Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cso-vibecheck — vibe-codedアプリ向けのシニアCSOセキュリティ監査スキル。実際の2026年のインシデント(Moltbook、Lovable、CVE-2025-48757)に基づく22項目チェック監査。Claude Codeスキルとしてドロップイン可能。 | Kitploit
ツール/GitHubGitHub/git-akki/cso-vibecheck
静的分析脆弱性分析コード分析ウェブセキュリティペネトレーションテストシークレット検出設定ミス学習と教育厳選リソース
GitHubgit-akki/cso-vibecheck

cso-vibecheck

vibe-codedアプリ向けのシニアCSOセキュリティ監査スキル。実際の2026年のインシデント(Moltbook、Lovable、CVE-2025-48757)に基づく22項目チェック監査。Claude Codeスキルとしてドロップイン可能。

142ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
リポジトリを見る
共有

cso-vibecheck

cso-vibecheck

root@kitploit:~
  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

バイブコーディングアプリ(Cursor / Lovable / Bolt / Replit / v0 / Claude-built)向けのシニアCSOセキュリティ監査スキルです。

決定論的で再現可能な20層の監査を実行し、file:line の証拠とコピペ可能な修正差分を含む構造化レポートを生成します。

なぜか

バイブコーディングアプリは、一貫して同じ失敗のショートリストを出荷します。

  • AI生成コードの40~62%に脆弱性が含まれている
  • デプロイ時に73%がOWASP Top 10のチェックの少なくとも1つに不合格
  • 公開Supabaseアプリの11%がサービスキーを漏洩
  • 78%が.envファイルを公開
  • 91.5%に少なくとも1つのAI幻覚欠陥がある(2026年第1四半期)

このスキルが基づいている実際のインシデント:

  • Moltbook(2026年2月) — Supabase RLSオフ+クライアントバンドル内の匿名キーにより、150万の認証トークンと3万5千のメールが漏洩、ローンチから3日後。
  • Lovable CVE-2025-48757 — /api/projects/[id] のBOLA、1万8千件のユーザーレコードが露出、48日間未パッチ。
  • Bolt.new — sk- / AKIA / AIzaSy キーが頻繁にJSバンドルに出荷された。
  • Cursor — .env / .cursor/ 設定がgitにコミットされた。
  • Snakeゲーム(Claude) — ネットワーク入力に対するpickle.loads → RCE。
  • 318の脆弱性がどのように見えるか

    VibeWrenchが100のバイブコーディングアプリ(2026年)をスキャンした結果:

    発見事項アプリの割合対象チェック
    CSRF欠落70%チェック21
    シークレット/APIキーの露出41%チェック6, 16
    スタックトレースリーク36%チェック8
    入力検証欠落28%チェック3-5
    エンドポイント認証なし21%チェック1, 11, 19
    セキュリティヘッダー欠落20%チェック22
    XSS18%チェック5
    Supabase認証情報の露出12%チェック6, 13

    Wiz Research(2025年):バイブコーディングアプリの20%に深刻な欠陥が出荷されています。ETH Zurich BaxBench(2025年):AI生成コードの45%にOWASP Top 10の脆弱性が含まれています。

    対象範囲

    22の階層化チェック:

    1. APIゲートウェイのレート制限+有料APIルートの認証
    2. Webhook署名検証(raw body、Stripe/Clerk/Resend)
    3. ユーザー入力をシステムプロンプトに直接連結しない
    4. パラメータ化されたDBクエリ(Supabase/Prisma)
    5. AI出力の注入前のHTMLサニタイズ
    6. APIキーをクライアントバンドルに含めない(NEXT_PUBLIC_*/VITE_*)
    7. すべてのLLM呼び出しにmax_tokens+タイムアウト+カナリー
    8. 汎用的なプロダクションエラー、スタックトレースリークなし
    9. RAG/検索フィルターをDBレベルでtenant_idにより適用
    10. Action Guard — 変更ツールにはサーバーサイドの権限再確認+冪等性が必要
    11. サーバーセッションからのID、リクエストボディ/ヘッダーからは決して取得しない
    12. すべての/[id]ルートでの所有権チェック(BOLA / IDOR)
    13. すべての公開テーブルでSupabase RLSを有効化
    14. アトミッククレジット控除+サインアップキャプチャ+メール正規化
    15. 構造化ロガーと秘匿化、console.log(req.body)禁止
    16. .env*を.gitignoreに含め、かつgit履歴に存在しないこと
    17. 幻覚/タイポスクワッティングされたnpm依存関係
    18. ユーザー入力に対するpickle.loads / eval / yaml.load / Function() / shell:true禁止
    19. ミドルウェアのカバレッジがすべての保護ルートと一致
    20. サーバーサイドのゲーティング、クライアントuseEffectリダイレクトだけではない
    21. 状態変更リクエストに対するCSRF保護(70%のアプリが見逃している)
    22. セキュリティヘッダー(CSP, HSTS, X-Frame-Options)+Cookieフラグ+TLS強制

    各チェックの完全な手順:references/checks.md

    インストール

    ワンライナー:

    root@kitploit:~
    curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
    

    または手動:

    root@kitploit:~
    git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
    

    その後、任意のClaude Codeセッションで次のように尋ねます:

    アプリのセキュリティ問題を監査して

    または直接呼び出す:

    /cso-vibecheck

    クイックトリアージモード

    最も深刻な5カテゴリ(クライアント内のキー、IDOR、RLSオフ、.env露出、リクエストからのID)を30秒でスキャンする場合:

    root@kitploit:~
    bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
    

    その後、Claudeに尋ねます:

    /cso-vibecheck quick scan

    出力

    構造化されたMarkdownレポート、以下を含む:

    • 判定:BLOCK SHIP | SHIP WITH FIXES | CLEAR
    • P0 / P1 / P2 / N/Aのカウント
    • 各発見事項:層、チェック番号、file:lineの証拠、平易な英語での説明、関連インシデント、1文のエクスプロイト、コピペ可能な差分修正
    • 推奨される次のアクション
    • 追加すべきCIツール(gitleaks, socket.dev, Supabase Advisor)

    正確なテンプレートはreferences/report-template.mdを参照してください。

    参考

    • OWASP LLM Top 10 (2025)
    • OWASP Top 10 for Agentic Applications (2026)
    • Wiz Research: 20% of vibe apps risky
    • Escape Tech: 2k+ vulns across 5,600 apps
    • Moltbook hack writeup
    • Lovable security crisis (TNW)

    ライセンス

    MIT

    ツールをダウンロード