Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cso-vibecheck — Senior-CSO 보안 감사 스킬 (vibe-coded 앱용). 실제 2026년 사고(Moltbook, Lovable CVE-2025-48757)에 기반한 22개 점검 감사. 드롭인 Claude Code 스킬. | Kitploit
도구/GitHubGitHub/git-akki/cso-vibecheck
Static AnalysisVulnerability AnalysisCode AnalysisWeb SecurityPenetration TestingSecret DetectionMisconfigurationLearning & EducationCurated Resources
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Senior-CSO 보안 감사 스킬 (vibe-coded 앱용). 실제 2026년 사고(Moltbook, Lovable CVE-2025-48757)에 기반한 22개 점검 감사. 드롭인 Claude Code 스킬.

142개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
저장소 보기
공유

cso-vibecheck

cso-vibecheck

root@kitploit:~
  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

바이브 코딩 애플리케이션(Cursor / Lovable / Bolt / Replit / v0 / Claude-built)을 위한 시니어 CSO 보안 감사 스킬입니다.

결정적이고 반복 가능한 20계층 감사를 실행하고 file:line 증거와 복사-붙여넣기 수정 diff가 포함된 구조화된 보고서를 생성합니다.

왜 필요한가

바이브 코딩 앱은 일관되게 동일한 소수의 실패를 발생시킵니다:

  • AI 생성 코드의 40-62%에 취약점이 포함되어 있습니다
  • 73%는 배포 시 OWASP Top 10 검사 중 하나 이상 실패합니다
  • 공개 Supabase 앱의 11%가 서비스 키를 유출합니다
  • 78%가 .env 파일을 노출합니다
  • 91.5%에 적어도 하나의 AI 환각 결함이 있습니다 (2026년 1분기)

이 스킬이 기반한 실제 사고 사례:

  • Moltbook (2026년 2월) — Supabase RLS 비활성화 및 클라이언트 번들의 익명 키로 인해 출시 3일 만에 150만 개의 인증 토큰 + 35,000개의 이메일 유출.
  • Lovable CVE-2025-48757 — /api/projects/[id]에서 BOLA, 18,000개 사용자 레코드 노출, 48일간 패치되지 않음.
  • Bolt.new — sk- / AKIA / AIzaSy 키가 JS 번들에 자주 포함되어 배포됨.
  • Cursor — .env / .cursor/ 설정이 git에 커밋됨.
  • Snake 게임 (Claude) — 네트워크 입력에 pickle.loads 사용 → RCE.
  • 318개 취약점의 실제 모습

    VibeWrench가 100개의 바이브 코딩 앱을 스캔했습니다 (2026년):

    발견 항목앱 비율적용 검사
    CSRF 누락70%Check 21
    비밀/API 키 노출41%Checks 6, 16
    스택 트레이스 유출36%Check 8
    입력 검증 누락28%Checks 3-5
    엔드포인트 인증 없음21%Checks 1, 11, 19
    보안 헤더 누락20%Check 22
    XSS18%Check 5
    Supabase 자격 증명 노출12%Checks 6, 13

    Wiz Research (2025): 바이브 코딩 앱의 20%에 심각한 결함이 있습니다. ETH Zurich BaxBench (2025): AI 생성 코드의 45%에 OWASP Top 10 취약점이 포함되어 있습니다.

    다루는 내용

    22개 계층 검사:

    1. 유료 API 경로에 API 게이트웨이 속도 제한 + 인증
    2. 웹훅 서명 검증 (raw body, Stripe/Clerk/Resend)
    3. 사용자 입력이 시스템 프롬프트에 절대 연결되지 않음
    4. 매개변수화된 DB 쿼리 (Supabase/Prisma)
    5. AI 출력 주입 전 HTML 살균
    6. API 키가 클라이언트 번들에 절대 포함되지 않음 (NEXT_PUBLIC_*/VITE_*)
    7. 모든 LLM 호출에 max_tokens + 타임아웃 + 카나리
    8. 일반적인 프로덕션 오류; 스택 트레이스 유출 없음
    9. DB 수준에서 tenant_id로 RAG/검색 필터링
    10. Action Guard — 변경 도구는 서버 측 권한 재확인 + 멱등성 필요
    11. 서버 세션에서 신원 확인, 요청 본문/헤더에서 절대 가져오지 않음
    12. 모든 /[id] 경로에서 소유권 확인 (BOLA / IDOR)
    13. 모든 공개 테이블에서 Supabase RLS 활성화
    14. 원자적 크레딧 차감 + 가입 캡차 + 이메일 정규화
    15. 편집 기능이 있는 구조화된 로거; console.log(req.body) 없음
    16. .env*가 .gitignore에 포함되고 git 히스토리에 없음
    17. 환각/타이포스쿼팅된 npm 종속성
    18. 사용자 입력에 pickle.loads / eval / yaml.load / Function() / shell:true 사용 금지
    19. 미들웨어 범위가 모든 보호된 경로와 일치
    20. 클라이언트 useEffect 리디렉션뿐만 아니라 서버 측 게이팅
    21. 상태 변경 요청에 CSRF 보호 (앱의 70%가 누락)
    22. 보안 헤더 (CSP, HSTS, X-Frame-Options) + 쿠키 플래그 + TLS 강제

    각 검사의 전체 절차: references/checks.md.

    설치

    한 줄 설치:

    root@kitploit:~
    curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
    

    또는 수동 설치:

    root@kitploit:~
    git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
    

    그런 다음 Claude Code 세션에서 다음을 요청하세요:

    audit my app for security issues

    또는 직접 호출:

    /cso-vibecheck

    빠른 분류 모드

    가장 치명적인 5가지 범주(클라이언트 내 키, IDOR, RLS 비활성화, .env 노출, 요청에서 신원 확인)에 대한 30초 스캔의 경우:

    root@kitploit:~
    bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
    

    그런 다음 Claude에게 요청하세요:

    /cso-vibecheck quick scan

    출력

    다음을 포함한 구조화된 Markdown 보고서:

    • 판정: BLOCK SHIP | SHIP WITH FIXES | CLEAR
    • P0 / P1 / P2 / N/A 개수
    • 각 발견 사항: 계층, 검사 번호, file:line 증거, 일반 영어 설명, 기준 사고, 한 문장 익스플로잇, 복사-붙여넣기 diff 수정
    • 권장 다음 조치
    • 추가할 CI 도구 (gitleaks, socket.dev, Supabase advisor)

    정확한 템플릿은 references/report-template.md를 참조하세요.

    참고 자료

    • OWASP LLM Top 10 (2025)
    • OWASP Top 10 for Agentic Applications (2026)
    • Wiz Research: 바이브 앱의 20%가 위험
    • Escape Tech: 5,600개 앱에서 2,000개 이상의 취약점
    • Moltbook 해킹 분석
    • Lovable 보안 위기 (TNW)

    License

    MIT

    도구 다운로드