Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
database-sentinel — Claude 技能,用于审计你的项目是否存在 RLS 配置错误、暴露的密钥、身份验证绕过以及存储漏洞。包含 27 种源自 CVE-2025-48757 和 10 项安全研究的反模式。适用于生产环境。 | Kitploit
工具/GitHubGitHub/farenhytee/database-sentinel
身份验证与授权漏洞扫描器代码分析配置审计云安全DevSecOps秘密检测错误配置学习与教育AI 安全数据库安全
GitHub
41554个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
farenhytee/database-sentinel

database-sentinel

Claude 技能,用于审计你的项目是否存在 RLS 配置错误、暴露的密钥、身份验证绕过以及存储漏洞。包含 27 种源自 CVE-2025-48757 和 10 项安全研究的反模式。适用于生产环境。

查看仓库

🛡️ Database Sentinel(数据库哨兵)

一个用于审计数据库后端安全漏洞的 Claude 技能。

将其放入 Claude Code、Cursor 或任何基于 Claude 的环境中。说“审计我的数据库”,即可获得一份全面的安全报告以及精确的修复代码——只需几分钟,而非数天。

超过 170 个 Lovable 应用遭到入侵。 YC 初创公司中 2010 万行数据被暴露。约 87,000 个 MongoDB 实例易受 MongoBleed 攻击(CVE-2025-14847,CISA KEV)。仅在 2025 年的一次事件中就有 180 万个 Firebase 密码泄露。45% 的 AI 生成代码引入了 OWASP Top 10 漏洞。Database Sentinel 测试的是你的安全配置是否真正生效——而不仅仅是存在。


功能

Database Sentinel 对你项目使用的任意后端执行 7 步安全审计:

  1. 检测你正在使用的后端(Supabase、Firebase、MongoDB、自托管 Postgres / MySQL)
  2. 扫描你的代码库——寻找暴露的凭证、硬编码密钥、Git 中的秘密
  3. 内省每个后端——模式、策略、规则、用户、角色、配置
  4. 将发现结果与后端特定的反模式目录进行匹配——来源包括 CVE、泄露报告、CIS 基准测试以及 2025–2026 年 vibe-coding 研究
  5. 使用安全原语进行动态探测(tx=rollback、金丝雀集合、可选 MongoBleed 检测器)
  6. 生成带评分的安全报告——包含通俗易懂的解释和具体的攻击场景
  7. 生成精确的修复代码——SQL DDL、规则文件、配置差异、Terraform——复制、粘贴、完成

跨后端推理能捕获单后端扫描器遗漏的问题(例如,Firebase Auth UID 被 Postgres API 信任,但未经 JWT 验证)。


状态

阶段后端状态
1Supabase✅ 已发布
2MongoDB(自托管 + Atlas)✅ 已发布
3Firebase(Firestore / RTDB / Storage / Functions / Remote Config)🚧 计划中
4PostgreSQL(自托管,包括 pgBouncer)🚧 计划中
5MySQL(自托管)🚧 计划中
6跨后端交互分析🚧 计划中
7分发与打磨🚧 计划中

Database Sentinel 此前名为 Supabase Sentinel(单后端)。重命名发生在多后端扩展的第 1 阶段。compat/supabase-sentinel/ 处的向后兼容垫片至少会在下一个次要版本中保留旧技能名称——现有用户不会看到回归。


快速开始

选项 1:Claude Code / Cursor

将技能克隆到项目的 skills 目录或一个集中目录:

root@kitploit:~
git clone https://github.com/Farenhytee/database-sentinel.git ~/claude-skills/database-sentinel

然后对 Claude 说:

root@kitploit:~
审计我的数据库

Database Sentinel 将检测你的项目使用了哪些后端,运行相关审计,并生成统一的报告。如果存在多个后端(Firebase Auth + Postgres 数据等),报告将在第 6 阶段落地后包含一个跨后端交互部分。

选项 2:单后端调用

如果你只想审计特定后端,请明确说明:

root@kitploit:~
审计我的 Supabase 项目
审计我的 MongoDB 实例

调度器将缩小范围。

选项 3:手动(任何 AI 助手)

