Share
## https://sploitus.com/exploit?id=B2BE9972-5D4A-5729-B09A-D7636963ADF2
# appsec-audit — Claude Code skill: пентест задеплоенного продукта

Скилл превращает Claude Code в ведущего AppSec-инженера (пентест web / API / cloud). Даёшь URL живого продукта — Claude проводит **read-only** разведку и ищет реальные уязвимости, каждую находку подтверждает пробой и оценивает по severity.

Что проверяет:

- разведка поверхности атаки (endpoints, поддомены, технологии);
- секреты в JS-бандлах и HTML (`sk_live_`, `service_role`, JWT, ключи облаков) — с отделением публичных by-design ключей от настоящих утечек;
- анонимный доступ и RLS / Security Rules у Supabase / Firebase;
- IDOR / BOLA, живые (неразрушающие) XSS-пробы;
- security-заголовки, CORS, cookie-флаги;
- дыры в бизнес-логике.

> Это **не** ревью git-диффа (для диффа есть встроенный `/security-review`) и **не** аудит смарт-контрактов. Цель — живой задеплоенный продукт.

## Установка (одна команда)

```bash
git clone https://github.com/tetervak80-max/appsec-audit.git ~/.claude/skills/appsec-audit
```

Или, чтобы Claude поставил сам — вставь в Claude Code:

```text
Установи скилл: git clone https://github.com/tetervak80-max/appsec-audit.git ~/.claude/skills/appsec-audit
Потом проверь, что ~/.claude/skills/appsec-audit/SKILL.md существует, и скажи «готово».
```

## Как пользоваться

В новой сессии Claude Code: **«проверь безопасность »**, «сделай пентест », «насколько защищён мой сайт», или `/appsec-audit `.

## Этика

Только read-only неразрушающие пробы. Запускай **против своих** ресурсов или там, где у тебя есть явное разрешение на тестирование. Скилл не эксплуатирует найденное — фиксирует и объясняет, как чинить.

---

Лицензия MIT. Автор — Дмитрий Тетервак.