Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
database-sentinel — Habilidade do Claude que audita seus projetos em busca de configurações incorretas de RLS, chaves expostas, bypasses de autenticação e vulnerabilidades de armazenamento. 27 anti-padrões originados do CVE-2025-48757 e de 10 estudos de segurança. Seguro para produção. | Kitploit
Ferramentas/GitHubGitHub/farenhytee/database-sentinel
Autenticação e AutorizaçãoScanners de VulnerabilidadesAnálise de CódigoAuditoria de ConfiguraçãoSegurança na NuvemDevSecOpsDetecção de SegredosConfiguração IncorretaAprendizado e Educação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Segurança de IA
Segurança de Banco de Dados
GitHubfarenhytee/database-sentinel

database-sentinel

Habilidade do Claude que audita seus projetos em busca de configurações incorretas de RLS, chaves expostas, bypasses de autenticação e vulnerabilidades de armazenamento. 27 anti-padrões originados do CVE-2025-48757 e de 10 estudos de segurança. Seguro para produção.

Ver Repositório
41517há 5 mesesRevisado pelo Kitploit

🛡️ Database Sentinel

Uma Skill do Claude que audita seus backends de banco de dados em busca de vulnerabilidades de segurança.

Coloque-a no Claude Code, no Cursor ou em qualquer ambiente com tecnologia Claude. Diga "audite meu banco de dados" e receba um relatório abrangente de segurança com o código de correção exato — em minutos, não em dias.

Mais de 170 apps Lovable foram violados. 20,1 milhões de linhas foram expostas em startups do YC. ~87.000 instâncias MongoDB ficaram vulneráveis ao MongoBleed (CVE-2025-14847, CISA KEV). 1,8 milhão de senhas do Firebase vazaram em um único incidente de 2025. 45% do código gerado por IA introduz vulnerabilidades do OWASP Top 10. O Database Sentinel testa se sua configuração de segurança realmente funciona — não apenas se ela existe.


O que ele faz

O Database Sentinel realiza uma auditoria de segurança em 7 etapas nos backend(s) que seu projeto utiliza:

  1. Detecta quais backends você está usando (Supabase, Firebase, MongoDB, Postgres / MySQL auto-hospedados)
  2. Escaneia sua base de código em busca de credenciais expostas, chaves hardcoded e segredos no git
  3. Inspeciona cada backend — esquema, políticas, regras, usuários, papéis, configuração
  4. Compara os achados com catálogos de anti-padrões específicos de cada backend, baseados em CVEs, relatórios de violações, benchmarks CIS e pesquisas de vibe-coding de 2025–2026
  5. Testa dinamicamente com primitivas seguras (tx=rollback, coleções canário, detector opt-in de MongoBleed)
  6. Gera um relatório de segurança com pontuação, com explicações em linguagem simples e cenários concretos de ataque
  7. Produz o código de correção exato — SQL DDL, arquivos de regras, diffs de configuração, Terraform — copie, cole, pronto

O raciocínio entre backends detecta problemas que scanners de backend único não percebem (por exemplo, um UID do Firebase Auth considerado confiável por uma API Postgres sem verificação JWT).


Status

FaseBackendStatus
1Supabase✅ implementado
2MongoDB (auto-hospedado + Atlas)✅ implementado
3Firebase (Firestore / RTDB / Storage / Functions / Remote Config)🚧 planejado
4PostgreSQL (auto-hospedado, incluindo pgBouncer)🚧 planejado
5MySQL (auto-hospedado)🚧 planejado
6Análise de interação entre backends🚧 planejado
7Distribuição + polimento🚧 planejado

O Database Sentinel era anteriormente o Supabase Sentinel (backend único). A renomeação aconteceu durante a Fase 1 da expansão multi-backend. Um shim de compatibilidade com versões anteriores em compat/supabase-sentinel/ preserva o nome antigo da skill por pelo menos a próxima versão menor — usuários existentes não veem nenhuma regressão.


Início rápido

Opção 1: Claude Code / Cursor

Clone a skill para o diretório de skills do seu projeto, ou para um diretório central:

git clone https://github.com/Farenhytee/database-sentinel.git ~/claude-skills/database-sentinel

Depois peça ao Claude:

Audit my database

O Database Sentinel detectará qual(is) backend(s) seu projeto usa, executará as auditorias relevantes e produzirá um relatório unificado. Se houver múltiplos backends (Firebase Auth + dados Postgres, etc.), o relatório incluirá uma seção de interações entre backends quando a Fase 6 for lançada.

Opção 2: Invocação de backend único

Se você quiser auditar apenas um backend específico, peça explicitamente:

Audit my Supabase project
Audit my MongoDB instance

O dispatcher restringe o escopo.

Opção 3: Manual (qualquer assistente de IA)

Copie o conteúdo de SKILL.md mais o backends/<name>/workflow.md relevante para o seu prompt de sistema. Percorra as 7 etapas com suas credenciais.


