## https://sploitus.com/exploit?id=B2BE9972-5D4A-5729-B09A-D7636963ADF2
# appsec-audit — Claude Code skill: пентест задеплоенного продукта
Скилл превращает Claude Code в ведущего AppSec-инженера (пентест web / API / cloud). Даёшь URL живого продукта — Claude проводит **read-only** разведку и ищет реальные уязвимости, каждую находку подтверждает пробой и оценивает по severity.
Что проверяет:
- разведка поверхности атаки (endpoints, поддомены, технологии);
- секреты в JS-бандлах и HTML (`sk_live_`, `service_role`, JWT, ключи облаков) — с отделением публичных by-design ключей от настоящих утечек;
- анонимный доступ и RLS / Security Rules у Supabase / Firebase;
- IDOR / BOLA, живые (неразрушающие) XSS-пробы;
- security-заголовки, CORS, cookie-флаги;
- дыры в бизнес-логике.
> Это **не** ревью git-диффа (для диффа есть встроенный `/security-review`) и **не** аудит смарт-контрактов. Цель — живой задеплоенный продукт.
## Установка (одна команда)
```bash
git clone https://github.com/tetervak80-max/appsec-audit.git ~/.claude/skills/appsec-audit
```
Или, чтобы Claude поставил сам — вставь в Claude Code:
```text
Установи скилл: git clone https://github.com/tetervak80-max/appsec-audit.git ~/.claude/skills/appsec-audit
Потом проверь, что ~/.claude/skills/appsec-audit/SKILL.md существует, и скажи «готово».
```
## Как пользоваться
В новой сессии Claude Code: **«проверь безопасность »**, «сделай пентест », «насколько защищён мой сайт», или `/appsec-audit `.
## Этика
Только read-only неразрушающие пробы. Запускай **против своих** ресурсов или там, где у тебя есть явное разрешение на тестирование. Скилл не эксплуатирует найденное — фиксирует и объясняет, как чинить.
---
Лицензия MIT. Автор — Дмитрий Тетервак.