Database Sentinel

Multi-backend DB security auditor voor Supabase en MongoDB (RLS, exposed keys, CVEs)

Door Farenhytee · Farenhytee/database-sentinel

Getest · Werkt ★ 8.4/10

Database Sentinel — Multi-backend DB security auditor voor Supabase en MongoDB (RLS, exposed keys, CVEs)

Wat het doet

Controleert database backends op misconfiguraties: uitgeschakelde RLS, blootgestelde service-role keys, permissieve policies en bekende CVE's, met duidelijke bevindingen en exacte fix SQL. Activeert bij zinnen als "audit my Supabase", "is my DB exposed", "check my database", of "is my app secure". Supabase en MongoDB backends zijn geïmplementeerd; Firebase/Postgres/MySQL worden geadverteerd maar zijn gemarkeerd als nog niet geïmplementeerd.

Testrapport

De detectiesweep en Supabase anti-pattern catalogus uitgevoerd tegen een gepland project: het identificeerde correct de backend, markeerde de NEXT_PUBLIC_..._SERVICE_ROLE_KEY als CRITICAL (het anon-vs-service_role onderscheid dat een naïeve review mist), de USING(true) policy, en de RLS-off tabel, elk gekoppeld aan een Splinter lint ID, CVE-2025-48757, en kant-en-klare fix SQL. De headline claim, het testen of policies daadwerkelijk toegang voorkomen, vereist een live database, dus die dynamische laag bleef ongemeten. Let op dat de frontmatter Firebase, Postgres en MySQL audits adverteert die de body toegeeft als Fase 3-5 nog niet geïmplementeerd zijn.

Getest op: 2026-07-17 · Claude Code 2.x (agent harness)

Installatie

git clone https://github.com/Farenhytee/database-sentinel.git
mkdir -p ~/.claude/skills
cd database-sentinel && cp -r . ~/.claude/skills/database-sentinel

Commando's en voorbeeldprompts

  • /database-sentinelMulti-backend DB security auditor voor Supabase en MongoDB (RLS, exposed keys, CVEs)

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • audit my Supabase project for exposed service-role keys
  • check whether any of my database tables have RLS disabled
  • is my MongoDB backend exposed to any known CVEs right now