Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/git-akki/cso-vibecheck
Статический анализАнализ уязвимостейАнализ КодаВеб-безопасностьТестирование на ПроникновениеОбнаружение СекретовНеправильная КонфигурацияОбучение и ОбразованиеПодобранные Ресурсы
GitHubgit-akki/cso-vibecheck

cso-vibecheck

Senior-CSO security audit skill для приложений, написанных в стиле vibe-coding. Аудит из 22 проверок, основанный на реальных инцидентах 2026 года (Moltbook, Lovable CVE-2025-48757). Навык для прямого использования в Claude Code.

142 месяцев назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cso-vibecheck

cso-vibecheck

root@kitploit:~
  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

Аудит безопасности уровня senior-CSO для vibe-кодированных приложений (созданных с помощью Cursor / Lovable / Bolt / Replit / v0 / Claude).

Выполняет детерминированный, повторяемый аудит из 20 уровней и создает структурированный отчет с доказательствами file:line и копируемыми diff-ами для исправления.

Почему

Vibe-кодированные приложения стабильно допускают одни и те же узкие места:

  • 40-62% сгенерированного ИИ кода содержат уязвимость
  • 73% не проходят хотя бы одну проверку OWASP Top 10 при развертывании
  • 11% публичных приложений Supabase допускают утечку сервисных ключей
  • 78% раскрывают файлы .env
  • 91,5% имеют хотя бы одну галлюцинацию ИИ (1 квартал 2026)
  • Реальные инциденты, на которых основан этот навык:

    • Moltbook (февраль 2026) — 1,5 млн токенов аутентификации + 35 тыс. писем утекли из-за отключенных RLS Supabase и анонимного ключа в клиентском бандле, через 3 дня после запуска.
    • Lovable CVE-2025-48757 — BOLA на /api/projects/[id], 18 тыс. записей пользователей раскрыты, 48 дней без патча.
    • Bolt.new — ключи sk- / AKIA / AIzaSy часто попадают в JS-бандлы.
    • Cursor — файлы .env / .cursor/ коммитятся в git.
    • Snake game (Claude) — pickle.loads на сетевом вводе → RCE.

    Как выглядят 318 уязвимостей

    VibeWrench просканировал 100 vibe-кодированных приложений (2026):

    Проблема% приложенийПокрывается
    Отсутствие CSRF70%Check 21
    Раскрытие секретов / API-ключей41%Checks 6, 16
    Утечка стек-трейса36%Check 8
    Отсутствие валидации ввода28%Checks 3-5
    Отсутствие аутентификации на эндпоинтах21%Checks 1, 11, 19
    Отсутствие заголовков безопасности20%Check 22
    XSS18%Check 5
    Раскрытие учетных данных Supabase12%Checks 6, 13

    Исследование Wiz (2025): 20% vibe-приложений содержат серьезные уязвимости. ETH Zurich BaxBench (2025): 45% сгенерированного ИИ кода содержат уязвимость из OWASP Top 10.

    Что покрывает

    22 многослойные проверки:

    1. Лимит запросов API-шлюза + аутентификация на платных маршрутах API
    2. Проверка подписи вебхука (сырое тело, Stripe/Clerk/Resend)
    3. Пользовательский ввод никогда не конкатенируется в системный промпт
    4. Параметризованные запросы к БД (Supabase/Prisma)
    5. Санация HTML перед вставкой вывода ИИ
    6. Ключи API никогда не в клиентском бандле (NEXT_PUBLIC_*/VITE_*)
    7. max_tokens + таймаут + canary на каждый вызов LLM
    8. Общие ошибки продакшена; без утечки стек-трейса
    9. Фильтры RAG/поиск по tenant_id на уровне БД
    10. Action Guard — инструменты мутации требуют повторной проверки разрешений на стороне сервера + идемпотентность
    11. Идентификация из сессии сервера, никогда из тела/заголовка запроса
    12. Проверка владения на каждом маршруте /[id] (BOLA / IDOR)
    13. Supabase RLS включено на каждой публичной таблице
    14. Атомарное списание кредитов + captcha при регистрации + нормализация email
    15. Структурированный логгер с редоктированием; без console.log(req.body)
    16. .env* в .gitignore И не в истории git
    17. Галлюцинированные/опечаточные npm зависимости
    18. Без pickle.loads / eval / yaml.load / Function() / shell:true для пользовательского ввода
    19. Покрытие middleware соответствует каждому защищенному маршруту
    20. Серверная проверка доступа, а не только редирект на клиенте через useEffect
    21. Защита CSRF на запросах, изменяющих состояние (70% приложений это пропускают)
    22. Заголовки безопасности (CSP, HSTS, X-Frame-Options) + флаги cookie + принудительное использование TLS

    Полная процедура для каждой проверки: references/checks.md.

    Установка

    Однострочник:

    root@kitploit:~
    curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
    

    Или вручную:

    root@kitploit:~
    git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
    

    Затем в любой сессии Claude Code спросите:

    проверь мое приложение на проблемы безопасности

    или вызовите напрямую:

    /cso-vibecheck

    Быстрый режим триажа

    Для 30-секундного сканирования 5 самых катастрофических категорий (ключ в клиенте, IDOR, отключенные RLS, раскрытый .env, идентификация из запроса):

    root@kitploit:~
    bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
    

    Затем спросите Claude:

    /cso-vibecheck quick scan

    Вывод

    Структурированный отчет в Markdown с:

    • Вердикт: BLOCK SHIP | SHIP WITH FIXES | CLEAR
    • Количество P0 / P1 / P2 / N/A
    • Каждая находка: уровень, номер проверки, доказательство file:line, описание на простом английском, привязанный инцидент, односложное описание эксплойта, diff для копирования и вставки
    • Рекомендуемые дальнейшие действия
    • Инструменты CI для добавления (gitleaks, socket.dev, Supabase advisor)

    Смотрите references/report-template.md для точного шаблона.

    Ссылки

    • OWASP LLM Top 10 (2025)
    • OWASP Top 10 for Agentic Applications (2026)
    • Wiz Research: 20% vibe-приложений рискованны
    • Escape Tech: 2k+ уязвимостей в 5,600 приложениях
    • Moltbook: описание взлома
    • Lovable: кризис безопасности (TNW)

    License

    MIT

    Скачать инструмент