Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cso-vibecheck — Habilidade de auditoria de segurança Senior-CSO para aplicativos codificados por vibe. Auditoria de 22 verificações ancorada em incidentes reais de 2026 (Moltbook, Lovable CVE-2025-48757). Habilidade de Claude Code pronta para uso. | Kitploit
Ferramentas/GitHubGitHub/git-akki/cso-vibecheck
Análise EstáticaAnálise de VulnerabilidadesAnálise de CódigoSegurança WebTestes de PenetraçãoDetecção de SegredosConfiguração IncorretaAprendizado e EducaçãoRecursos Curados
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Habilidade de auditoria de segurança Senior-CSO para aplicativos codificados por vibe. Auditoria de 22 verificações ancorada em incidentes reais de 2026 (Moltbook, Lovable CVE-2025-48757). Habilidade de Claude Code pronta para uso.

115há 3 mesesAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

cso-vibecheck

cso-vibecheck

  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            auditoria de segurança senior-CSO para apps criados por vibe-coding

Habilidade de auditoria de segurança senior-CSO para aplicativos criados por vibe-coding (Cursor / Lovable / Bolt / Replit / v0 / Claude-built).

Executa uma auditoria determinística e repetível de 20 camadas e produz um relatório estruturado com evidências arquivo:linha e diffs de correção prontos para copiar e colar.

Por que

Aplicativos criados por vibe-coding consistentemente apresentam a mesma lista curta de falhas:

  • 40-62% do código gerado por IA contém uma vulnerabilidade
  • 73% falham em pelo menos uma verificação do OWASP Top 10 na implantação
  • 11% dos aplicativos públicos do Supabase vazam chaves de serviço
  • 78% expõem arquivos .env
  • 91,5% têm pelo menos uma falha de alucinação de IA (Q1 2026)

Incidentes reais nos quais esta habilidade está ancorada:

  • Moltbook (Fev 2026) — 1,5M tokens de autenticação + 35K e-mails vazados via Supabase RLS desativado + chave anônima no bundle do cliente, 3 dias após o lançamento.
  • Lovable CVE-2025-48757 — BOLA em /api/projects/[id], 18 mil registros de usuários expostos, 48 dias sem correção.
  • Bolt.new — chaves sk- / AKIA / AIzaSy frequentemente enviadas em bundles JS.
  • Cursor — .env / .cursor/ configurações commitadas no git.
  • Jogo da cobrinha (Claude) — pickle.loads em entrada de rede → RCE.

Como são 318 vulnerabilidades

VibeWrench escaneou 100 aplicativos criados por vibe-coding (2026):

Descoberta% dos aplicativosCoberto por
Falta de CSRF70%Verificação 21
Chaves secretas / chaves de API expostas41%Verificações 6, 16
Vazamento de stack trace36%Verificação 8
Falta de validação de entrada28%Verificações 3-5
Sem autenticação de endpoint21%Verificações 1, 11, 19
Falta de cabeçalhos de segurança20%Verificação 22
XSS18%Verificação 5
Credenciais Supabase expostas12%Verificações 6, 13

Pesquisa Wiz (2025): 20% dos aplicativos criados por vibe-coding enviam falhas graves. ETH Zurich BaxBench (2025): 45% do código gerado por IA contém uma vulnerabilidade do OWASP Top 10.

O que cobre

22 verificações em camadas:

  1. Limite de taxa do gateway de API + autenticação em rotas de API pagas
  2. Verificação de assinatura de webhook (corpo bruto, Stripe/Clerk/Resend)
  3. Entrada do usuário nunca concatenada no prompt do sistema
  4. Consultas parametrizadas ao banco de dados (Supabase/Prisma)
  5. Sanitização HTML antes da injeção de saída de IA
  6. Chaves de API nunca no bundle do cliente (NEXT_PUBLIC_*/VITE_*)
  7. max_tokens + timeout + canary em toda chamada LLM
  8. Erros genéricos em produção; sem vazamento de stack trace
  9. Filtros RAG/recuperação por tenant_id no nível do banco de dados
  10. Action Guard — ferramentas de mutação exigem re-verificação de permissão no servidor + idempotência
  11. Identidade da sessão do servidor, nunca do corpo/cabeçalho da requisição
  12. Verificação de propriedade em toda rota /[id] (BOLA / IDOR)
  13. RLS do Supabase ativado em toda tabela pública
  14. Dedução atômica de créditos + captcha no cadastro + normalização de e-mail
  15. Logger estruturado com redação; sem console.log(req.body)
  16. .env* no .gitignore E não no histórico do git
  17. Dependências npm alucinadas/typosquatted
  18. Sem pickle.loads / eval / yaml.load / Function() / shell:true em entrada do usuário
  19. Cobertura do middleware corresponde a toda rota protegida
  20. Controle no servidor, não apenas redirecionamento useEffect no cliente
  21. Proteção CSRF em requisições que alteram estado (70% dos apps perdem isso)
  22. Cabeçalhos de segurança (CSP, HSTS, X-Frame-Options) + flags de cookie + imposição de TLS

Procedimento completo para cada verificação: references/checks.md.

Instalação

Comando único:

curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash

Ou manual:

git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck

Depois, em qualquer sessão do Claude Code, peça:

audite meu aplicativo para problemas de segurança

ou invoque diretamente:

/cso-vibecheck

Modo de triagem rápida

Para uma varredura de 30 segundos das 5 categorias mais catastróficas (chave no cliente, IDOR, RLS desativado, .env exposto, identidade vinda da requisição):

bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /caminho/para/repo

Depois, peça ao Claude:

/cso-vibecheck quick scan

Saída

Relatório Markdown estruturado com:

  • Verdicto: BLOQUEAR ENVIO | ENVIAR COM CORREÇÕES | LIMPO
  • Contagens P0 / P1 / P2 / N/A
  • Cada descoberta: camada, nº da verificação, evidência arquivo:linha, descrição em português claro, incidente âncora, exploração em uma frase, diff de correção copiável
  • Próximas ações recomendadas
  • Ferramentas de CI a adicionar (gitleaks, socket.dev, Supabase advisor)

Consulte references/report-template.md para o modelo exato.

Referências

  • OWASP LLM Top 10 (2025)
  • OWASP Top 10 for Agentic Applications (2026)
  • Wiz Research: 20% of vibe apps risky
  • Escape Tech: 2k+ vulns across 5,600 apps
  • Moltbook hack writeup
  • Lovable security crisis (TNW)

Licença

MIT

Baixar ferramenta