// vulnerability spotlight
What FixVibe checksin AI-built apps.
Security checks for apps built with Lovable, Bolt, v0, Cursor and other AI coding tools: Supabase and Firebase access rules, leaked secrets, security headers and more. 230+ checks run on every URL scan, 130+ more on verified domains and 190+ on connected GitHub repos.
01 / 07
Backend-as-a-Service
Firebase Security Rules
`allow read, write: if true` ist gerade jetzt irgendjemandes Production-DB.
Spotlight lesen â
Supabase Row-Level Security
Ohne RLS auf jeder öffentlichen Tabelle ist dein anon-Key ein Freifahrtschein zum Auslesen.
Spotlight lesen â
Clerk- & Auth0-Konfiguration
Identity-Provider leaken mehr als sie sollten, wenn die Defaults nicht gehÀrtet sind.
Spotlight lesen â
Supabase Storage and API Posture
Public buckets and anon-listable objects are where BaaS data leaks start.
Spotlight lesen â
02 / 07
Secrets
Secrets in JavaScript-Bundles
Wenn es im Client-Bundle gelandet ist, ist es kein Secret â es ist eine Veröffentlichung.
Spotlight lesen â
JWT-IntegritÀt (alg-Confusion, schwache Secrets)
Vertraut dein JWT-Verifier dem Header des Tokens selbst, glaubt er, was der Angreifer eingibt.
Spotlight lesen â
Tokens im Browser-Storage
localStorage ist von JavaScript lesbar. Dort gespeicherte Auth-Tokens sind per Design XSS-stehlbar.
Spotlight lesen â
Offen liegende Source Maps
Wenn deine .map-Dateien öffentlich sind, liest der Angreifer dein TypeScript.
Spotlight lesen â
Informationsleaks in JavaScript
Interne API-Hosts, Versions-Banner, TODO-Kommentare â kleine Leaks ergeben eine Karte deines Stacks.
Spotlight lesen â
03 / 07
HTTP & OberflÀche
Session-Cookie-Attribute
HttpOnly, Secure, SameSite â drei Flags, die ein Session-Cookie schwer stehlbar machen.
Spotlight lesen â
HTTP-Security-Header
Header sind kostenlose Verteidigung â die meisten Apps werden trotzdem ohne ausgeliefert.
Spotlight lesen â
TLS-Konfiguration
Alte Cipher-Suites plus fehlendes HSTS heiĂt: ein feindliches WLAN entfernt vom Session-Hijack.
Spotlight lesen â
Vercel Deployment Protection
Generated deployment URLs should not become public staging doors.
Spotlight lesen â
04 / 07
Aktive Probes
Cross-Tenant-Datenleaks
Multi-Tenant-SaaS ohne Tenant-ID-Enforcement leakt Kundendaten zwischen Orgs.
Spotlight lesen â
JWT alg=none Acceptance
A decoded token is not an authenticated identity.
Spotlight lesen â
OS-Command-Injection
Wenn Nutzereingaben Teil eines Shell-Befehls werden, fĂŒhrt die Shell aus, was der Angreifer schreibt.
Spotlight lesen â
Server-Side Template Injection (SSTI)
Behandelt die Template-Engine Nutzereingaben als Template, behandelt der Server sie als Code.
Spotlight lesen â
SQL-Injection
Sobald Nutzereingaben Teil einer Query werden, gehört die Datenbank nicht mehr dir.
Spotlight lesen â
Auth-Flow-Defekte
Login, Signup, Passwort-Reset â hier passieren die meisten Account-Ăbernahmen tatsĂ€chlich.
Spotlight lesen â
Blindes SSRF (Out-of-Band)
Holt der Server vom Nutzer ĂŒbergebene URLs, kann der Nutzer ihn interne Services holen lassen.
Spotlight lesen â
CORS-Fehlkonfiguration
Permissives Access-Control-Allow-Origin plus Credentials heiĂt: deine API ist die API von allen.
