quick scan

Output

Report Markdown strutturato con:

  • Verdetto: BLOCCA RILASCIO | RILASCIA CON CORREZIONI | CHIARO
  • Conteggi P0 / P1 / P2 / N/A
  • Ogni risultato: livello, numero controllo, evidenza file:line, descrizione in inglese semplice, incidente di riferimento, exploit in una frase, fix con diff copia-incolla
  • Azioni successive consigliate
  • Strumenti CI da aggiungere (gitleaks, socket.dev, Supabase advisor)

Vedi references/report-template.md per il modello esatto.

Riferimenti

  • OWASP LLM Top 10 (2025)
  • OWASP Top 10 for Agentic Applications (2026)
  • Wiz Research: 20% of vibe apps risky
  • Escape Tech: 2k+ vulns across 5,600 apps
  • Analisi dell'attacco a Moltbook
  • Crisi di sicurezza di Lovable (TNW)

Licenza

MIT

Scarica lo strumento