Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cso-vibecheck — Senior-CSO 보안 감사 스킬 (vibe-coded 앱용). 실제 2026년 사고(Moltbook, Lovable CVE-2025-48757)에 기반한 22개 점검 감사. 드롭인 Claude Code 스킬. | Kitploit
도구/GitHubGitHub/git-akki/cso-vibecheck
Static AnalysisVulnerability AnalysisCode AnalysisWeb SecurityPenetration TestingSecret DetectionMisconfigurationLearning & EducationCurated Resources
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Senior-CSO 보안 감사 스킬 (vibe-coded 앱용). 실제 2026년 사고(Moltbook, Lovable CVE-2025-48757)에 기반한 22개 점검 감사. 드롭인 Claude Code 스킬.

1153개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
저장소 보기
공유

cso-vibecheck

cso-vibecheck

  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

바이브 코딩 애플리케이션(Cursor / Lovable / Bolt / Replit / v0 / Claude-built)을 위한 시니어 CSO 보안 감사 스킬입니다.

결정적이고 반복 가능한 20계층 감사를 실행하고 file:line 증거와 복사-붙여넣기 수정 diff가 포함된 구조화된 보고서를 생성합니다.

왜 필요한가

바이브 코딩 앱은 일관되게 동일한 소수의 실패를 발생시킵니다:

  • AI 생성 코드의 40-62%에 취약점이 포함되어 있습니다
  • 73%는 배포 시 OWASP Top 10 검사 중 하나 이상 실패합니다
  • 공개 Supabase 앱의 11%가 서비스 키를 유출합니다
  • 78%가 .env 파일을 노출합니다
  • 91.5%에 적어도 하나의 AI 환각 결함이 있습니다 (2026년 1분기)

이 스킬이 기반한 실제 사고 사례:

  • Moltbook (2026년 2월) — Supabase RLS 비활성화 및 클라이언트 번들의 익명 키로 인해 출시 3일 만에 150만 개의 인증 토큰 + 35,000개의 이메일 유출.
  • Lovable CVE-2025-48757 — /api/projects/[id]에서 BOLA, 18,000개 사용자 레코드 노출, 48일간 패치되지 않음.
  • Bolt.new — sk- / AKIA / AIzaSy 키가 JS 번들에 자주 포함되어 배포됨.
  • Cursor — .env / .cursor/ 설정이 git에 커밋됨.
  • Snake 게임 (Claude) — 네트워크 입력에 pickle.loads 사용 → RCE.

318개 취약점의 실제 모습

VibeWrench가 100개의 바이브 코딩 앱을 스캔했습니다 (2026년):

발견 항목앱 비율적용 검사
CSRF 누락70%Check 21
비밀/API 키 노출41%Checks 6, 16
스택 트레이스 유출36%Check 8
입력 검증 누락28%Checks 3-5
엔드포인트 인증 없음21%Checks 1, 11, 19
보안 헤더 누락20%Check 22
XSS18%Check 5
Supabase 자격 증명 노출12%Checks 6, 13

Wiz Research (2025): 바이브 코딩 앱의 20%에 심각한 결함이 있습니다. ETH Zurich BaxBench (2025): AI 생성 코드의 45%에 OWASP Top 10 취약점이 포함되어 있습니다.

다루는 내용

22개 계층 검사:

  1. 유료 API 경로에 API 게이트웨이 속도 제한 + 인증
  2. 웹훅 서명 검증 (raw body, Stripe/Clerk/Resend)
  3. 사용자 입력이 시스템 프롬프트에 절대 연결되지 않음
  4. 매개변수화된 DB 쿼리 (Supabase/Prisma)
  5. AI 출력 주입 전 HTML 살균
  6. API 키가 클라이언트 번들에 절대 포함되지 않음 (NEXT_PUBLIC_*/VITE_*)
  7. 모든 LLM 호출에 max_tokens + 타임아웃 + 카나리
  8. 일반적인 프로덕션 오류; 스택 트레이스 유출 없음
  9. DB 수준에서 tenant_id로 RAG/검색 필터링
  10. Action Guard — 변경 도구는 서버 측 권한 재확인 + 멱등성 필요
  11. 서버 세션에서 신원 확인, 요청 본문/헤더에서 절대 가져오지 않음
  12. 모든 /[id] 경로에서 소유권 확인 (BOLA / IDOR)
  13. 모든 공개 테이블에서 Supabase RLS 활성화
  14. 원자적 크레딧 차감 + 가입 캡차 + 이메일 정규화
  15. 편집 기능이 있는 구조화된 로거; console.log(req.body) 없음
  16. .env*가 .gitignore에 포함되고 git 히스토리에 없음
  17. 환각/타이포스쿼팅된 npm 종속성
  18. 사용자 입력에 pickle.loads / eval / yaml.load / Function() / shell:true 사용 금지
  19. 미들웨어 범위가 모든 보호된 경로와 일치
  20. 클라이언트 useEffect 리디렉션뿐만 아니라 서버 측 게이팅
  21. 상태 변경 요청에 CSRF 보호 (앱의 70%가 누락)
  22. 보안 헤더 (CSP, HSTS, X-Frame-Options) + 쿠키 플래그 + TLS 강제

각 검사의 전체 절차: references/checks.md.

설치

한 줄 설치:

curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash

또는 수동 설치:

git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck

그런 다음 Claude Code 세션에서 다음을 요청하세요:

audit my app for security issues

또는 직접 호출:

/cso-vibecheck

빠른 분류 모드

가장 치명적인 5가지 범주(클라이언트 내 키, IDOR, RLS 비활성화, .env 노출, 요청에서 신원 확인)에 대한 30초 스캔의 경우:

bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo

그런 다음 Claude에게 요청하세요:

/cso-vibecheck quick scan

출력

다음을 포함한 구조화된 Markdown 보고서:

  • 판정: BLOCK SHIP | SHIP WITH FIXES | CLEAR
  • P0 / P1 / P2 / N/A 개수
  • 각 발견 사항: 계층, 검사 번호, file:line 증거, 일반 영어 설명, 기준 사고, 한 문장 익스플로잇, 복사-붙여넣기 diff 수정
  • 권장 다음 조치
  • 추가할 CI 도구 (gitleaks, socket.dev, Supabase advisor)

정확한 템플릿은 references/report-template.md를 참조하세요.

참고 자료

  • OWASP LLM Top 10 (2025)
  • OWASP Top 10 for Agentic Applications (2026)
  • Wiz Research: 바이브 앱의 20%가 위험
  • Escape Tech: 5,600개 앱에서 2,000개 이상의 취약점
  • Moltbook 해킹 분석
  • Lovable 보안 위기 (TNW)

License

MIT

도구 다운로드