将 SKILL.md 的内容以及相关 backends/<name>/workflow.md 复制到你的系统提示中。使用你的凭证逐步完成 7 个步骤。


它能捕获什么

Supabase(第 1 阶段)——27 种模式

MongoDB(第 2 阶段)——20 种模式

MongoBleed 网络探测(backends/mongodb/mongobleed-probe.md)附带一个单包检测器,可在运行时确认可利用性——已针对 mongo:7.0.20(易受攻击)和 mongo:7.0.28(已修补)验证。它是只读的,需要两次主动确认才能启用,并且从不提取内容。


输出示例

root@kitploit:~
╔════════════════════════════════════════════════════════╗
║                  SENTINEL SECURITY AUDIT               ║
╠════════════════════════════════════════════════════════╣
║  Backends:   supabase, mongodb                         ║
║  Scanned:    2026-04-30 14:30 UTC                      ║
║  Score:      0/100 🔴                                  ║
║  Summary:    2 backends, 8 findings (3C / 4H / 1M)     ║
╚════════════════════════════════════════════════════════╝

─────────────────────────────────────────────────────────
  Supabase                                       35/100 🔴
─────────────────────────────────────────────────────────

🔴 CRITICAL — public.users: RLS Disabled                  [SB-001]

  Risk:     Anyone on the internet can read your entire users table.
  Attack:   Open browser DevTools → copy anon key → curl the API → dump
            all emails, names, and metadata.
  Proof:    curl returns [{"id":"...","email":"[email protected]",...}]
  Source:   CVE-2025-48757 / Splinter 0013_rls_disabled_in_public

  Fix:
  ALTER TABLE public.users ENABLE ROW LEVEL SECURITY;

  CREATE POLICY "users_select_own"
    ON public.users FOR SELECT TO authenticated
    USING ((SELECT auth.uid()) = id);

─────────────────────────────────────────────────────────
  MongoDB                                         0/100 🔴
─────────────────────────────────────────────────────────

🔴 CRITICAL — mongod 7.0.20: MongoBleed (CVE-2025-14847)  [MG-SH-001]

  Risk:     A single TCP packet leaks fragments of MongoDB's memory —
            including credentials, queries, and document data — without
            requiring any login.
  Attack:   Public PoC available since Dec 26 2025; CISA KEV. Repeated
            requests progressively dump more of the working set.
  Proof:    buildInfo.version = "7.0.20" (vulnerable; patched in 7.0.28)
            zlib compression enabled (default): true
            Active probe returned: vulnerable (opCode=2012, 163 bytes)
  Source:   CVE-2025-14847 / CISA KEV / MongoDB Server Security Update Dec 2025

  Fix:
  Upgrade to 7.0.28+. Same-day mitigation if upgrade is blocked:
  net.compression.compressors = "snappy,zstd"  in mongod.conf

✅ PASSING — Supabase: orders, payments, invoices, subscriptions

文件结构

root@kitploit:~
database-sentinel/
├── SKILL.md                                # 调度器——检测后端,路由审计(约 2K 令牌)
├── DECISIONS.md                            # 锁定的架构决策(D1-D4 + 替代决策)
├── core/
│   ├── workflow.md                         # 通用 7 步审计工作流
│   ├── detection.md                        # 后端检测 + JSON 清单
│   ├── scoring.md                          # 每个后端的权重,最小值聚合
│   ├── reporting.md                        # 统一报告格式(文本 + JSON)
│   └── credentials.md                      # 公开密钥与特权密钥处理
├── backends/
│   ├── supabase/                           # 第 1 阶段——已实现
│   │   ├── workflow.md                     # 专门针对 Supabase 的 7 步审计
│   │   ├── audit-queries.md                # 用于模式内省的 20 条 SQL 查询
│   │   ├── anti-patterns.md                # 27 种模式(SB-001..SB-027)
│   │   └── fix-templates.md                # SQL 修复模板(7 种 RLS 模式等)
│   └── mongodb/                            # 第 2 阶段——已实现
│       ├── workflow.md                     # 专门针对 MongoDB 的 7 步审计
│       ├── introspection.md                # mongosh + Atlas Admin API + IaC 扫描
│       ├── anti-patterns.md                # 20 种模式(MG-SH-001..014, MG-AT-001..006)
│       ├── mongobleed-probe.md             # 安全的 CVE-2025-14847 单包检测器
│       ├── fix-templates.md                # 版本矩阵 + mongod.conf + 验证器 + Atlas TF
│       └── test-recipe.md                  # 仅文档的端到端测试配方
├── compat/
│   └── supabase-sentinel/                  # 向后兼容垫片(强制后端=supabase)
│       └── SKILL.md
├── references/
│   ├── vibe-coding-context.md              # CVE-2025-48757,泄露研究——跨后端
│   └── cve-feed.md                         # 跨后端 CVE 列表(已植入 MongoBleed)
├── assets/
│   └── ci/
│       ├── github-action-supabase.yml      # 1 个作业——安全审计
│       └── github-action-mongodb.yml       # 3 个作业——静态 IaC,实时审计,MongoBleed 探测
├── README.md                               # 本文件
├── LICENSE                                 # MIT
├── DECISIONS.md
└── sentinel-implementation-plan.md         # 多后端扩展路线图

