Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
database-sentinel — Claude Skill, который проверяет ваши проекты на наличие неправильных настроек RLS, раскрытых ключей, обходов аутентификации и уязвимостей хранилища. 27 антипаттернов, взятых из CVE-2025-48757 и 10 исследований по безопасности. Безопасно для использования в production. | Kitploit
Инструменты/GitHubGitHub/farenhytee/database-sentinel
Аутентификация и авторизацияСканеры уязвимостейАнализ КодаАудит конфигурацииБезопасность облачных средDevSecOpsОбнаружение СекретовНеправильная КонфигурацияОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Безопасность ИИ
Безопасность Баз Данных
GitHubfarenhytee/database-sentinel

database-sentinel

Claude Skill, который проверяет ваши проекты на наличие неправильных настроек RLS, раскрытых ключей, обходов аутентификации и уязвимостей хранилища. 27 антипаттернов, взятых из CVE-2025-48757 и 10 исследований по безопасности. Безопасно для использования в production.

Репозиторий
415175 месяцев назадПроверено Kitploit

🛡️ Database Sentinel (Страж Базы Данных)

Навык Claude, который проверяет безопасность ваших бэкендов баз данных.

Вставьте его в Claude Code, Cursor или любое окружение на базе Claude. Скажите «audit my database» и получите исчерпывающий отчёт по безопасности с точным кодом исправлений — за минуты, а не дни.

Были взломаны более 170 приложений Lovable. 20,1 млн строк подверглись утечке среди стартапов YC. Около 87 000 экземпляров MongoDB оставались уязвимыми для MongoBleed (CVE-2025-14847, CISA KEV). 1,8 млн паролей Firebase утекли в результате одного инцидента 2025 года. 45% кода, сгенерированного ИИ, содержат уязвимости из OWASP Top 10. Database Sentinel проверяет, действительно ли ваша конфигурация безопасности работает — а не просто ли она присутствует.


Что он делает

Database Sentinel выполняет 7-этапный аудит безопасности для любого используемого вами бэкенда:

  1. Обнаруживает, какие бэкенды вы используете (Supabase, Firebase, MongoDB, собственный Postgres / MySQL)
  2. Сканирует вашу кодовую базу на наличие раскрытых учётных данных, жёстко закодированных ключей, секретов в git
  3. Интроспектирует каждый бэкенд — схему, политики, правила, пользователей, роли, конфигурацию
  4. Сопоставляет результаты с каталогами антипаттернов для каждого бэкенда на основе CVE, отчётов об утечках, эталонных тестов CIS и исследований vibe-кодинга 2025–2026 гг.
  5. Динамически проверяет с помощью безопасных примитивов (tx=rollback, канарные коллекции, опциональный детектор MongoBleed)
  6. Генерирует оценённый отчёт безопасности с пояснениями на простом языке и конкретными сценариями атак
  7. Создаёт точный код исправлений — SQL DDL, файлы правил, различия конфигураций, Terraform — копируйте, вставляйте, готово

Межбэкендное рассуждение выявляет проблемы, которые пропускают сканеры одного бэкенда (например, идентификатор Firebase Auth UID, которому доверяет API Postgres без проверки JWT).


Статус

ФазаБэкендСтатус
1Supabase✅ выпущено
2MongoDB (самостоятельный + Atlas)✅ выпущено
3Firebase (Firestore / RTDB / Storage / Functions / Remote Config)🚧 запланировано
4PostgreSQL (собственный, включая pgBouncer)🚧 запланировано
5MySQL (собственный)🚧 запланировано
6Анализ межбэкендных взаимодействий🚧 запланировано
7Дистрибуция + доработка🚧 запланировано

Ранее Database Sentinel назывался Supabase Sentinel (один бэкенд). Переименование произошло во время Фазы 1 расширения на несколько бэкендов. Прокладка обратной совместимости compat/supabase-sentinel/ сохраняет старое имя навыка как минимум до следующего минорного релиза — существующие пользователи не видят регрессии.


Быстрый старт

Вариант 1: Claude Code / Cursor

Клонируйте навык в каталог навыков вашего проекта или в центральный:

git clone https://github.com/Farenhytee/database-sentinel.git ~/claude-skills/database-sentinel

Затем спросите у Claude:

Audit my database

Database Sentinel обнаружит, какой бэкенд(ы) использует ваш проект, выполнит соответствующие аудиты и сформирует единый отчёт. Если присутствуют несколько бэкендов (Firebase Auth + Postgres и т.д.), отчёт будет включать раздел межбэкендных взаимодействий после выхода Фазы 6.

Вариант 2: Запрос для одного бэкенда

Если вы хотите провести аудит только конкретного бэкенда, спросите явно:

Audit my Supabase project
Audit my MongoDB instance

Диспетчер сузит область.

Вариант 3: Вручную (любой ИИ-ассистент)

Скопируйте содержимое SKILL.md и соответствующего backends/<name>/workflow.md в системную подсказку. Пройдите 7 шагов, используя свои учётные данные.


