Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cso-vibecheck — vibe-codedアプリ向けのシニアCSOセキュリティ監査スキル。実際の2026年のインシデント(Moltbook、Lovable、CVE-2025-48757)に基づく22項目チェック監査。Claude Codeスキルとしてドロップイン可能。 | Kitploit
ツール/GitHubGitHub/git-akki/cso-vibecheck
静的分析脆弱性分析コード分析ウェブセキュリティペネトレーションテストシークレット検出設定ミス学習と教育厳選リソース
GitHubgit-akki/cso-vibecheck

cso-vibecheck

vibe-codedアプリ向けのシニアCSOセキュリティ監査スキル。実際の2026年のインシデント(Moltbook、Lovable、CVE-2025-48757)に基づく22項目チェック監査。Claude Codeスキルとしてドロップイン可能。

1143ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
リポジトリを見る
共有

cso-vibecheck

cso-vibecheck

  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

バイブコーディングアプリ(Cursor / Lovable / Bolt / Replit / v0 / Claude-built)向けのシニアCSOセキュリティ監査スキルです。

決定論的で再現可能な20層の監査を実行し、file:line の証拠とコピペ可能な修正差分を含む構造化レポートを生成します。

なぜか

バイブコーディングアプリは、一貫して同じ失敗のショートリストを出荷します。

  • AI生成コードの40~62%に脆弱性が含まれている
  • デプロイ時に73%がOWASP Top 10のチェックの少なくとも1つに不合格
  • 公開Supabaseアプリの11%がサービスキーを漏洩
  • 78%が.envファイルを公開
  • 91.5%に少なくとも1つのAI幻覚欠陥がある(2026年第1四半期)

このスキルが基づいている実際のインシデント:

  • Moltbook(2026年2月) — Supabase RLSオフ+クライアントバンドル内の匿名キーにより、150万の認証トークンと3万5千のメールが漏洩、ローンチから3日後。
  • Lovable CVE-2025-48757 — /api/projects/[id] のBOLA、1万8千件のユーザーレコードが露出、48日間未パッチ。
  • Bolt.new — sk- / AKIA / AIzaSy キーが頻繁にJSバンドルに出荷された。
  • Cursor — .env / .cursor/ 設定がgitにコミットされた。
  • Snakeゲーム(Claude) — ネットワーク入力に対するpickle.loads → RCE。

318の脆弱性がどのように見えるか

VibeWrenchが100のバイブコーディングアプリ(2026年)をスキャンした結果:

発見事項アプリの割合対象チェック
CSRF欠落70%チェック21
シークレット/APIキーの露出41%チェック6, 16
スタックトレースリーク36%チェック8
入力検証欠落28%チェック3-5
エンドポイント認証なし21%チェック1, 11, 19
セキュリティヘッダー欠落20%チェック22
XSS18%チェック5
Supabase認証情報の露出12%チェック6, 13

Wiz Research(2025年):バイブコーディングアプリの20%に深刻な欠陥が出荷されています。ETH Zurich BaxBench(2025年):AI生成コードの45%にOWASP Top 10の脆弱性が含まれています。

対象範囲

22の階層化チェック:

  1. APIゲートウェイのレート制限+有料APIルートの認証
  2. Webhook署名検証(raw body、Stripe/Clerk/Resend)
  3. ユーザー入力をシステムプロンプトに直接連結しない
  4. パラメータ化されたDBクエリ(Supabase/Prisma)
  5. AI出力の注入前のHTMLサニタイズ
  6. APIキーをクライアントバンドルに含めない(NEXT_PUBLIC_*/VITE_*)
  7. すべてのLLM呼び出しにmax_tokens+タイムアウト+カナリー
  8. 汎用的なプロダクションエラー、スタックトレースリークなし
  9. RAG/検索フィルターをDBレベルでtenant_idにより適用
  10. Action Guard — 変更ツールにはサーバーサイドの権限再確認+冪等性が必要
  11. サーバーセッションからのID、リクエストボディ/ヘッダーからは決して取得しない
  12. すべての/[id]ルートでの所有権チェック(BOLA / IDOR)
  13. すべての公開テーブルでSupabase RLSを有効化
  14. アトミッククレジット控除+サインアップキャプチャ+メール正規化
  15. 構造化ロガーと秘匿化、console.log(req.body)禁止
  16. .env*を.gitignoreに含め、かつgit履歴に存在しないこと
  17. 幻覚/タイポスクワッティングされたnpm依存関係
  18. ユーザー入力に対するpickle.loads / eval / yaml.load / Function() / shell:true禁止
  19. ミドルウェアのカバレッジがすべての保護ルートと一致
  20. サーバーサイドのゲーティング、クライアントuseEffectリダイレクトだけではない
  21. 状態変更リクエストに対するCSRF保護(70%のアプリが見逃している)
  22. セキュリティヘッダー(CSP, HSTS, X-Frame-Options)+Cookieフラグ+TLS強制

各チェックの完全な手順:references/checks.md

インストール

ワンライナー:

curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash

または手動:

git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck

その後、任意のClaude Codeセッションで次のように尋ねます:

アプリのセキュリティ問題を監査して

または直接呼び出す:

/cso-vibecheck

クイックトリアージモード

最も深刻な5カテゴリ(クライアント内のキー、IDOR、RLSオフ、.env露出、リクエストからのID)を30秒でスキャンする場合:

bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo

その後、Claudeに尋ねます:

/cso-vibecheck quick scan

出力

構造化されたMarkdownレポート、以下を含む:

  • 判定:BLOCK SHIP | SHIP WITH FIXES | CLEAR
  • P0 / P1 / P2 / N/Aのカウント
  • 各発見事項:層、チェック番号、file:lineの証拠、平易な英語での説明、関連インシデント、1文のエクスプロイト、コピペ可能な差分修正
  • 推奨される次のアクション
  • 追加すべきCIツール(gitleaks, socket.dev, Supabase Advisor)

正確なテンプレートはreferences/report-template.mdを参照してください。

参考

  • OWASP LLM Top 10 (2025)
  • OWASP Top 10 for Agentic Applications (2026)
  • Wiz Research: 20% of vibe apps risky
  • Escape Tech: 2k+ vulns across 5,600 apps
  • Moltbook hack writeup
  • Lovable security crisis (TNW)

ライセンス

MIT

ツールをダウンロード