Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cso-vibecheck — 面向 vibe 编码应用的高级 CSO 安全审计技能。22 项审计检查,锚定真实 2026 年事件(Moltbook、Lovable CVE-2025-48757)。即插即用的 Claude Code 技能。 | Kitploit
工具/GitHubGitHub/git-akki/cso-vibecheck
静态分析漏洞分析代码分析Web安全渗透测试秘密检测错误配置学习与教育精选资源
GitHubgit-akki/cso-vibecheck

cso-vibecheck

面向 vibe 编码应用的高级 CSO 安全审计技能。22 项审计检查,锚定真实 2026 年事件(Moltbook、Lovable CVE-2025-48757)。即插即用的 Claude Code 技能。

13个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

cso-vibecheck

cso-vibecheck

root@kitploit:~
  ██████╗███████╗ ██████╗     ██╗   ██╗██╗██████╗ ███████╗
 ██╔════╝██╔════╝██╔═══██╗    ██║   ██║██║██╔══██╗██╔════╝
 ██║     ███████╗██║   ██║    ██║   ██║██║██████╔╝█████╗  
 ██║     ╚════██║██║   ██║    ╚██╗ ██╔╝██║██╔══██╗██╔══╝  
 ╚██████╗███████║╚██████╔╝     ╚████╔╝ ██║██████╔╝███████╗
  ╚═════╝╚══════╝ ╚═════╝       ╚═══╝  ╚═╝╚═════╝ ╚══════╝
            senior-CSO security audit for vibe-coded apps

面向 vibe-coded 应用的高级 CSO 安全审计技能(适用于 Cursor / Lovable / Bolt / Replit / v0 / Claude 构建的应用)。

运行确定性、可重复的 20 层审计,生成结构化报告,包含 file:line 证据和可复制粘贴的修复 diff。

为什么

Vibe-coded 应用反复出现同一批典型的失败问题:

  • 40-62% 的 AI 生成代码包含漏洞
  • 73% 在部署时至少有一项未通过 OWASP Top 10 检查
  • 11% 的公开 Supabase 应用泄露服务密钥
  • 78% 暴露 .env 文件
  • 91.5% 至少存在一个 AI 幻觉缺陷(2026 年 Q1)

本技能所锚定的真实事件:

  • Moltbook(2026 年 2 月) — 由于 Supabase RLS 关闭且客户端捆绑包中包含匿名密钥,150 万认证令牌和 3.5 万封电子邮件在发布 3 天后泄露。
  • Lovable CVE-2025-48757 — /api/projects/[id] 存在 BOLA 漏洞,1.8 万条用户记录暴露,48 天未修复。
  • Bolt.new — sk- / AKIA / AIzaSy 密钥频繁出现在 JS 捆绑包中。
  • Cursor — .env / .cursor/ 配置被提交到 git。
  • 贪吃蛇游戏(Claude) — 对网络输入调用 pickle.loads → 远程代码执行(RCE)。

318 个漏洞长什么样

VibeWrench 扫描了 100 个 vibe-coded 应用(2026 年):

Wiz Research(2025 年):20% 的 vibe-coded 应用存在严重缺陷。苏黎世联邦理工学院(ETH Zurich)BaxBench(2025 年):45% 的 AI 生成代码包含 OWASP Top 10 漏洞。

覆盖内容

22 项分层检查:

  1. 付费 API 路由上的 API 网关限流 + 认证
  2. Webhook 签名验证(原始请求体,Stripe/Clerk/Resend)
  3. 用户输入绝不拼接到系统提示词中
  4. 参数化数据库查询(Supabase/Prisma)
  5. 注入 AI 输出前进行 HTML 净化
  6. API 密钥绝不放在客户端捆绑包中(NEXT_PUBLIC_*/VITE_*)
  7. 每次 LLM 调用都设置 max_tokens + 超时 + canary
  8. 生产环境返回通用错误信息;不泄露堆栈跟踪
  9. RAG/检索在数据库层面按 tenant_id 过滤
  10. Action Guard — 变更类工具需要服务端权限二次检查 + 幂等性
  11. 身份来自服务端会话,绝不来自请求体/请求头
  12. 对每个 /[id] 路由进行所有权检查(BOLA / IDOR)
  13. 每个公开表都启用 Supabase RLS
  14. 原子化积分扣减 + 注册验证码 + 电子邮件规范化
  15. 带脱敏功能的结构化日志记录器;不使用 console.log(req.body)
  16. .env* 已在 .gitignore 中,且不在 git 历史里
  17. 幻觉/仿冒(typosquatting)npm 依赖
  18. 不对用户输入使用 pickle.loads / eval / yaml.load / Function() /

每项检查的完整流程:references/checks.md。

安装

一行安装:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash

或手动安装:

root@kitploit:~
git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck

然后在任意 Claude Code 会话中,输入:

审计我的应用是否存在安全问题

或直接调用:

/cso-vibecheck

快速分诊模式

用于对 5 类最严重问题(密钥在客户端、IDOR、RLS 关闭、.env 暴露、身份来自请求)进行 30 秒扫描:

root@kitploit:~
bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo

然后询问 Claude:

/cso-vibecheck quick scan

输出

结构化 Markdown 报告,包含:

  • 结论:BLOCK SHIP(阻止发布)| SHIP WITH FIXES(修复后发布)| CLEAR(通过)
  • P0 / P1 / P2 / N/A 数量
  • 每项发现:层级、检查编号、file:line 证据、通俗描述、关联事件、一句话漏洞利用说明、可复制粘贴的 diff 修复
  • 建议的后续行动
  • 建议接入的 CI 工具(gitleaks、socket.dev、Supabase advisor)

准确模板参见 references/report-template.md。

参考

  • OWASP LLM Top 10(2025)
  • OWASP 智能体应用 Top 10(2026)
  • Wiz Research:20% 的 vibe 应用存在风险
  • Escape Tech:5,600 个应用中发现 2,000+ 个漏洞
  • Moltbook 被黑事件分析
  • Lovable 安全危机(TNW)

许可证

MIT

下载工具
发现应用占比覆盖检查项
缺少 CSRF 防护70%Check 21
密钥 / API 密钥泄露41%Checks 6, 16
堆栈跟踪泄露36%Check 8
缺少输入验证28%Checks 3-5
端点无认证21%Checks 1, 11, 19
缺少安全响应头20%Check 22
XSS18%Check 5
Supabase 凭据泄露12%Checks 6, 13
shell:true
  • 中间件覆盖范围与每个受保护路由匹配
  • 服务端门控,而不仅仅是客户端 useEffect 重定向
  • 对改变状态的请求进行 CSRF 防护(70% 的应用会遗漏这一点)
  • 安全响应头(CSP、HSTS、X-Frame-Options)+ Cookie 标志 + TLS 强制