
██████╗███████╗ ██████╗ ██╗ ██╗██╗██████╗ ███████╗
██╔════╝██╔════╝██╔═══██╗ ██║ ██║██║██╔══██╗██╔════╝
██║ ███████╗██║ ██║ ██║ ██║██║██████╔╝█████╗
██║ ╚════██║██║ ██║ ╚██╗ ██╔╝██║██╔══██╗██╔══╝
╚██████╗███████║╚██████╔╝ ╚████╔╝ ██║██████╔╝███████╗
╚═════╝╚══════╝ ╚═════╝ ╚═══╝ ╚═╝╚═════╝ ╚══════╝
senior-CSO security audit for vibe-coded apps
面向 vibe-coded 应用的高级 CSO 安全审计技能(适用于 Cursor / Lovable / Bolt / Replit / v0 / Claude 构建的应用)。
运行确定性、可重复的 20 层审计,生成结构化报告,包含 file:line 证据和可复制粘贴的修复 diff。
Vibe-coded 应用反复出现同一批典型的失败问题:
.env 文件本技能所锚定的真实事件:
/api/projects/[id] 存在 BOLA 漏洞,1.8 万条用户记录暴露,48 天未修复。sk- / AKIA / AIzaSy 密钥频繁出现在 JS 捆绑包中。.env / .cursor/ 配置被提交到 git。pickle.loads → 远程代码执行(RCE)。VibeWrench 扫描了 100 个 vibe-coded 应用(2026 年):
Wiz Research(2025 年):20% 的 vibe-coded 应用存在严重缺陷。苏黎世联邦理工学院(ETH Zurich)BaxBench(2025 年):45% 的 AI 生成代码包含 OWASP Top 10 漏洞。
22 项分层检查:
NEXT_PUBLIC_*/VITE_*)max_tokens + 超时 + canarytenant_id 过滤/[id] 路由进行所有权检查(BOLA / IDOR)console.log(req.body).env* 已在 .gitignore 中,且不在 git 历史里pickle.loads / eval / yaml.load / Function() / 每项检查的完整流程:references/checks.md。
一行安装:
curl -fsSL https://raw.githubusercontent.com/git-akki/cso-vibecheck/main/install.sh | bash
或手动安装:
git clone https://github.com/git-akki/cso-vibecheck.git ~/.claude/skills/cso-vibecheck
然后在任意 Claude Code 会话中,输入:
审计我的应用是否存在安全问题
或直接调用:
/cso-vibecheck
用于对 5 类最严重问题(密钥在客户端、IDOR、RLS 关闭、.env 暴露、身份来自请求)进行 30 秒扫描:
bash ~/.claude/skills/cso-vibecheck/scripts/triage.sh /path/to/repo
然后询问 Claude:
/cso-vibecheck quick scan
结构化 Markdown 报告,包含:
file:line 证据、通俗描述、关联事件、一句话漏洞利用说明、可复制粘贴的 diff 修复准确模板参见 references/report-template.md。
MIT
| 发现 | 应用占比 | 覆盖检查项 |
|---|
| 缺少 CSRF 防护 | 70% | Check 21 |
| 密钥 / API 密钥泄露 | 41% | Checks 6, 16 |
| 堆栈跟踪泄露 | 36% | Check 8 |
| 缺少输入验证 | 28% | Checks 3-5 |
| 端点无认证 | 21% | Checks 1, 11, 19 |
| 缺少安全响应头 | 20% | Check 22 |
| XSS | 18% | Check 5 |
| Supabase 凭据泄露 | 12% | Checks 6, 13 |
shell:trueuseEffect 重定向