rdgonzaga/vibe-coded-website-fuzzer

GitHub: rdgonzaga/vibe-coded-website-fuzzer

针对大语言模型生成的 Web 应用进行自动化安全审计的混合扫描工具,检测硬编码密钥、缺失认证、弱 JWT 验证及 IDOR 等常见漏洞。

Stars: 0 | Forks: 0

# [在此处插入工具名称] ## 描述 该工具是一个混合安全扫描和模糊测试套件,专门设计用于审计“vibe-coded”应用程序(如使用 ChatGPT 或 Claude 等大型语言模型 (LLM) 快速生成的网站和 API)。尽管 AI 辅助开发能够生成零语法错误的功能性代码,但它却 notoriously 引入了巨大的架构盲点,因为 AI 旨在优化即时功能,而非防御性安全工程。 ## 目的 该工具的核心目的是为开发人员和安全团队提供一种自动化的方式,以测试 AI 生成的代码库在部署之前是否实施了适当的安全控制和 middleware。 ## 功能 * **硬编码机密检测:** 使用 regex 匹配扫描本地代码仓库,以查找 AI 模型提交的明文密码、API 密钥、token 和占位符。 * **缺失 Endpoint 授权审计器:** 解析本地后端路由结构,以查找缺少显式身份验证包装器或装饰器的敏感 API 路径。 * **弱 JWT 验证检查器:** 识别 JSON Web Token 验证引擎中的不安全配置(例如,缺少签名验证或通用的占位符密钥)。 * **自动化 IDOR-by-Default 测试器:** 动态向本地参数发起跨 token 请求,以捕获未经严格校验的数字端点对象引用。 * **Rate-Limiting 与详细错误模糊测试器:** 使用并发的异步 payload 对本地入口表单进行压力测试,以捕获缺失的请求限流,并捕获 500 Internal Server Errors 以获取泄露的服务器文件路径或堆栈跟踪。 ## 系统要求 * 最终完成后插入 ## 安装说明 1. 最终完成后插入 ## 使用说明 1. 最终完成后插入 ## 测试环境 * **受控实验室设置:** 该工具仅在本地模拟的基础设施环境中进行了严格测试。 * **目标应用程序:** 一个功能齐全且 intentionally vulnerable 的电子商务后端,本地托管在环回地址 (localhost / 127.0.0.1) 上。 * **隔离性:** 应用程序边界与公共 Web 服务器、外部云服务或生产机构系统完全隔离。 ## 示例输出 * 最终完成后插入 ## 限制 * 最终完成后插入 ## 未来改进 * 最终完成后插入 ## 道德免责声明 该工具仅出于教育目的而开发。它只能在经过授权和受控的测试环境中使用。严禁针对真实系统、公共网站或第三方服务进行未经授权的测试。 ## 小组成员与角色 **NSSECU02 S04 第 9 组:** * **Kristopher Lance Chiu** - 在此插入角色 * **Andrea Gayle Garcia** - 在此插入角色 * **Rainer Gonzaga** - 在此插入角色 * **Sky Hannah Parado** - 在此插入角色 * **Jeroen Ralph Tenorio** - 在此插入角色 ## 原创贡献 在此插入
标签:API安全, CISA项目, GraphQL安全矩阵, JSON输出, StruQ, Web安全, 安全扫描器, 自定义脚本, 蓝队分析, 逆向工具