渐进式披露的工作原理: Claude 初始仅加载 SKILL.md(约 2K 令牌)和 core/*。当检测识别出后端时,会加载对应的 backends/<name>/workflow.md 和按需参考文件。仅进行 Supabase 审计不会产生 MongoDB 内容的成本;未来的 Firebase / Postgres / MySQL 扩展遵循相同模式。


持续监控(GitHub Actions)

每个已实现的后端都附带一个 CI 工作流模板:

后端工作流作业模式
Supabaseassets/ci/github-action-supabase.yml单个作业——安全审计(内省 + 动态探测)
MongoDBassets/ci/github-action-mongodb.yml

工作流在相关文件变更(迁移、规则文件、IaC、依赖清单)时触发,每周定时运行(周一 06:00 UTC),以及手动触发。它们会在 PR 上发布评论,上传报告工件,并在发现严重问题时使构建失败。

只需说:“为此项目设置持续安全监控。”


研究依据

Database Sentinel 的反模式数据库来源如下:

Supabase / Firebase / vibe-coding 生态系统

  • CVE-2025-48757 — 超过 170 个 Lovable 应用被暴露,CVSS 9.3(Matt Palmer,2025 年 5 月)
  • Escape.tech — 在 5,600 个 vibe-coded 应用中发现 2,000 多个漏洞(2025 年 10 月)
  • Veracode — 45% 的 AI 生成代码引入了 OWASP Top 10 漏洞(2025 年 7 月)
  • 卡内基梅隆大学 SusVibes — 82.8% 功能正确的 AI 代码存在安全缺陷(2025 年 12 月)
  • SupaExplorer — 11% 的独立应用暴露了 Supabase 凭证(2026 年 1 月)
  • ModernPentest — 在 107 家 YC 初创公司中,2010 万行数据被暴露(2026 年 3 月)
  • OpenFirebase / Icex0(2025 年 9 月) — 约 150 个 Firebase 应用存在未经验证的读写
  • Zendata(2025 年 5 月) — 超过 900 个应用中泄露了 180 万个明文 Firebase 密码
  • GitGuardian — 在公开的 GitHub 中泄露了 1980 万个 Firebase 密钥
  • Supabase Splinter — 所有 16 个官方安全 lint 均已映射并扩展
  • Wiz Research — Base44 vibe-coding 平台中的关键认证绕过(2025 年 7 月)

MongoDB / Atlas

  • CVE-2025-14847 "MongoBleed"(CVSS 8.7,CISA KEV)——预认证堆泄露,约 87K 个实例暴露
  • CVE-2024-53900 / CVE-2025-23061 —— Mongoose populate-match $where 注入
  • CVE-2025-30706 —— MongoDB Connector/J 严重漏洞(Oracle CPU,2025 年 4 月)
  • MongoDB Atlas Data API 弃用(2025 年 9 月 30 日)
  • Shadowserver / Meow 勒索软件追踪(持续进行中,2024–2025 年扫描)
  • CIS MongoDB 7 基准测试 v1.2

参见 references/vibe-coding-context.md 和 references/cve-feed.md 获取完整引用集。


Database Sentinel 能捕获而内置工具遗漏的问题


安全性

Database Sentinel 被设计为对生产环境使用安全:

