security-auditKup za 147 zł

Audyt bezpieczeństwa Twojego kodu. Jedną komendą.

/security-audit

Skill do Claude Code, który sprawdza Twoją aplikację i oddaje raport: co naprawić, co jest dobrze i czego nie dało się sprawdzić. Każde znalezisko ma plik, linię i kroki ataku.

Dla tych, którzy budują w Claude Code i wdrażają na produkcję. Płacisz raz.

.security-audit/report.htmlaplikacja testowa

Ledgerly

12 issues to fix (2 critical, 5 high, 4 medium, 1 low).

10 areas verified safe · 3 checks not assessed

  • 2 critical
  • 5 high
  • 4 medium
  • 1 low
  • 10 verified safe
  • 3 not assessed

Fix first

  1. Any self-registered user becomes admincritical · demonstrated · src/lib/auth.ts:27
  2. Stripe webhook never verifies the signaturecritical · code reading only · src/app/api/webhooks/stripe/route.ts:7
  3. Server action returns any organization's invoice by idhigh · demonstrated · src/app/(app)/invoices/actions.ts:10
Przykładowy raport dla aplikacji testowej z celowo ukrytymi błędami. Raporty są po angielsku, jak kod.

Raport, z którego wiadomo, co robić

Trzy listy zamiast ściany tekstu. Każda pozycja prowadzi do pliku i linii.

Do naprawy
Od najpoważniejszych. Na wierzchu instrukcja naprawy, kroki ataku są zwinięte. Przy poważnych znaleziskach etykieta: pokazane na żywo albo z czytania kodu.
Jest dobrze
Obszary sprawdzone i bezpieczne. Każdy wskazuje zabezpieczenie w kodzie, które go chroni, z plikiem i linią.
Nie sprawdzone
To, czego audyt nie mógł ocenić, na przykład ustawienia produkcji. Brak znalezisk nie udaje tu bezpieczeństwa.

Do tego zależności ze znanymi podatnościami, sekrety znalezione w historii gita i lista zgłoszeń odrzuconych jako fałszywe alarmy.

Otwórz pełny raport
.security-audit/report.htmlpodgląd

Czym różni się od zwykłego promptu

Claude poproszony o „sprawdź bezpieczeństwo” też coś znajdzie. Różnica jest w tym, czemu możesz zaufać.

  • Dowód zamiast przypuszczeń. Każde znalezisko ma plik, linię i kroki ataku. Poważne są odtwarzane lokalnie, a raport mówi, które pokazano na żywo, a które wynikają z czytania kodu.
  • Fałszywe alarmy odpadają przed raportem. Każde zgłoszenie jest sprawdzane w kodzie drugi raz. W przebiegu z karty odpadło 14, które wyglądały groźnie.
  • Wiesz, czego nie sprawdzono. Zamiast „wygląda dobrze” dostajesz listę rzeczy, których audyt nie mógł ocenić. W przebiegu z karty były 43, głównie ustawienia produkcji.
projekt
produkcyjny, Node bez frameworka
miejsca dostępne z zewnątrz
ok. 160
potwierdzone problemy
39
w tym
1 wysoki · 11 średnich · 27 niskich
z dowodem uruchomionym lokalnie
10
obszary bezpieczne, z dowodem
93
fałszywe alarmy odfiltrowane przed raportem
14
wypisane jako nie sprawdzone
43
czas
2 h 11 min
tokeny
ok. 4,8 mln

Jeden pełny audyt działającej aplikacji, bez nazw i szczegółów. Na Twoim projekcie liczby będą inne.

Jak tego używasz

Jedna komenda, potem raport. Bez konfiguracji i bez konta w kolejnym serwisie.

  1. Uruchamiasz

    W swoim projekcie wpisujesz jedną komendę w Claude Code. Audytujesz cały projekt albo wybrany obszar.

  2. Audyt pracuje sam

    Nie musisz niczego pilnować. Duży projekt zajmuje około dwóch godzin, mały projekt albo wybrany obszar krócej.

  3. Naprawiasz od góry

    Otwierasz raport. Każde znalezisko ma instrukcję naprawy, a po poprawkach sprawdzasz stan jeszcze raz.

> /security-audit                     cały projekt
> /security-audit --scope auth        logowanie, sesje, uprawnienia
> /security-audit --scope payments    płatności
> /security-audit --scope src/api     wybrany katalog
> /security-audit --scope top20       20 najbardziej ryzykownych miejsc
> /security-audit --verify-fixes      sprawdź, co już naprawione
Zakres wybierasz sam. Przy dużym projekcie warto zacząć od jednego obszaru.

