// تسليط الضوء على الثغرات
What FixVibe checksin AI-built apps.
Security checks for apps built with Lovable, Bolt, v0, Cursor and other AI coding tools: Supabase and Firebase access rules, leaked secrets, security headers and more. 230+ checks run on every URL scan, 130+ more on verified domains and 190+ on connected GitHub repos.
01 / 07
Backend-as-a-Service
قواعد أمان Firebase
`allow read, write: if true` هي قاعدة بيانات إنتاج لشخص ما الآن.
اقرأ التسليط →
أمان مستوى الصف في Supabase
بدون RLS على كل جدول عام، يصبح مفتاح anon ترخيصًا لقراءة أي شيء.
اقرأ التسليط →
إعداد Clerk وAuth0
موفّرو الهوية يتسربون أكثر مما ينبغي عندما لا تُحكَم القيم الافتراضية.
اقرأ التسليط →
Supabase Storage and API Posture
Public buckets and anon-listable objects are where BaaS data leaks start.
اقرأ التسليط →
02 / 07
الأسرار
الأسرار في حزم JavaScript
إذا شُحن في حزمة العميل لديك، فهو ليس سرًا — بل منشورًا.
اقرأ التسليط →
نزاهة JWT (التباس alg، أسرار ضعيفة)
إذا وثق مدقق JWT بترويسة الرمز ذاته، فسيصدّق ما يكتبه المهاجم.
اقرأ التسليط →
الرموز في تخزين المتصفح
localStorage قابل للقراءة من JavaScript. رموز المصادقة المخزّنة هناك قابلة للسرقة عبر XSS بحكم التصميم.
اقرأ التسليط →
خرائط المصدر المكشوفة
إذا كانت ملفات .map الخاصة بك علنية، فالمهاجم يقرأ TypeScript الخاص بك.
اقرأ التسليط →
تسرب المعلومات في JavaScript
خوادم API الداخلية، لافتات الإصدار، تعليقات TODO — التسريبات الصغيرة تتراكم لتصير خريطة لطبقتك التقنية.
اقرأ التسليط →
03 / 07
HTTP والسطح
خصائص كوكي الجلسة
HttpOnly وSecure وSameSite — ثلاث رايات تحول كوكي الجلسة إلى شيء يصعب على المهاجمين سرقته.
اقرأ التسليط →
ترويسات أمان HTTP
الترويسات دفاع مجاني — ومع ذلك تُشحَن معظم التطبيقات بدونها.
اقرأ التسليط →
إعداد TLS
أطقم تشفير قديمة مع غياب HSTS تساوي شبكة Wi-Fi معادية واحدة عن اختطاف الجلسة.
اقرأ التسليط →
Vercel Deployment Protection
Generated deployment URLs should not become public staging doors.
اقرأ التسليط →
04 / 07
الفحوصات النشطة
تسربات بيانات بين المستأجرين
SaaS متعدد المستأجرين دون فرض معرف المستأجر يسرّب بيانات العملاء عبر المؤسسات.
اقرأ التسليط →
JWT alg=none Acceptance
A decoded token is not an authenticated identity.
اقرأ التسليط →
حقن أوامر نظام التشغيل
عندما يصبح إدخال المستخدم جزءًا من أمر shell، يُشغّل الـ shell ما يكتبه المهاجم.
اقرأ التسليط →
حقن القوالب من جانب الخادم (SSTI)
عندما يعامل محرك القوالب إدخال المستخدم كقالب، يعامل الخادم إدخال المستخدم كشيفرة.
اقرأ التسليط →
حقن SQL
عندما يصبح إدخال المستخدم جزءًا من الاستعلام، تتوقف قاعدة البيانات عن أن تكون لك.
اقرأ التسليط →
عيوب تدفق المصادقة
تسجيل الدخول، التسجيل، إعادة تعيين كلمة المرور — هنا تحدث معظم عمليات الاستيلاء على الحسابات فعليًا.
اقرأ التسليط →
SSRF أعمى (خارج النطاق)
إذا كان الخادم يجلب عناوين URL يقدمها المستخدم، يستطيع المستخدم جعله يجلب خدمات داخلية.
اقرأ التسليط →
خطأ في إعداد CORS
Access-Control-Allow-Origin متساهل مع الاعتمادات يعني أن واجهة API الخاصة بك صارت واجهة الجميع.
