Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
database-sentinel — Claude 技能,用于审计你的项目是否存在 RLS 配置错误、暴露的密钥、身份验证绕过以及存储漏洞。包含 27 种源自 CVE-2025-48757 和 10 项安全研究的反模式。适用于生产环境。 | Kitploit
工具/GitHubGitHub/farenhytee/database-sentinel
身份验证与授权漏洞扫描器代码分析配置审计云安全DevSecOps秘密检测错误配置学习与教育AI 安全数据库安全
415175个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
farenhytee/database-sentinel

database-sentinel

Claude 技能,用于审计你的项目是否存在 RLS 配置错误、暴露的密钥、身份验证绕过以及存储漏洞。包含 27 种源自 CVE-2025-48757 和 10 项安全研究的反模式。适用于生产环境。

查看仓库

🛡️ Database Sentinel(数据库哨兵)

一个用于审计数据库后端安全漏洞的 Claude 技能。

将其放入 Claude Code、Cursor 或任何基于 Claude 的环境中。说“审计我的数据库”,即可获得一份全面的安全报告以及精确的修复代码——只需几分钟,而非数天。

超过 170 个 Lovable 应用遭到入侵。 YC 初创公司中 2010 万行数据被暴露。约 87,000 个 MongoDB 实例易受 MongoBleed 攻击(CVE-2025-14847,CISA KEV)。仅在 2025 年的一次事件中就有 180 万个 Firebase 密码泄露。45% 的 AI 生成代码引入了 OWASP Top 10 漏洞。Database Sentinel 测试的是你的安全配置是否真正生效——而不仅仅是存在。


功能

Database Sentinel 对你项目使用的任意后端执行 7 步安全审计:

  1. 检测你正在使用的后端(Supabase、Firebase、MongoDB、自托管 Postgres / MySQL)
  2. 扫描你的代码库——寻找暴露的凭证、硬编码密钥、Git 中的秘密
  3. 内省每个后端——模式、策略、规则、用户、角色、配置
  4. 将发现结果与后端特定的反模式目录进行匹配——来源包括 CVE、泄露报告、CIS 基准测试以及 2025–2026 年 vibe-coding 研究
  5. 使用安全原语进行动态探测(tx=rollback、金丝雀集合、可选 MongoBleed 检测器)
  6. 生成带评分的安全报告——包含通俗易懂的解释和具体的攻击场景
  7. 生成精确的修复代码——SQL DDL、规则文件、配置差异、Terraform——复制、粘贴、完成

跨后端推理能捕获单后端扫描器遗漏的问题(例如,Firebase Auth UID 被 Postgres API 信任,但未经 JWT 验证)。


状态

阶段后端状态
1Supabase✅ 已发布
2MongoDB(自托管 + Atlas)✅ 已发布
3Firebase(Firestore / RTDB / Storage / Functions / Remote Config)🚧 计划中
4PostgreSQL(自托管,包括 pgBouncer)🚧 计划中
5MySQL(自托管)🚧 计划中
6跨后端交互分析🚧 计划中
7分发与打磨🚧 计划中

Database Sentinel 此前名为 Supabase Sentinel(单后端)。重命名发生在多后端扩展的第 1 阶段。compat/supabase-sentinel/ 处的向后兼容垫片至少会在下一个次要版本中保留旧技能名称——现有用户不会看到回归。


快速开始

选项 1:Claude Code / Cursor

将技能克隆到项目的 skills 目录或一个集中目录:

git clone https://github.com/Farenhytee/database-sentinel.git ~/claude-skills/database-sentinel

然后对 Claude 说:

审计我的数据库

Database Sentinel 将检测你的项目使用了哪些后端,运行相关审计,并生成统一的报告。如果存在多个后端(Firebase Auth + Postgres 数据等),报告将在第 6 阶段落地后包含一个跨后端交互部分。

选项 2:单后端调用

如果你只想审计特定后端,请明确说明:

审计我的 Supabase 项目
审计我的 MongoDB 实例

调度器将缩小范围。

选项 3:手动(任何 AI 助手)

将 SKILL.md 的内容以及相关 backends/<name>/workflow.md 复制到你的系统提示中。使用你的凭证逐步完成 7 个步骤。


它能捕获什么

Supabase(第 1 阶段)——27 种模式

严重程度模式说明
🔴 严重SB-001 RLS_DISABLED未启用行级安全的表——完全暴露于互联网
🔴 严重SB-002 SERVICE_ROLE_EXPOSED前端代码中的 service_role 密钥——绕过所有安全机制
🔴 严重SB-003 POLICIES_BUT_NO_RLS策略已编写但 RLS 从未启用——虚假安全
🔴 严重SB-005 WRITE_USING_TRUE使用 USING(true) 的 INSERT/UPDATE/DELETE——任何人都可以修改
🟠 高SB-006 USING_TRUE_SELECT所有行对敏感表上的匿名用户可读
🟠 高SB-007 VIEW_NO_SECURITY_INVOKER视图绕过 RLS,以超级用户身份运行
🟠 高SB-008 SECURITY_DEFINER_EXPOSEDpublic 模式中的函数绕过 RLS,可通过 API 调用
🟠 高SB-009 USER_METADATA_IN_POLICY策略引用了用户可修改的元数据——权限提升
🟠 高SB-010 UPDATE_NO_WITHCHECK不带 WITH CHECK 的 UPDATE 策略——批量赋值风险
🟠 高SB-011 GHOST_AUTH未确认的邮箱注册授予了经过身份验证的会话
🟠 高SB-012 STORAGE_NO_RLS存储桶缺少访问控制策略
🟠 高SB-013 JWT_SECRET_EXPOSEDJWT 签名密钥泄露——可伪造任何用户的令牌
🟡 中+ 更多 15 种模式参见 backends/supabase/anti-patterns.md

