Asegura tu app. Protege tus ingresos.

Un kit de agentes, en tu máquina. Lo abres en Claude, Codex u otro. Eliges el proyecto, la profundidad, los accesos. Recibes el informe, las pruebas y los tickets para pegar en tu LLM.

Open sourceMIT0 estrellas0 forks

github.com/cryptulien/security-kit

Nota de presentación — perímetro, método, entrega

Algunos modelos rechazan la auditoría. Una clave OpenRouter desbloquea a los que sí la hacen — tus créditos siguen siendo tuyos.

app.exemple.tld · SaaS completo
OrquestaSuperficieAmenazasPáginasSesiónAuthzAPISecretosSupplyMCPQAInforme

01 Misión SaaS completa — app.exemple.tld

F-014Confirmado

Lectura de invoice fuera del tenant

GET /invoices/882 → 200 org B · tenant A

No tienes un equipo AppSec. Tienes un producto que cobra.

Un escáner te suelta 200 líneas. Claude a veces se niega a auditar. El agujero que te cuesta no es una cabecera que falta: es un IDOR entre dos cuentas, un tool demasiado abierto, una sesión que fuga. El kit corre en tu máquina. Karukera no ve nada.

Tú eliges cómo mirar.

El código, a fondo

El squad lee el repo, el auth, la API, los secretos. No es un escaneo de superficie: es una lectura de lo que tu app hace de verdad.

app.exemple.tld · SaaS completo
  • login/page.tsx
  • invoices/[id]/route.ts
  • lib/tenant.ts
  • middleware.ts
14  const row = await find(id)
15  return json(row)
16
     ↑ no tenant check

O solo desde fuera

¿Sin acceso al código? Mapea páginas, cabeceras, la superficie pública. Tú controlas el alcance.

app.exemple.tld · SaaS completo
GET/login200
GET/app302
GET/.env404
GET/api/invoices401
GET/api/webhooks200

Desde dentro del SaaS

Das cuentas de prueba, o no. Con dos tenants, busca el aislamiento. Sin exploit, sin payload — medidas y pruebas.

tenant A

GET /invoices/210

200 · own invoice

tenant B

GET /invoices/210

200 · should be 404

Confirmado

Tickets que tu LLM puede corregir

Cada hallazgo se vuelve una tarjeta: prioridad, criterio de aceptación, prompt para pegar en Claude o Codex. No reescribes el brief.

FIX-012P0 · S

Prohibir la lectura de invoice fuera del tenant

Control de pertenencia de tenant en GET/PATCH/DELETE invoice. Fuera del tenant: 404 idéntico al not-found. Test defensivo: el tenant A no lee el id del tenant B.

How it works

Esquema How it works: objetivo autorizado, reglas, squad, pruebas, score, QA, informe y tickets.

El flujo es corto.

  1. 1

    Clonas el repositorio

    En Claude, Codex, Cursor o Hermes. En tu máquina.

  2. 2

    Eliges el proyecto y la profundidad

    Express, Web, SaaS, MCP, delta, red team… Solo un sistema que tienes derecho a auditar.

  3. 3

    Das accesos, o no

    Cuentas de prueba para mirar desde dentro. Si no, la auditoría se queda fuera.

  4. 4

    Recibes el informe

    Pruebas, estados, y tickets de corrección para tu LLM.

Ocho tipos de auditoría.

  1. 1

    Express

    Primer paso. Superficie, páginas, secretos. 30–45 min.

  2. 2

    Web completa

    Sitio o app: páginas, cookies, front, API del mismo origen.

  3. 3

    SaaS completa

    Orgs, roles, facturación, aislamiento entre tenants.

  4. 4

    Agentes / MCP

    Tools, skills, un copiloto conectado a datos.

  5. 5

    Delta

    Después de correctivos: qué se movió.

  6. 6

    Continua

    Snapshot periódico, guarda de release.

  7. 7

    Red team

    Ejercicio adverso. Mandato escrito obligatorio.

  8. 8

    Informe board

    Síntesis para dirección desde un diario ya firmado.

Claude puede negarse. OpenRouter, no.

Puedes hacerlo todo en Claude o Codex. Si el modelo rechaza la auditoría, deposita una clave OpenRouter. Unos 10 € de créditos por una auditoría. Los modelos frontier no llevan el mismo filtro.

Ocho profundidades. Elige según el producto.

Express para una primera señal. Web completo para un sitio. SaaS para el aislamiento. MCP si el valor es el agente. Cada modo tiene su guía.

Todas las guías

Gratis. Licencia MIT.

El kit es público. Clona el repo, abre START-HERE.md. Las actualizaciones son un git pull.

Open sourceMIT0 estrellas0 forks

github.com/cryptulien/security-kit

Antes de clonar.

¿Hay que saber programar?
No. Clonas el repo y lo abres en Claude, Codex, Cursor o Hermes. Prompts, configs, plantillas.
¿Tengo que usar OpenRouter?
No. Puedes quedarte en Claude o Codex. Si el modelo rechaza la auditoría, una clave OpenRouter desbloquea a los que sí la hacen. Unos 10 € de créditos por una auditoría.
¿Es un escáner en línea?
No. El kit corre en tu lado. Karukera no ve tu objetivo ni tu código.
¿Puedo usarlo en cualquier sitio?
Solo un sistema para el que tienes autorización escrita.
¿Qué recibo?
Un informe priorizado, las pruebas, seis estados de medida, y tickets con el prompt para pegar en tu LLM y corregir.
¿Las actualizaciones se pagan?
No. Repo público, licencia MIT. git pull.

Lanza la auditoría sobre un proyecto tuyo.

Licencia MIT. Un clone. Un informe sostenido — o el silencio de la QA.

Open sourceMIT0 estrellas0 forks

github.com/cryptulien/security-kit