اقرأ التسليط →
XSS قائم على DOM عبر شظية URL
تطبيقات SPA الحديثة تقرأ location.hash وتكتبه في DOM — وحمولات المهاجم ترافقها.
اقرأ التسليط →
التحقق من رفع الملفات
الملفات التي يرفعها المستخدم بايتات عشوائية — قبولها كـ«صور» دون فحص دعوة للتنفيذ عن بعد.
اقرأ التسليط →
تفجير عمق GraphQL وتجاوز الدفعات
مرونة GraphQL هي أيضًا ثغرتها — قنابل العمق، تجميع الأسماء المستعارة، تسريبات اقتراحات الحقول.
اقرأ التسليط →
تهريب طلب HTTP
الوكيل الأمامي والخلفي يختلفان حول مكان انتهاء الطلب — والمهاجم يركب على الخياط.
اقرأ التسليط →
IDOR / BOLA
إذا وثقت واجهة API بأن العميل يرسل المعرف الصحيح، فبإمكان العميل إرسال أي معرف.
اقرأ التسليط →
حقن موجهات LLM
إذا وثقت ميزة الذكاء الاصطناعي في إدخال المستخدم كتعليمات، يستطيع المستخدم إعادة كتابة الموجه النظامي.
اقرأ التسليط →
حقن مشغلات NoSQL
مشغلات بنمط MongoDB في JSON يتحكم به المستخدم تحوّل استعلامك إلى wildcard.
اقرأ التسليط →
البرمجة عبر المواقع المنعكسة (XSS)
الاختطاف الصامت: عندما يُنفّذ معامل واحد غير مُطهَّر شيفرة المهاجم في متصفحات مستخدميك.
اقرأ التسليط →
كيان XML خارجي (XXE)
إذا كان محلل XML يحل الكيانات الخارجية، فالخادم يقرأ الملفات للمهاجم.
اقرأ التسليط →
تعداد الحسابات
إذا استجاب تسجيل الدخول بشكل مختلف عند وجود البريد، يستطيع المهاجمون بناء قائمة عملاء.
اقرأ التسليط →
CRLF / تقسيم الاستجابة
إذا وصل إدخال المستخدم إلى ترويسة استجابة، فإن أسطر النهاية تتيح للمهاجم كتابة ترويساته.
اقرأ التسليط →
حماية CSRF
إذا لم تتطلب نقاط نهايتك التي تغير الحالة رمز CSRF، يمكن لمواقع الطرف الثالث التصرف كمستخدميك.
اقرأ التسليط →
غياب تحديد المعدل
بدون تحديد معدل على نقاط نهاية المصادقة، يمكن للمهاجم القيام بحشو الاعتمادات بسرعة الخط.
اقرأ التسليط →
Next.js Header Configuration Drift
Headers set on `/` do not always protect nested routes.
اقرأ التسليط →
إعادة التوجيه المفتوحة
/redirect?url=… الخاص بك الذي لا يتحقق من الوجهة هو طقم تصيّد.
اقرأ التسليط →
ChromaDB Python Backend RCE Advisory
A self-hosted ChromaDB on the Python backend can run attacker code before login.
اقرأ التسليط →
05 / 07
الشيفرة المصدرية
Committed AI-Generated Secrets
AI snippets should not ship provider keys into git.
اقرأ التسليط →
أنماط شيفرة مصدرية محفوفة بالمخاطر
eval() وdangerouslySetInnerHTML والأسرار المُدمجة — الأنماط التي يلتقطها SAST منذ 25 عامًا.
اقرأ التسليط →
Supabase RLS in Migrations
A public table without RLS is a future data leak.
اقرأ التسليط →
تبعيات معرضة للهجمات
يحوي ملف package-lock.json آلاف الحزم. بعضها يحمل CVEs معروفة.
اقرأ التسليط →
التحقق من توقيع Webhook
إذا لم يتحقق معالج webhook من التوقيع، يستطيع أي شخص تزييف الأحداث.
اقرأ التسليط →
AI-Generated Code Guardrails
Fast AI-assisted changes need repo-level security rails.
اقرأ التسليط →
نظافة أمان المستودع
حماية الفروع، تثبيت Actions، نظافة الأسرار — طريقة إدارة المستودع أهم من الشيفرة نفسها.
