面向 AI 生成应用(Lovable、v0、Bolt、Cursor)的上线前安全检查清单。涵盖 Supabase RLS、暴露密钥和提示注入的 69 项检查。与 CVE-2025-48757(170 个应用)和 Moltbook 泄露事件(150 万 API 令牌)背后的模式相同。
在你发推宣布上线之前,请先运行这 69 项检查。它们对应的是 Lovable RLS CVE(CVE-2025-48757,170+ 个应用,2025 年)、Moltbook 泄露(150 万个 API 令牌,2026 年 2 月)以及 2026 年 4 月 Lovable 平台入侵事件(其他用户项目的源代码+服务密钥,暴露约 2.5 个月)背后的确切模式。
想要完整工具包? 50 个审计技能、15 个 .cursorrules、1 个 MCP 配置 + 4 个 CLI 配方、30 个对抗性审查提示词、10 个案例研究。5 分钟安装。固定 $10。
在 2025 年 10 月发布的一项审计中,Escape.tech 扫描了 14,600 个资产中的 5,600 个真实 AI 生成应用(方法论)。他们报告了 2,038 个严重漏洞、400+ 个泄露的密钥,以及其中 1,400 个应用中 175 处暴露的 PII(调查结果)。这些密钥直接来自前端打包产物:Stripe、OpenAI 和 Supabase 密钥就写在客户端 JavaScript 里。此后情况并未好转:GitGuardian 2026 年报告统计出 2025 年公共 GitHub 上新增 2860 万个密钥(同比增长 34%),AI 服务密钥增长 81%,编码智能体共同署名的提交泄露密钥的概率约为人类基线的 2 倍。这是一份包含 69 个具体、可测试项目的检查清单。每一项都对应一个真实的事故模式。如果你能全部勾选 69 项,就可以上线。如果不能,先修复阻塞你的问题。
不是 SaaS。不是扫描器。只是一份在推送到生产环境之前逐项过一遍的清单。
你距离上线还有 30 分钟。停下。先运行这个。
仅 Lovable RLS 漏洞(CVE-2025-48757,2025 年,CVSS 9.3)就暴露了 170+ 个生产应用。Moltbook 在 2026 年 2 月暴露了 150 万个 API 令牌——只需一条 curl 即可查询。这些不是边缘案例,而是主流上线。
本清单将 69 个具体、可测试的项目分组为:认证、密钥、API、数据库、前端、AI/LLM、智能体工具链和部署。如果你无法全部勾选 69 项,就不要上线。
NEXT_PUBLIC_ 并审计所有变量。git log --all -p | grep -i "api_key\|secret"。*。允许的来源是硬编码的,且生产环境不包含 localhost。grep -r "service_role" src/。前端文件中应返回零结果。auth.uid() 或 team_id 过滤。不能有任何查询返回所有用户的所有记录。npm audit、pnpm audit 或 npx osv-scanner --lockfile=package-lock.json——并检查 KNOWN-VULNERABLE-VERSIONS.md 中的具体版本,因为 npm audit 能捕获已发布的 CVE,但捕获不了恶意包。这些是旧 Web 应用手册从未有过的检查项。它们对应 OWASP LLM 应用 Top 10——2026 版(2026 年 8 月 3 日发布,首个以 6,639 个真实事件数据加权的版本)将过度自主权(Excessive Agency)从第 6 位提升到第 3 位,并新增了智能体劫持、多模态注入和记忆持久化。下面的智能体条目不再是理论性的。
user 消息中,绝不拼接到系统提示词中。从文件、RAG 或网络获取的内容用显式分隔符包裹,并视为不可信内容(间接提示注入)。postmark-mcp v1.0.16 增加了一行代码,将每封经过它的邮件密送给攻击者——约 300 个组织,一次版本升级(2025 年 9 月)。grep -rn "service_role" src/ app/ public/ dist/ 返回为空,且任何客户端 JWT 的 role 声明都不是 service_role。npm audit 标记已发布的 CVE,而非恶意包。参见 KNOWN-VULNERABLE-VERSIONS.md。.cursor/rules、.github/copilot-instructions.md、CLAUDE.md、.windsurfrules)会扫描不可见 Unicode,并按安全敏感代码审查("规则文件后门"类别)。curl -i http://yourapp.com。如果你不能自信地勾选全部 69 项,就不要上线。从第一天起背负的安全债,偿还代价高昂。