Spotlight lesen â
DOM-basiertes XSS via URL-Fragment
Moderne SPAs lesen location.hash und schreiben es ins DOM â Angreifer-Payloads reisen mit.
Spotlight lesen â
Datei-Upload-Validierung
Hochgeladene Dateien sind beliebige Bytes â sie ungeprĂŒft als âBilder" zu akzeptieren bittet um RCE.
Spotlight lesen â
GraphQL Depth-Bombing & Batch-Bypass
GraphQLs FlexibilitĂ€t ist auch sein Verwundbarkeitsvektor â Tiefen-Bomben, Alias-Batching, Field-Suggestion-Leaks.
Spotlight lesen â
HTTP-Request-Smuggling
Front-Proxy und Backend sind sich nicht einig, wo ein Request endet â der Angreifer reitet die Naht.
Spotlight lesen â
IDOR / BOLA
Vertraut deine API darauf, dass der Client die korrekte ID sendet, kann der Client jede ID senden.
Spotlight lesen â
LLM-Prompt-Injection
Vertraut dein KI-Feature Nutzereingaben als Anweisung, kann der Nutzer den System-Prompt umschreiben.
Spotlight lesen â
NoSQL-Operator-Injection
MongoDB-Operatoren in nutzerkontrolliertem JSON machen aus deiner Query einen Wildcard.
Spotlight lesen â
Reflected Cross-Site Scripting (XSS)
Die stille Ăbernahme: wenn ein einziger ungefilterter Parameter Angreifer-Code in den Browsern deiner Nutzer ausfĂŒhrt.
Spotlight lesen â
XML External Entity (XXE)
Resolvt dein XML-Parser externe Entities, liest dein Server Dateien fĂŒr den Angreifer.
Spotlight lesen â
Account-Enumeration
Reagiert dein Login bei existierenden vs. nicht existierenden Mails unterschiedlich, baut sich der Angreifer eine Kundenliste.
Spotlight lesen â
CRLF / Response Splitting
Landet Nutzereingabe in einem Response-Header, kann der Angreifer mit ZeilenumbrĂŒchen eigene Header setzen.
Spotlight lesen â
CSRF-Schutz
Verlangen deine state-Àndernden Endpunkte kein CSRF-Token, können Drittseiten als deine Nutzer agieren.
Spotlight lesen â
Fehlendes Rate-Limiting
Ohne Rate-Limits auf Auth-Endpunkten kann der Angreifer Credential-Stuffing in Leitungsgeschwindigkeit fahren.
Spotlight lesen â
Next.js Header Configuration Drift
Headers set on `/` do not always protect nested routes.
Spotlight lesen â
Open Redirect
Dein /redirect?url=⊠ohne ZielprĂŒfung ist ein fertiges Phishing-Kit.
Spotlight lesen â
ChromaDB Python Backend RCE Advisory
A self-hosted ChromaDB on the Python backend can run attacker code before login.
Spotlight lesen â
05 / 07
Quellcode
Committed AI-Generated Secrets
AI snippets should not ship provider keys into git.
Spotlight lesen â
Riskante Source-Code-Muster
eval(), dangerouslySetInnerHTML, hartkodierte Secrets â die Muster, die SAST seit 25 Jahren findet.
Spotlight lesen â
Supabase RLS in Migrations
A public table without RLS is a future data leak.
Spotlight lesen â
Verwundbare Dependencies
Deine package-lock.json enthÀlt Tausende Pakete. Einige haben bekannte CVEs.
Spotlight lesen â
Webhook-Signatur-Verifikation
Verifiziert dein Webhook-Handler die Signatur nicht, kann jeder Events fÀlschen.
Spotlight lesen â
AI-Generated Code Guardrails
Fast AI-assisted changes need repo-level security rails.
Spotlight lesen â
Repo-Security-Hygiene
Branch-Protection, Action-Pinning, Secret-Hygiene â wie dein Repo gefĂŒhrt wird zĂ€hlt mehr als der Code.
Spotlight lesen â
AVideo Command Injection Advisory
An outdated AVideo Composer dependency can expose video-link import paths to command execution risk.
