rdgonzaga/vibe-coded-website-fuzzer
GitHub: rdgonzaga/vibe-coded-website-fuzzer
针对大语言模型生成的 Web 应用进行自动化安全审计的混合扫描工具,检测硬编码密钥、缺失认证、弱 JWT 验证及 IDOR 等常见漏洞。
Stars: 0 | Forks: 0
# [在此处插入工具名称]
## 描述
该工具是一个混合安全扫描和模糊测试套件,专门设计用于审计“vibe-coded”应用程序(如使用 ChatGPT 或 Claude 等大型语言模型 (LLM) 快速生成的网站和 API)。尽管 AI 辅助开发能够生成零语法错误的功能性代码,但它却 notoriously 引入了巨大的架构盲点,因为 AI 旨在优化即时功能,而非防御性安全工程。
## 目的
该工具的核心目的是为开发人员和安全团队提供一种自动化的方式,以测试 AI 生成的代码库在部署之前是否实施了适当的安全控制和 middleware。
## 功能
* **硬编码机密检测:** 使用 regex 匹配扫描本地代码仓库,以查找 AI 模型提交的明文密码、API 密钥、token 和占位符。
* **缺失 Endpoint 授权审计器:** 解析本地后端路由结构,以查找缺少显式身份验证包装器或装饰器的敏感 API 路径。
* **弱 JWT 验证检查器:** 识别 JSON Web Token 验证引擎中的不安全配置(例如,缺少签名验证或通用的占位符密钥)。
* **自动化 IDOR-by-Default 测试器:** 动态向本地参数发起跨 token 请求,以捕获未经严格校验的数字端点对象引用。
* **Rate-Limiting 与详细错误模糊测试器:** 使用并发的异步 payload 对本地入口表单进行压力测试,以捕获缺失的请求限流,并捕获 500 Internal Server Errors 以获取泄露的服务器文件路径或堆栈跟踪。
## 系统要求
* 最终完成后插入
## 安装说明
1. 最终完成后插入
## 使用说明
1. 最终完成后插入
## 测试环境
* **受控实验室设置:** 该工具仅在本地模拟的基础设施环境中进行了严格测试。
* **目标应用程序:** 一个功能齐全且 intentionally vulnerable 的电子商务后端,本地托管在环回地址 (localhost / 127.0.0.1) 上。
* **隔离性:** 应用程序边界与公共 Web 服务器、外部云服务或生产机构系统完全隔离。
## 示例输出
* 最终完成后插入
## 限制
* 最终完成后插入
## 未来改进
* 最终完成后插入
## 道德免责声明
该工具仅出于教育目的而开发。它只能在经过授权和受控的测试环境中使用。严禁针对真实系统、公共网站或第三方服务进行未经授权的测试。
## 小组成员与角色
**NSSECU02 S04 第 9 组:**
* **Kristopher Lance Chiu** - 在此插入角色
* **Andrea Gayle Garcia** - 在此插入角色
* **Rainer Gonzaga** - 在此插入角色
* **Sky Hannah Parado** - 在此插入角色
* **Jeroen Ralph Tenorio** - 在此插入角色
## 原创贡献
在此插入
标签:API安全, CISA项目, GraphQL安全矩阵, JSON输出, StruQ, Web安全, 安全扫描器, 自定义脚本, 蓝队分析, 逆向工具