这些技能位于本仓库的 5-free-skills/ 目录中。将它们放入 .claude/skills/,并在 Claude Code 中用 /skill <名称> 运行。
| 技能 | 作用 |
|---|---|
5-free-skills/audit-supabase-rls.md | 对你的数据库运行 SQL,并准确告诉你哪些表未受保护。CVE-2025-48757 检查 |
5-free-skills/find-exposed-env-vars.md | 搜索构建输出中 NEXT_PUBLIC_ 拖入客户端 JS 的密钥 |
5-free-skills/audit-prompt-injection-vectors.md | 查找用户输入无边界到达 LLM 调用的每个位置 |
5-free-skills/audit-rate-limiting.md | 检查你的认证路由是否在 N 次尝试后真正拒绝 |
5-free-skills/find-xss-react.md | 查找 dangerouslySetInnerHTML 和未消毒的输出。86% 的 AI 生成代码在此项失败(Veracode,2025) |
KNOWN-VULNERABLE-VERSIONS.md — 默认 vibe-coding 技术栈中的具体 CVE 和版本号,已对照截至 2026 年 8 月的 GitHub Security Advisories / NVD 验证。Next.js 中间件绕过(CVE-2025-29927,CVSS 9.1——一个请求头即可跳过你的整个认证中间件)、form-data 边界预测(CVE-2025-7783,CVSS 9.4)、Vite 开发服务器文件读取、React Router、mcp-remote、MCP Inspector、Cursor。
另外还包含 npm audit 在结构上无法捕获的供应链事件——chalk/debug 接管、Shai-Hulud 蠕虫、postmark-mcp、slopsquatting——以及一张各扫描器究竟能捕获什么的对照表。
| 案例研究 | 出了什么问题 |
|---|---|
free-case-studies/cve-2025-48757-lovable-rls.md | 170+ 个 Lovable 应用如何在 RLS 完全关闭的情况下上线——以及 2026 年后续单独事件如何暴露了一个 EdTech 平台的 18,697 条学生记录 |
free-case-studies/moltbook-supabase-leak.md | Moltbook 如何让 150 万个 API 令牌通过一条 curl 请求即可查询 |
平台方 lint 只能捕获它已知的模式。以上任何内容都不能免除你对第 1-69 项的责任。
不是 SaaS 扫描器。不是持续监控。不会回传任何数据。
这些是静态 Markdown 文件。你阅读它们,手动运行 SQL 查询和 shell 命令,修复它们发现的问题。没有仪表盘。没有警报。没有魔法。
如果你处理健康数据、财务记录或任何受监管的数据,这也不能替代专业渗透测试。清单涵盖的是 vibe-coded 应用中反复出现的模式,并不涵盖一切。
69 项检查清单是免费的。完整知识库包含覆盖 5 个攻击面的 50 个技能,其中 12 个专门针对 AI 和 LLM 应用:提示注入、MCP 服务器安全、智能体权限提升、向量数据库隔离、RAG 数据泄露、系统提示词提取。
还包括:15 条 Cursor 规则、1 个 MCP 配置(Semgrep)+ 4 个 CLI 集成配方(gitleaks、npm-audit、Supabase RLS 检查、提示注入模糊测试器)、4 份清单、30 个对抗性审查提示词,以及 10 个带完整根因分析的案例研究(包括 PocketOS——一个 Cursor + Claude Opus 4.6 智能体通过未限定范围的 Railway 令牌在 9 秒内删除了生产数据库和所有备份)。
不是 SaaS。无需订阅。就是存在于你仓库中的 Markdown 文件。
固定 $10。→ rishabhvaai.gumroad.com/l/plddbd
claude-code cursor lovable v0 security mcp vibe-coding supabase next-js prompt-injection rls ai-security如果这份清单帮你避免发布了一些令人尴尬的东西,请给这个仓库点个 Star。然后把这个链接发给你团队里那些还在使用 Lovable 或 v0、却还没认真考虑过这些问题的人。