Spotlight lesen â
deephas Prototype-Pollution Advisory
A vulnerable deephas dependency can put deep-path object handling on a prototype-pollution path.
Spotlight lesen â
Ghost Content API SQL Injection Advisory
A vulnerable Ghost dependency can put public content APIs on the database boundary.
Spotlight lesen â
LiteLLM SQL Injection Advisory
A vulnerable LiteLLM Proxy version can turn API-key verification into database exposure.
Spotlight lesen â
NLTK Zip Slip Code Execution Advisory
A vulnerable NLTK downloader can turn compromised package archives into filesystem writes and code-execution risk.
Spotlight lesen â
TanStack ArkType Adapter Malware Advisory
Known malicious npm package versions can put CI and developer secrets at install-time risk.
Spotlight lesen â
vm2 Sandbox Breakout Advisory
A vulnerable JavaScript sandbox dependency can put untrusted-code boundaries at risk.
Spotlight lesen â
Compromised codfish GitHub Action
Release workflows should not keep pointing at compromised Action refs.
Spotlight lesen â
Gitea Composer Source-Link Permission Advisory
Pinned affected Gitea server images need a deployment upgrade.
Spotlight lesen â
Gogs Directory Traversal Dependency Advisory
An affected Gogs runtime can put file-upload path handling on a traversal boundary.
Spotlight lesen â
Gradio Windows Python Path Traversal Advisory
Gradio apps served from Windows on Python 3.13+ can leak files the app process can read.
Spotlight lesen â
Next.js WebSocket SSRF Dependency Advisory
Affected self-hosted Next.js servers need a framework upgrade.
Spotlight lesen â
PDF.js JavaScript Execution Advisory
A vulnerable PDF viewer can turn a malicious document into script execution.
Spotlight lesen â
PickleScan ZIP CRC Bypass Advisory
A vulnerable PickleScan dependency can miss malicious model archives when scans fail open.
Spotlight lesen â
ws Excessive-Header DoS Advisory
Affected ws server runtimes can crash when upgrade requests carry too many headers.
Spotlight lesen â
06 / 07
Discovery
CVE-Abgleich
Erkannte Version + öffentliche CVE-Datenbank = eine Liste bereits dokumentierter Angriffe.
Spotlight lesen â
Debug- & Admin-Endpunkte
Debug consoles and admin panels that should never be reachable from the internet.
Spotlight lesen â
Offen liegende Dateien & Backup-Verzeichnisse
.env, .git, .DS_Store, backup.sql â Dateien, die niemals öffentlich sein sollten, sind es versehentlich.
Spotlight lesen â
Cloudflare Origin- & Proxy-Posture
Wenn deine Origin-IP auffindbar ist, ist die Cloudflare-WAF umgehbar.
Spotlight lesen â
GraphQL-Introspection offen liegend
Introspection in Production reicht dem Angreifer dein komplettes Typsystem.
Spotlight lesen â
Threat-Intel-Abgleich
Spamhaus DBL, URLhaus â der Ruf deiner Domain von auĂen gesehen.
Spotlight lesen â
Offen liegende API-Dokumentation
Public Swagger and OpenAPI docs are an API map for you and for the attacker.
Spotlight lesen â
Netlify-spezifische Exposure
Netlify-Deploy-Preview-URLs, x-nf-* Header, _redirects-Fehler.
Spotlight lesen â
Privacy- & Cookie-Compliance-Marker
DSGVO-Pflichtseiten â vorhanden und verlinkt, sonst riskierst du eine Beschwerde.
Spotlight lesen â
Technologie-Fingerprinting
Deinen Stack zu kennen ist die halbe AufklĂ€rung â veraltete Frameworks fĂŒllen die andere HĂ€lfte.
Spotlight lesen â
Vercel-spezifische Exposure
_next/static, x-vercel-* Header, Preview-URLs â Vercel-Eigenheiten, die mehr leaken als sie sollten.
Spotlight lesen â
07 / 07
