Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cso-vibecheck — Senior-CSO security audit skill для приложений, написанных в стиле vibe-coding. Аудит из 22 проверок, основанный на реальных инцидентах 2026 года (Moltbook, Lovable CVE-2025-48757). Навык для прямого использования в Claude Code. | Kitploit
Инструменты/GitHubGitHub/git-akki/cso-vibecheck
Статический анализАнализ уязвимостейАнализ КодаВеб-безопасностьТестирование на ПроникновениеОбнаружение СекретовНеправильная КонфигурацияОбучение и ОбразованиеПодобранные Ресурсы
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Senior-CSO security audit skill для приложений, написанных в стиле vibe-coding. Аудит из 22 проверок, основанный на реальных инцидентах 2026 года (Moltbook, Lovable CVE-2025-48757). Навык для прямого использования в Claude Code.

1153 месяцев назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cso-vibecheck

cso-vibecheck

  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

Аудит безопасности уровня senior-CSO для vibe-кодированных приложений (созданных с помощью Cursor / Lovable / Bolt / Replit / v0 / Claude).

Выполняет детерминированный, повторяемый аудит из 20 уровней и создает структурированный отчет с доказательствами file:line и копируемыми diff-ами для исправления.

Почему

Vibe-кодированные приложения стабильно допускают одни и те же узкие места:

  • 40-62% сгенерированного ИИ кода содержат уязвимость
  • 73% не проходят хотя бы одну проверку OWASP Top 10 при развертывании
  • 11% публичных приложений Supabase допускают утечку сервисных ключей
  • 78% раскрывают файлы .env
  • 91,5% имеют хотя бы одну галлюцинацию ИИ (1 квартал 2026)

Реальные инциденты, на которых основан этот навык:

  • Moltbook (февраль 2026) — 1,5 млн токенов аутентификации + 35 тыс. писем утекли из-за отключенных RLS Supabase и анонимного ключа в клиентском бандле, через 3 дня после запуска.
  • Lovable CVE-2025-48757 — BOLA на /api/projects/[id], 18 тыс. записей пользователей раскрыты, 48 дней без патча.
  • Bolt.new — ключи sk- / AKIA / AIzaSy часто попадают в JS-бандлы.
  • Cursor — файлы .env / .cursor/ коммитятся в git.
  • Snake game (Claude) — pickle.loads на сетевом вводе → RCE.

Как выглядят 318 уязвимостей

VibeWrench просканировал 100 vibe-кодированных приложений (2026):

Проблема% приложенийПокрывается
Отсутствие CSRF70%Check 21
Раскрытие секретов / API-ключей41%Checks 6, 16
Утечка стек-трейса36%Check 8
Отсутствие валидации ввода28%Checks 3-5
Отсутствие аутентификации на эндпоинтах21%Checks 1, 11, 19
Отсутствие заголовков безопасности20%Check 22
XSS18%Check 5
Раскрытие учетных данных Supabase12%Checks 6, 13

Исследование Wiz (2025): 20% vibe-приложений содержат серьезные уязвимости. ETH Zurich BaxBench (2025): 45% сгенерированного ИИ кода содержат уязвимость из OWASP Top 10.

Что покрывает

22 многослойные проверки:

  1. Лимит запросов API-шлюза + аутентификация на платных маршрутах API
  2. Проверка подписи вебхука (сырое тело, Stripe/Clerk/Resend)
  3. Пользовательский ввод никогда не конкатенируется в системный промпт
  4. Параметризованные запросы к БД (Supabase/Prisma)
  5. Санация HTML перед вставкой вывода ИИ
  6. Ключи API никогда не в клиентском бандле (NEXT_PUBLIC_*/VITE_*)
  7. max_tokens + таймаут + canary на каждый вызов LLM
  8. Общие ошибки продакшена; без утечки стек-трейса
  9. Фильтры RAG/поиск по tenant_id на уровне БД
  10. Action Guard — инструменты мутации требуют повторной проверки разрешений на стороне сервера + идемпотентность
  11. Идентификация из сессии сервера, никогда из тела/заголовка запроса
  12. Проверка владения на каждом маршруте /[id] (BOLA / IDOR)
  13. Supabase RLS включено на каждой публичной таблице
  14. Атомарное списание кредитов + captcha при регистрации + нормализация email
  15. Структурированный логгер с редоктированием; без console.log(req.body)
  16. .env* в .gitignore И не в истории git
  17. Галлюцинированные/опечаточные npm зависимости
  18. Без pickle.loads / eval / yaml.load / Function() / shell:true для пользовательского ввода
  19. Покрытие middleware соответствует каждому защищенному маршруту
  20. Серверная проверка доступа, а не только редирект на клиенте через useEffect
  21. Защита CSRF на запросах, изменяющих состояние (70% приложений это пропускают)
  22. Заголовки безопасности (CSP, HSTS, X-Frame-Options) + флаги cookie + принудительное использование TLS

Полная процедура для каждой проверки: references/checks.md.

Установка

Однострочник:

curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash

Или вручную:

git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck

Затем в любой сессии Claude Code спросите:

проверь мое приложение на проблемы безопасности

или вызовите напрямую:

/cso-vibecheck

Быстрый режим триажа

Для 30-секундного сканирования 5 самых катастрофических категорий (ключ в клиенте, IDOR, отключенные RLS, раскрытый .env, идентификация из запроса):

bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo

Затем спросите Claude:

/cso-vibecheck quick scan

Вывод

Структурированный отчет в Markdown с:

  • Вердикт: BLOCK SHIP | SHIP WITH FIXES | CLEAR
  • Количество P0 / P1 / P2 / N/A
  • Каждая находка: уровень, номер проверки, доказательство file:line, описание на простом английском, привязанный инцидент, односложное описание эксплойта, diff для копирования и вставки
  • Рекомендуемые дальнейшие действия
  • Инструменты CI для добавления (gitleaks, socket.dev, Supabase advisor)

Смотрите references/report-template.md для точного шаблона.

Ссылки

  • OWASP LLM Top 10 (2025)
  • OWASP Top 10 for Agentic Applications (2026)
  • Wiz Research: 20% vibe-приложений рискованны
  • Escape Tech: 2k+ уязвимостей в 5,600 приложениях
  • Moltbook: описание взлома
  • Lovable: кризис безопасности (TNW)

License

MIT

Скачать инструмент