
Habilidade de auditoria de segurança Senior-CSO para aplicativos codificados por vibe. Auditoria de 22 verificações ancorada em incidentes reais de 2026 (Moltbook, Lovable CVE-2025-48757). Habilidade de Claude Code pronta para uso.

██████╗███████╗ ██████╗ ██╗ ██╗██╗██████╗ ███████╗
██╔════╝██╔════╝██╔═══██╗ ██║ ██║██║██╔══██╗██╔════╝
██║ ███████╗██║ ██║ ██║ ██║██║██████╔╝█████╗
██║ ╚════██║██║ ██║ ╚██╗ ██╔╝██║██╔══██╗██╔══╝
╚██████╗███████║╚██████╔╝ ╚████╔╝ ██║██████╔╝███████╗
╚═════╝╚══════╝ ╚═════╝ ╚═══╝ ╚═╝╚═════╝ ╚══════╝
auditoria de segurança senior-CSO para apps criados por vibe-coding
Habilidade de auditoria de segurança senior-CSO para aplicativos criados por vibe-coding (Cursor / Lovable / Bolt / Replit / v0 / Claude-built).
Executa uma auditoria determinística e repetível de 20 camadas e produz um relatório estruturado com evidências arquivo:linha e diffs de correção prontos para copiar e colar.
Aplicativos criados por vibe-coding consistentemente apresentam a mesma lista curta de falhas:
.envIncidentes reais nos quais esta habilidade está ancorada:
/api/projects/[id], 18 mil registros de usuários expostos, 48 dias sem correção.sk- / AKIA / AIzaSy frequentemente enviadas em bundles JS..env / .cursor/ configurações commitadas no git.pickle.loads em entrada de rede → RCE.VibeWrench escaneou 100 aplicativos criados por vibe-coding (2026):
| Descoberta | % dos aplicativos | Coberto por |
|---|---|---|
| Falta de CSRF | 70% | Verificação 21 |
| Chaves secretas / chaves de API expostas | 41% | Verificações 6, 16 |
| Vazamento de stack trace | 36% | Verificação 8 |
| Falta de validação de entrada | 28% | Verificações 3-5 |
| Sem autenticação de endpoint | 21% | Verificações 1, 11, 19 |
| Falta de cabeçalhos de segurança | 20% | Verificação 22 |
| XSS | 18% | Verificação 5 |
| Credenciais Supabase expostas | 12% | Verificações 6, 13 |
Pesquisa Wiz (2025): 20% dos aplicativos criados por vibe-coding enviam falhas graves. ETH Zurich BaxBench (2025): 45% do código gerado por IA contém uma vulnerabilidade do OWASP Top 10.
22 verificações em camadas:
NEXT_PUBLIC_*/VITE_*)max_tokens + timeout + canary em toda chamada LLMtenant_id no nível do banco de dados/[id] (BOLA / IDOR)console.log(req.body).env* no .gitignore E não no histórico do gitpickle.loads / eval / yaml.load / Function() / shell:true em entrada do usuáriouseEffect no clienteProcedimento completo para cada verificação: references/checks.md.
Comando único:
curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
Ou manual:
git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
Depois, em qualquer sessão do Claude Code, peça:
audite meu aplicativo para problemas de segurança
ou invoque diretamente:
/cso-vibecheck
Para uma varredura de 30 segundos das 5 categorias mais catastróficas (chave no cliente, IDOR, RLS desativado, .env exposto, identidade vinda da requisição):
bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /caminho/para/repo
Depois, peça ao Claude:
/cso-vibecheck quick scan
Relatório Markdown estruturado com:
arquivo:linha, descrição em português claro, incidente âncora, exploração em uma frase, diff de correção copiávelConsulte references/report-template.md para o modelo exato.
MIT