  • 默认只读。 内省查询仅读取系统目录(pg_tables、pg_policies、getCmdLineOpts 等)。默认情况下不执行 DDL 或 DML。
  • 写探测为可选。 每个后端的策略:
    • Supabase — Prefer: tx=rollback(PostgREST 原生;零数据修改)
    • Postgres 自托管 — BEGIN…ROLLBACK(事务性 DDL)
    • MongoDB 副本集/分片集群 — 会话 + abortTransaction()
    • MongoDB 独立实例 — 金丝雀集合插入+删除(尽力而为的清理,标记为可选)
    • Firebase — 在 /_sentinel_probe/{random} 处的金丝雀集合
    • MySQL 自托管 — _sentinel_probe 模式 + DROP DATABASE(可选,破坏性——显示明确警告)
  • 网络探测(MongoBleed)为双重确认。 审计策略必须启用网络探测,并且用户必须单独确认主机所有权。某些监控工具可能对探测包发出警报,即使它只是一个 42 字节的只读测试。
  • 认证探测使用 .invalid TLD。 测试电子邮件使用 RFC 6761 保留域,这些域无法接收邮件。
  • 凭证从不存储。 在内存中用于审计,审计结束后丢弃。报告会遮盖凭证值。
  • 开源。 审计审计者——每个查询、探测和模式均在此仓库中。

贡献

欢迎贡献。最有价值的贡献:

  1. 新的反模式——发现一个未收录的安全问题?将其添加到相关的 backends/<name>/anti-patterns.md,附带严重程度、检测查询、修复代码以及真实世界证据(CVE / 泄露 / Splinter / CIS)。
  2. 修复模板改进——backends/<name>/fix-templates.md 中更好的策略模式、边缘情况或性能优化。
  3. 实时测试——针对你自己的后端运行 Database Sentinel,并报告误报/漏报。实时测试在第 2 阶段捕获了三个真实错误(参见 backends/mongodb/mongobleed-probe.md 中的“经验证”注释)。
  4. 新的后端扩展——第 3-5 阶段已开放。遵循 backends/mongodb/ 和 backends/supabase/ 的结构。实施计划(sentinel-implementation-plan.md)中包含了每个的合同。
  5. Vibe-coding 模式归因——当你找到一个可能由 Cursor / Bolt / Lovable / Claude Code 生成的 AI 模式时,记录下来。这是项目的切入点。

如何贡献

  1. Fork 该仓库
  2. 创建分支(git checkout -b add-new-pattern)
  3. 添加你的更改,附带清晰的文档和引用
  4. 提交 PR,附带模式描述和证据

路线图

下一步发布

  • 第 3 阶段 —— Firebase(Firestore + RTDB + Storage + Cloud Functions + Remote Config + App Check)。最大的扩展;每个 Firebase 产品都有子模块,以管理令牌预算。
  • 第 4 阶段 —— PostgreSQL 自托管,包括 pgBouncer(CVE-2025-12819 检测)
  • 第 5 阶段 —— MySQL 自托管(Oracle CPU CVE 覆盖;8.4+ 版本的 mysql_native_password 弃用处理)
  • 第 6 阶段 —— 跨后端交互分析(Firebase Auth → Postgres 信任路径等)
  • 第 7 阶段 —— README 打磨(本文件)、BACKENDS.md 快速参考、supabase-sentinel 垫片的弃用时间线

未来

  • CLI 工具 —— npx database-sentinel audit 用于非 Claude 环境
  • MCP 服务器 —— 供 CI/CD 和仪表盘进行程序化访问
  • VS Code 扩展 —— 编辑器中的内联安全警告
  • 高级仪表盘 —— 历史趋势、多项目视图、Slack 警报

命名历史

  • Supabase Sentinel(v1)——单后端 Supabase 审计器。原始版本。
  • Sentinel(第 1 阶段架构重构时的工作名称)
  • DB Sentinel(v2,多后端推出期间的工作名称)
  • Database Sentinel(v3,当前)——多后端;使用全称“database”以便于技能发现匹配 GitHub 仓库名称

supabase-sentinel 技能名称仍然可以通过 compat/supabase-sentinel/ 处的兼容垫片使用。它将审计强制限制为仅 Supabase,并产生与 v1 无法区分的输出。退役日期:待定;至少通过下一个次要版本。