MongoDB(第 2 阶段)——20 种模式

严重程度模式说明
🔴 严重MG-SH-001 MongoBleed (CVE-2025-14847, CISA KEV)通过精心构造的压缩包进行预认证堆内存泄露。披露时约 87K 个实例暴露。
🔴 严重MG-SH-002 认证已禁用mongod 运行时未启用认证——Meow 勒索软件攻击面
🔴 严重MG-SH-003 绑定了互联网的 mongod--bind_ip_all + 27017 可访问——与 MG-SH-002 配合导致完全入侵
🔴 严重MG-AT-001 Atlas 白名单 0.0.0.0/0Atlas 集群可从互联网任意位置访问
🟠 高MG-SH-004 localhost 认证绕过 + 容器执行enableLocalhostAuthBypass 为 true + docker exec 访问权限
🟠 高MG-SH-005 服务器端 JS 已启用$where / $function / mapReduce 可访问——NoSQL-RCE 攻击面
🟠 高MG-SH-006 未要求 TLS线路上传输明文数据
🟠 高MG-SH-007 应用用户拥有特权角色应用以 root / dbAdminAnyDatabase 等角色连接
🟠 高MG-SH-008 可自修改的角色文档findByIdAndUpdate(id, req.body) + 无验证器 + 角色字段
🟠 高MG-AT-002 Atlas Function 作为数据库直通通过 HTTPS 的 NoSQL 注入——在 Data API 弃用后大量涌现
🟠 高MG-AT-003 代码中仍使用 Atlas Data API已于 2025 年 9 月 30 日弃用;既已损坏,又可能已轮换到审计较少的 Functions
🟡 中MG-SH-009 Mongoose < 8.9.5CVE-2024-53900 / CVE-2025-23061——populate-match $where 注入
🟡 中+ 更多 8 种模式参见 backends/mongodb/anti-patterns.md

MongoBleed 网络探测(backends/mongodb/mongobleed-probe.md)附带一个单包检测器,可在运行时确认可利用性——已针对 mongo:7.0.20(易受攻击)和 mongo:7.0.28(已修补)验证。它是只读的,需要两次主动确认才能启用,并且从不提取内容。


输出示例

╔════════════════════════════════════════════════════════╗
║                  SENTINEL SECURITY AUDIT               ║
╠════════════════════════════════════════════════════════╣
║  Backends:   supabase, mongodb                         ║
║  Scanned:    2026-04-30 14:30 UTC                      ║
║  Score:      0/100 🔴                                  ║
║  Summary:    2 backends, 8 findings (3C / 4H / 1M)     ║
╚════════════════════════════════════════════════════════╝

─────────────────────────────────────────────────────────
  Supabase                                       35/100 🔴
─────────────────────────────────────────────────────────

🔴 CRITICAL — public.users: RLS Disabled                  [SB-001]

  Risk:     Anyone on the internet can read your entire users table.
  Attack:   Open browser DevTools → copy anon key → curl the API → dump
            all emails, names, and metadata.
  Proof:    curl returns [{"id":"...","email":"[email protected]",...}]
  Source:   CVE-2025-48757 / Splinter 0013_rls_disabled_in_public

  Fix:
  ALTER TABLE public.users ENABLE ROW LEVEL SECURITY;

  CREATE POLICY "users_select_own"
    ON public.users FOR SELECT TO authenticated
    USING ((SELECT auth.uid()) = id);

─────────────────────────────────────────────────────────
  MongoDB                                         0/100 🔴
─────────────────────────────────────────────────────────

🔴 CRITICAL — mongod 7.0.20: MongoBleed (CVE-2025-14847)  [MG-SH-001]

  Risk:     A single TCP packet leaks fragments of MongoDB's memory —
            including credentials, queries, and document data — without
            requiring any login.
  Attack:   Public PoC available since Dec 26 2025; CISA KEV. Repeated
            requests progressively dump more of the working set.
  Proof:    buildInfo.version = "7.0.20" (vulnerable; patched in 7.0.28)
            zlib compression enabled (default): true
            Active probe returned: vulnerable (opCode=2012, 163 bytes)
  Source:   CVE-2025-14847 / CISA KEV / MongoDB Server Security Update Dec 2025

  Fix:
  Upgrade to 7.0.28+. Same-day mitigation if upgrade is blocked:
  net.compression.compressors = "snappy,zstd"  in mongod.conf

✅ PASSING — Supabase: orders, payments, invoices, subscriptions

文件结构

下载工具