O que ele detecta

Supabase (Fase 1) — 27 padrões

GravidadePadrãoO quê
🔴 CRÍTICOSB-001 RLS_DISABLEDTabelas sem Row-Level Security — totalmente expostas à internet
🔴 CRÍTICOSB-002 SERVICE_ROLE_EXPOSEDchave service_role em código frontend — ignora TODA a segurança
🔴 CRÍTICOSB-003 POLICIES_BUT_NO_RLSPolíticas escritas, mas RLS nunca ativado — falsa segurança
🔴 CRÍTICOSB-005 WRITE_USING_TRUEINSERT/UPDATE/DELETE com USING(true) — qualquer um pode modificar
🟠 ALTOSB-006 USING_TRUE_SELECTTodas as linhas legíveis por usuários anônimos em tabelas sensíveis
🟠 ALTOSB-007 VIEW_NO_SECURITY_INVOKERViews ignoram o RLS, executam como superusuário
🟠 ALTOSB-008 SECURITY_DEFINER_EXPOSEDFunções no schema público ignoram o RLS, chamáveis via API
🟠 ALTOSB-009 USER_METADATA_IN_POLICYPolíticas referenciam metadados modificáveis pelo usuário — escalonamento de privilégios
🟠 ALTOSB-010 UPDATE_NO_WITHCHECKPolíticas de UPDATE sem WITH CHECK — risco de atribuição em massa
🟠 ALTOSB-011 GHOST_AUTHCadastros com e-mail não confirmado concedem sessões autenticadas
🟠 ALTOSB-012 STORAGE_NO_RLSBucket de storage sem políticas de controle de acesso
🟠 ALTOSB-013 JWT_SECRET_EXPOSEDSegredo de assinatura JWT vazado — pode forjar o token de qualquer usuário
🟡 MÉDIO+ 15 padrões a maisVeja backends/supabase/anti-patterns.md

MongoDB (Fase 2) — 20 padrões

GravidadePadrãoO quê
🔴 CRÍTICOMG-SH-001 MongoBleed (CVE-2025-14847, CISA KEV)Divulgação de memória heap pré-autenticação via pacote compactado malicioso. ~87 mil instâncias expostas na divulgação.
🔴 CRÍTICOMG-SH-002 Auth desativadomongod executando sem autenticação — superfície de ataque do ransomware Meow
🔴 CRÍTICOMG-SH-003 mongod exposto à internet--bind_ip_all + 27017 acessível — combinado com MG-SH-002 para comprometimento total
🔴 CRÍTICOMG-AT-001 allowlist do Atlas 0.0.0.0/0Cluster Atlas acessível de qualquer lugar da internet
🟠 ALTOMG-SH-004 bypass de auth localhost + container execenableLocalhostAuthBypass true + acesso via docker exec
🟠 ALTOMG-SH-005 JS no servidor habilitado$where / $function / mapReduce acessíveis — superfície de NoSQL-RCE
🟠 ALTOMG-SH-006 TLS não exigidoTráfego em texto puro na rede
🟠 ALTOMG-SH-007 Papel privilegiado no usuário do appApp se conecta como root / dbAdminAnyDatabase etc.
🟠 ALTOMG-SH-008 Documento de role automodificávelfindByIdAndUpdate(id, req.body) + sem validador + campo role
🟠 ALTOMG-AT-002 Function do Atlas como pass-through de banco de dadosInjeção NoSQL via HTTPS — proliferou após a descontinuação da Data API
🟠 ALTOMG-AT-003 Atlas Data API ainda no códigoDescontinuada em 30 de setembro de 2025; quebrada E provavelmente migrada para Functions menos auditadas
🟡 MÉDIOMG-SH-009 Mongoose < 8.9.5CVE-2024-53900 / CVE-2025-23061 — injeção $where em populate-match
🟡 MÉDIO+ 8 padrões a maisVeja backends/mongodb/anti-patterns.md

A sonda de rede MongoBleed (backends/mongodb/mongobleed-probe.md) inclui um detector de pacote único que confirma a explorabilidade em tempo de execução — verificado contra mongo:7.0.20 (vulnerável) e mongo:7.0.28 (corrigido). Ela é somente leitura, exige duas confirmações opt-in e nunca extrai conteúdo.


Exemplo de saída

╔════════════════════════════════════════════════════════╗
║                  SENTINEL SECURITY AUDIT               ║
╠════════════════════════════════════════════════════════╣
║  Backends:   supabase, mongodb                         ║
║  Scanned:    2026-04-30 14:30 UTC                      ║
║  Score:      0/100 🔴                                  ║
║  Summary:    2 backends, 8 findings (3C / 4H / 1M)     ║
╚════════════════════════════════════════════════════════╝
Baixar ferramenta