اقرأ التسليط →
AVideo Command Injection Advisory
An outdated AVideo Composer dependency can expose video-link import paths to command execution risk.
اقرأ التسليط →
deephas Prototype-Pollution Advisory
A vulnerable deephas dependency can put deep-path object handling on a prototype-pollution path.
اقرأ التسليط →
Ghost Content API SQL Injection Advisory
A vulnerable Ghost dependency can put public content APIs on the database boundary.
اقرأ التسليط →
LiteLLM SQL Injection Advisory
A vulnerable LiteLLM Proxy version can turn API-key verification into database exposure.
اقرأ التسليط →
NLTK Zip Slip Code Execution Advisory
A vulnerable NLTK downloader can turn compromised package archives into filesystem writes and code-execution risk.
اقرأ التسليط →
TanStack ArkType Adapter Malware Advisory
Known malicious npm package versions can put CI and developer secrets at install-time risk.
اقرأ التسليط →
vm2 Sandbox Breakout Advisory
A vulnerable JavaScript sandbox dependency can put untrusted-code boundaries at risk.
اقرأ التسليط →
Compromised codfish GitHub Action
Release workflows should not keep pointing at compromised Action refs.
اقرأ التسليط →
Gitea Composer Source-Link Permission Advisory
Pinned affected Gitea server images need a deployment upgrade.
اقرأ التسليط →
Gogs Directory Traversal Dependency Advisory
An affected Gogs runtime can put file-upload path handling on a traversal boundary.
اقرأ التسليط →
Gradio Windows Python Path Traversal Advisory
Gradio apps served from Windows on Python 3.13+ can leak files the app process can read.
اقرأ التسليط →
Next.js WebSocket SSRF Dependency Advisory
Affected self-hosted Next.js servers need a framework upgrade.
اقرأ التسليط →
PDF.js JavaScript Execution Advisory
A vulnerable PDF viewer can turn a malicious document into script execution.
اقرأ التسليط →
PickleScan ZIP CRC Bypass Advisory
A vulnerable PickleScan dependency can miss malicious model archives when scans fail open.
اقرأ التسليط →
ws Excessive-Header DoS Advisory
Affected ws server runtimes can crash when upgrade requests carry too many headers.
اقرأ التسليط →
06 / 07
الاكتشاف
المرجعية المتقاطعة لـ CVE
إصدار مكتشف + قاعدة CVE العامة = قائمة بهجمات موثقة بالفعل.
اقرأ التسليط →
نقاط نهاية التصحيح والإدارة
Debug consoles and admin panels that should never be reachable from the internet.
اقرأ التسليط →
ملفات ومجلدات نسخ احتياطي مكشوفة
.env و.git و.DS_Store وbackup.sql — ملفات لا ينبغي أن تكون علنية صارت كذلك بالخطأ.
اقرأ التسليط →
وضعية الأصل والوكيل في Cloudflare
إذا كان عنوان IP الأصلي قابلًا للاكتشاف، فجدار حماية Cloudflare قابل للتجاوز.
اقرأ التسليط →
كشف Introspection في GraphQL
Introspection في الإنتاج تسلّم نظام الأنواع كاملًا للمهاجم.
اقرأ التسليط →
المرجعية المتقاطعة لاستخبارات التهديد
Spamhaus DBL وURLhaus — سمعة نطاقك كما تُرى من الخارج.
اقرأ التسليط →
وثائق API مكشوفة
Public Swagger and OpenAPI docs are an API map for you and for the attacker.
اقرأ التسليط →
كشف خاص بـ Netlify
عناوين معاينة نشر Netlify وترويسات x-nf-* وأخطاء _redirects.
اقرأ التسليط →
علامات الامتثال للخصوصية وملفات تعريف الارتباط
صفحات يطلبها GDPR — موجودة ومرتبطة، أو أنت معرض للشكاوى.
اقرأ التسليط →
بصمة التقنية
معرفة طبقتك التقنية نصف الاستطلاع — وأطر العمل القديمة تكمل النصف الآخر.
اقرأ التسليط →
كشف خاص بـ Vercel
_next/static وترويسات x-vercel-* وعناوين المعاينة — خصائص Vercel تتسرب أكثر مما ينبغي.
اقرأ التسليط →
07 / 07