Что он выявляет

Supabase (Фаза 1) — 27 паттернов

КритичностьПаттернЧто это
🔴 КРИТИЧЕСКИЙSB-001 RLS_DISABLEDТаблицы без безопасности на уровне строк — полностью открыты в интернет
🔴 КРИТИЧЕСКИЙSB-002 SERVICE_ROLE_EXPOSEDКлюч service_role во фронтенд-коде — обходит ВСЕ механизмы безопасности
🔴 КРИТИЧЕСКИЙSB-003 POLICIES_BUT_NO_RLSПолитики написаны, но RLS никогда не включена — ложное ощущение безопасности
🔴 КРИТИЧЕСКИЙSB-005 WRITE_USING_TRUEINSERT/UPDATE/DELETE с USING(true) — любой может изменять
🟠 ВЫСОКИЙSB-006 USING_TRUE_SELECTВсе строки читаемы анонимными пользователями в чувствительных таблицах
🟠 ВЫСОКИЙSB-007 VIEW_NO_SECURITY_INVOKERПредставления обходят RLS, выполняются как суперпользователь
🟠 ВЫСОКИЙSB-008 SECURITY_DEFINER_EXPOSEDФункции в публичной схеме обходят RLS, вызываемы через API
🟠 ВЫСОКИЙSB-009 USER_METADATA_IN_POLICYПолитики используют изменяемые пользователем метаданные — эскалация привилегий
🟠 ВЫСОКИЙSB-010 UPDATE_NO_WITHCHECKПолитики UPDATE без WITH CHECK — риск массового присваивания
🟠 ВЫСОКИЙSB-011 GHOST_AUTHРегистрация с неподтверждённым email предоставляет аутентифицированные сессии
🟠 ВЫСОКИЙSB-012 STORAGE_NO_RLSБакет хранилища без политик контроля доступа
🟠 ВЫСОКИЙSB-013 JWT_SECRET_EXPOSEDУтечка секрета подписи JWT — можно подделать токен любого пользователя
🟡 СРЕДНИЙ+ ещё 15 паттерновСм. backends/supabase/anti-patterns.md

MongoDB (Фаза 2) — 20 паттернов

КритичностьПаттернЧто это
🔴 КРИТИЧЕСКИЙMG-SH-001 MongoBleed (CVE-2025-14847, CISA KEV)Раскрытие памяти кучи до аутентификации через поддельный сжатый пакет. На момент раскрытия было затронуто ~87 000 экземпляров.
🔴 КРИТИЧЕСКИЙMG-SH-002 Аутентификация отключенаmongod запущен без аутентификации — поверхность атаки для вымогательского ПО Meow
🔴 КРИТИЧЕСКИЙMG-SH-003 mongod, доступный из интернета--bind_ip_all + порт 27017 доступен — в паре с MG-SH-002 ведёт к полной компрометации
🔴 КРИТИЧЕСКИЙMG-AT-001 Белый список Atlas 0.0.0.0/0Кластер Atlas доступен из любой точки интернета
🟠 ВЫСОКИЙMG-SH-004 Обход аутентификации с localhost + выполнение в контейнереenableLocalhostAuthBypass true + доступ к docker exec
🟠 ВЫСОКИЙMG-SH-005 JavaScript на стороне сервера включёнДоступны $where / $function / mapReduce — поверхность для NoSQL-RCE
🟠 ВЫСОКИЙMG-SH-006 TLS не требуетсяТрафик передаётся в открытом виде
🟠 ВЫСОКИЙMG-SH-007 Привилегированная роль у пользователя приложенияПриложение подключается как root / dbAdminAnyDatabase и т.д.
🟠 ВЫСОКИЙMG-SH-008 Самоизменяемый документ ролиfindByIdAndUpdate(id, req.body) + без валидатора + поле роли
🟠 ВЫСОКИЙMG-AT-002 Функция Atlas как прокси для БДNoSQL-инъекция через HTTPS — распространилась после устаревания Data API
🟠 ВЫСОКИЙMG-AT-003 Atlas Data API всё ещё в кодеУстарел 30 сентября 2025; сломан И, вероятно, заменён на менее проверяемые Functions
🟡 СРЕДНИЙMG-SH-009 Mongoose < 8.9.5CVE-2024-53900 / CVE-2025-23061 — инъекция $where в populate-match
🟡 СРЕДНИЙ+ ещё 8 паттерновСм. backends/mongodb/anti-patterns.md

Сетевой зонд MongoBleed (backends/mongodb/mongobleed-probe.md) содержит детектор на основе одного пакета, который подтверждает эксплуатируемость в рантайме — проверено на mongo:7.0.20 (уязвим) и mongo:7.0.28 (исправлен). Он read-only, защищён двумя опциональными подтверждениями и никогда не извлекает содержимое.


Пример вывода

Скачать инструмент