
Senior-CSO 보안 감사 스킬 (vibe-coded 앱용). 실제 2026년 사고(Moltbook, Lovable CVE-2025-48757)에 기반한 22개 점검 감사. 드롭인 Claude Code 스킬.

██████╗███████╗ ██████╗ ██╗ ██╗██╗██████╗ ███████╗
██╔════╝██╔════╝██╔═══██╗ ██║ ██║██║██╔══██╗██╔════╝
██║ ███████╗██║ ██║ ██║ ██║██║██████╔╝█████╗
██║ ╚════██║██║ ██║ ╚██╗ ██╔╝██║██╔══██╗██╔══╝
╚██████╗███████║╚██████╔╝ ╚████╔╝ ██║██████╔╝███████╗
╚═════╝╚══════╝ ╚═════╝ ╚═══╝ ╚═╝╚═════╝ ╚══════╝
senior-CSO security audit for vibe-coded apps
바이브 코딩 애플리케이션(Cursor / Lovable / Bolt / Replit / v0 / Claude-built)을 위한 시니어 CSO 보안 감사 스킬입니다.
결정적이고 반복 가능한 20계층 감사를 실행하고 file:line 증거와 복사-붙여넣기 수정 diff가 포함된 구조화된 보고서를 생성합니다.
바이브 코딩 앱은 일관되게 동일한 소수의 실패를 발생시킵니다:
.env 파일을 노출합니다이 스킬이 기반한 실제 사고 사례:
/api/projects/[id]에서 BOLA, 18,000개 사용자 레코드 노출, 48일간 패치되지 않음.sk- / AKIA / AIzaSy 키가 JS 번들에 자주 포함되어 배포됨..env / .cursor/ 설정이 git에 커밋됨.pickle.loads 사용 → RCE.VibeWrench가 100개의 바이브 코딩 앱을 스캔했습니다 (2026년):
| 발견 항목 | 앱 비율 | 적용 검사 |
|---|---|---|
| CSRF 누락 | 70% | Check 21 |
| 비밀/API 키 노출 | 41% | Checks 6, 16 |
| 스택 트레이스 유출 | 36% | Check 8 |
| 입력 검증 누락 | 28% | Checks 3-5 |
| 엔드포인트 인증 없음 | 21% | Checks 1, 11, 19 |
| 보안 헤더 누락 | 20% | Check 22 |
| XSS | 18% | Check 5 |
| Supabase 자격 증명 노출 | 12% | Checks 6, 13 |
Wiz Research (2025): 바이브 코딩 앱의 20%에 심각한 결함이 있습니다. ETH Zurich BaxBench (2025): AI 생성 코드의 45%에 OWASP Top 10 취약점이 포함되어 있습니다.
22개 계층 검사:
NEXT_PUBLIC_*/VITE_*)max_tokens + 타임아웃 + 카나리tenant_id로 RAG/검색 필터링/[id] 경로에서 소유권 확인 (BOLA / IDOR)console.log(req.body) 없음.env*가 .gitignore에 포함되고 git 히스토리에 없음pickle.loads / eval / yaml.load / Function() / shell:true 사용 금지useEffect 리디렉션뿐만 아니라 서버 측 게이팅각 검사의 전체 절차: references/checks.md.
한 줄 설치:
curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
또는 수동 설치:
git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
그런 다음 Claude Code 세션에서 다음을 요청하세요:
audit my app for security issues
또는 직접 호출:
/cso-vibecheck
가장 치명적인 5가지 범주(클라이언트 내 키, IDOR, RLS 비활성화, .env 노출, 요청에서 신원 확인)에 대한 30초 스캔의 경우:
bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
그런 다음 Claude에게 요청하세요:
/cso-vibecheck quick scan
다음을 포함한 구조화된 Markdown 보고서:
file:line 증거, 일반 영어 설명, 기준 사고, 한 문장 익스플로잇, 복사-붙여넣기 diff 수정정확한 템플릿은 references/report-template.md를 참조하세요.
MIT