Co sprawdza, a czego nie

12 obszarów i 90 punktów kontrolnych. Każdy punkt kończy się znaleziskiem, obszarem bezpiecznym z dowodem albo wpisem „nie sprawdzone”.

Przy każdym audycie

  • znane podatności w zależnościach
  • sekrety w całej historii gita
  • lista miejsc, od których warto zacząć

Stack, który zna najlepiej

  • Next.js App Router
  • tRPC
  • Hono
  • Drizzle
  • Better-Auth
  • AI SDK
  • Node bez frameworka

Python, PHP, Go, Ruby i Java działają na regułach ogólnych, mniej precyzyjnie.

W przygotowaniu

  • profile dla PHP, Pythona, Go i Rusta
  • wykrywanie stacku i flaga --stack
  • więcej sprawdzeń dla CSRF, CI/CD i Dockera

Bez terminów. Nowe wersje dostajesz mailem jako aktualizacje.

  • Uwierzytelnianie i autoryzacja16
  • Wstrzyknięcia (SQL, XSS, SSTI, polecenia)16
  • Kryptografia i tokeny12
  • Upload plików8
  • Logika biznesowa7
  • Zależności6
  • Współbieżność i wyścigi6
  • Ekspozycja danych i sekrety5
  • Nagłówki, CORS, transport4
  • Limity i nadużycia4
  • Logowanie i monitoring4
  • Zgodność dokumentacji z kodem2

Czego nie robi

Lepiej wiedzieć to przed zakupem.

  • Nie zastępuje pentestu. Czyta kod i uruchamia dowody lokalnie. Nie atakuje produkcji i nie sprawdza infrastruktury.

  • Nie daje gwarancji. Brak znalezisk nie znaczy, że podatności nie ma. Dlatego raport ma listę „nie sprawdzone”.

  • Nie zna Twojej produkcji. Limity, proxy i zmienne środowiskowe wypisuje jako rzeczy do sprawdzenia po Twojej stronie.

  • Ma słabsze miejsca. CSRF, CI/CD i Docker mają dziś niewiele własnych punktów kontrolnych.

Jedna cena

147zł

Płacisz raz. Używasz we własnych projektach, w pracy i u klientów. Masz 14 dni na zwrot pieniędzy, bez pytań.

Kup za 147 zł
  • Skill security-audit: paczka ZIP z instrukcją instalacji
  • Aplikacja testowa z ukrytymi błędami i kluczem odpowiedzi
  • Aktualizacje: nowa wersja przychodzi mailem
  • Discord: pomoc w używaniu, bez gwarantowanego czasu odpowiedzi

Płatność kartą przez Stripe w sklepie apps.devince.dev, link do pobrania przychodzi mailem. Tokeny Claude zużywasz na własnym koncie.

Pytania

Czego potrzebuję, żeby to uruchomić?

Claude Code z płatnym planem albo kluczem API, Node 20 lub nowszy i docker do skanu zależności i sekretów. Bez dockera audyt też działa, a raport wypisze te dwa sprawdzenia jako niezrobione.

Ile kosztuje jeden audyt w tokenach?

Tokeny zużywasz na własnym koncie Claude. Pełny audyt dużego projektu zużył około 4,8 mln tokenów i trwał nieco ponad dwie godziny. Żeby zacząć taniej, uruchom --scope top20: sprawdza tylko 20 najbardziej ryzykownych miejsc.

Czy mój kod gdzieś wychodzi?

Skill działa w Twoim Claude Code, na takich samych zasadach jak każda inna praca z kodem. Skan sekretów działa lokalnie i maskuje wartości. Skan zależności wysyła do publicznej bazy podatności nazwy i wersje pakietów. Wyniki trafiają do katalogu .security-audit/, który skill sam dopisuje do .gitignore.

Jak dostanę skill i aktualizacje?

Płacisz kartą przez Stripe na apps.devince.dev. Zaraz potem dostajesz mailem link do pobrania paczki ZIP, ważny 7 dni. W środku jest instrukcja instalacji i zaproszenie na Discorda. Na Discordzie jedna zasada: nie wklejamy kroków ataku ani sekretów ze swoich raportów. Gdy wychodzi nowa wersja, dostajesz mailem nowy link.

Co, jeśli skill mi nie podejdzie?

Napisz na bartek@devince.dev w ciągu 14 dni od zakupu. Zwracam całą kwotę, bez pytań.

Czy mogę używać go w pracy i u klientów?

Tak: we własnych projektach, w pracy i u klientów, bez limitu projektów. Nie odsprzedajesz i nie udostępniasz plików skilla innym.