AI生成アプリ(Lovable、v0、Bolt、Cursor)向けのリリース前セキュリティチェックリスト。Supabase RLS、露出したキー、プロンプトインジェクションをカバーする69件のチェック項目。CVE-2025-48757(170件のアプリ)とMoltbookの流出(150万件のAPIトークン)の背後にある同じパターン。
ローンチをツイートする前に、この69項目のチェックを実行してください。これらは、Lovable RLS CVE(CVE-2025-48757、170以上のアプリ、2025年)、Moltbook の漏洩(150万のAPIトークン、2026年2月)、そして2026年4月の Lovable プラットフォーム侵害(他ユーザーのプロジェクトのソースコード+サービスキー、約2.5か月間露出)の背後にある正確なパターンに対応しています。
完全版キットが欲しいですか? 50の監査スキル、15の.cursorrules、1つのMCP設定+4つのCLIレシピ、30の敵対的レビュープロンプト、10のケーススタディ。5分でインストール。一律$10。
2025年10月に公開された監査で、Escape.tech は14,600のアセットにわたる5,600の実際のAI生成アプリをスキャンしました(方法論)。その中で1,400のアプリについて、2,038件の重大な脆弱性、400以上の漏洩シークレット、175件のPII露出を報告しました(調査結果)。シークレットはフロントエンドバンドルからそのまま漏れていました。Stripe、OpenAI、Supabase のキーがクライアントサイドJavaScriptに置かれていたのです。その後も状況は改善していません。GitGuardian の2026年レポートでは、2025年に公開GitHub上で2,860万件の新しいシークレットが確認され(前年比+34%)、AIサービス関連のシークレットは81%増加し、コーディングエージェントが共同作成したコミットは人間のベースラインの約2倍の割合でシークレットを漏洩しています。これは69項目の具体的で検証可能なチェックリストです。各項目は実際のインシデントパターンに対応しています。69項目すべてにチェックを付けられたら、出荷しましょう。付けられないなら、妨げになっているものを修正してください。
SaaSではありません。スキャナーでもありません。本番にプッシュする前に実行するフラットなリストです。
出荷まであと30分。止まってください。まずこれを実行してください。
Lovable RLS の脆弱性だけでも(CVE-2025-48757、2025年、CVSS 9.3)170以上の本番アプリを露出させました。Moltbook は2026年2月に150万のAPIトークンを露出させました。たった1回の curl で照会可能な状態でした。これらはエッジケースではありませんでした。主流のローンチでした。
このチェックリストは、認証、シークレット、API、データベース、フロントエンド、AI/LLM、エージェントツール、デプロイにわたる69の具体的で検証可能な項目をグループ化しています。69項目すべてにチェックを付けられないなら、出荷しないでください。
NEXT_PUBLIC_ を grep してすべての変数を監査する。git log --all -p | grep -i "api_key\|secret"。* に設定されていない。許可されるオリジンはハードコードされ、本番ではlocalhostを含まない。grep -r "service_role" src/。フロントエンドファイルではゼロ件が返るべき。auth.uid() または team_id でフィルターする。全ユーザーにわたる全レコードを返すクエリがない。npm audit、pnpm audit、または npx osv-scanner --lockfile=package-lock.json を実行し、KNOWN-VULNERABLE-VERSIONS.md で特定のバージョンを確認する。npm audit は公開済みのCVEは検出するが、悪意のあるパッケージは検出しないため。これらは、昔ながらのWebアプリのプレイブックにはなかったチェック項目です。OWASP Top 10 for LLM Applications に対応しており、2026年版(2026年8月3日リリース、6,639件の実インシデントデータで重み付けされた初の版)では Excessive Agency が #6 から #3 に移動し、Agent Hijacking、Multi-Modal Injection、Memory Persistence が追加されました。以下のエージェント関連項目はもはや理論上の話ではありません。
user メッセージに入れ、システムプロンプトに連結しない。ファイル、RAG、Webから取得したコンテンツは明示的なデリミタで囲み、信頼できないものとして扱う(間接プロンプトインジェクション)。postmark-mcp v1.0.16 は、それを通るすべてのメールを攻撃者にBCCする1行を追加しました。約300の組織が影響を受け、たった1回のバージョンアップが原因でした(2025年9月)。