许可证

MIT——你可以以任何方式使用它,无论是商业用途还是其他。


为 vibe-coding 时代而构建。
因为“它能工作”和“它是安全的”是完全不同的两码事。

下载工具
严重程度模式说明
🔴 严重SB-001 RLS_DISABLED未启用行级安全的表——完全暴露于互联网
🔴 严重SB-002 SERVICE_ROLE_EXPOSED前端代码中的 service_role 密钥——绕过所有安全机制
🔴 严重SB-003 POLICIES_BUT_NO_RLS策略已编写但 RLS 从未启用——虚假安全
🔴 严重SB-005 WRITE_USING_TRUE使用 USING(true) 的 INSERT/UPDATE/DELETE——任何人都可以修改
🟠 高SB-006 USING_TRUE_SELECT所有行对敏感表上的匿名用户可读
🟠 高SB-007 VIEW_NO_SECURITY_INVOKER视图绕过 RLS,以超级用户身份运行
🟠 高SB-008 SECURITY_DEFINER_EXPOSEDpublic 模式中的函数绕过 RLS,可通过 API 调用
🟠 高SB-009 USER_METADATA_IN_POLICY策略引用了用户可修改的元数据——权限提升
🟠 高SB-010 UPDATE_NO_WITHCHECK不带 WITH CHECK 的 UPDATE 策略——批量赋值风险
🟠 高SB-011 GHOST_AUTH未确认的邮箱注册授予了经过身份验证的会话
🟠 高SB-012 STORAGE_NO_RLS存储桶缺少访问控制策略
🟠 高SB-013 JWT_SECRET_EXPOSEDJWT 签名密钥泄露——可伪造任何用户的令牌
🟡 中+ 更多 15 种模式参见 backends/supabase/anti-patterns.md
严重程度模式说明
🔴 严重MG-SH-001 MongoBleed (CVE-2025-14847, CISA KEV)通过精心构造的压缩包进行预认证堆内存泄露。披露时约 87K 个实例暴露。
🔴 严重MG-SH-002 认证已禁用mongod 运行时未启用认证——Meow 勒索软件攻击面
🔴 严重MG-SH-003 绑定了互联网的 mongod--bind_ip_all + 27017 可访问——与 MG-SH-002 配合导致完全入侵
🔴 严重MG-AT-001 Atlas 白名单 0.0.0.0/0Atlas 集群可从互联网任意位置访问
🟠 高MG-SH-004 localhost 认证绕过 + 容器执行enableLocalhostAuthBypass 为 true + docker exec 访问权限
🟠 高MG-SH-005 服务器端 JS 已启用$where / $function / mapReduce 可访问——NoSQL-RCE 攻击面
🟠 高MG-SH-006 未要求 TLS线路上传输明文数据
🟠 高MG-SH-007 应用用户拥有特权角色应用以 root / dbAdminAnyDatabase 等角色连接
🟠 高MG-SH-008 可自修改的角色文档findByIdAndUpdate(id, req.body) + 无验证器 + 角色字段
🟠 高MG-AT-002 Atlas Function 作为数据库直通通过 HTTPS 的 NoSQL 注入——在 Data API 弃用后大量涌现
🟠 高MG-AT-003 代码中仍使用 Atlas Data API已于 2025 年 9 月 30 日弃用;既已损坏,又可能已轮换到审计较少的 Functions
🟡 中MG-SH-009 Mongoose < 8.9.5CVE-2024-53900 / CVE-2025-23061——populate-match $where 注入
🟡 中+ 更多 8 种模式参见 backends/mongodb/anti-patterns.md
三个作业——静态 IaC 扫描(始终运行,无需密钥),实时审计(基于 vars.AUDIT_LIVE == 'true' 门控),MongoBleed 探测(基于 vars.MONGOBLEED_PROBE == 'true' + 所有权确认门控)
后端内置工具遗漏项Database Sentinel 覆盖范围
SupabaseSplinter(16 个 lint)策略是否真正阻止了未授权访问对每个 CRUD 路径进行实时的 tx=rollback 测试,针对每个表
SupabaseSplinterGhost-auth(邮箱确认绕过)使用 .invalid TLD 进行注册探测
SupabaseSplinter通过不带 WITH CHECK 的 UPDATE + 敏感列进行批量赋值将列名与策略形状进行交叉引用
SupabaseSplinter代码库扫描在前端代码中查找 service_role 密钥、硬编码 JWT、已提交的 .env 文件
MongoDBAtlas AdvisorMongoBleed 运行时确认单包协议级检测器(已针对 7.0.20 + 7.0.28 验证)
MongoDBAtlas Advisor可自修改的角色文档源代码模式 + 集合验证器交叉检查
MongoDBTrivy / AikidoAtlas 特定配置(白名单、IAM、CMK)直接通过 Atlas Admin API 审计
MongoDBmongoaudit(2018 年弃用)2025 年后的活跃性维护的模式目录,包含 2025–2026 年 CVE