// docs / changelog
Registro de cambios
FixVibe actualizaciones del motor de escaneo: nueva cobertura, mejoras de seguridad y mejoras de precisión. Las entradas más recientes primero.
September 26, 2026
- MEJORADOClearer evidence for security header checks. Header checks now capture the response context needed to recheck a supported deployed fix. Unavailable, changed, or blocked responses do not count as proof that an issue is fixed. It also recognizes invalid MIME-sniffing protection values more accurately.
- NUEVOKnown-vulnerability checks, September 2026. 16 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.
9 de septiembre de 2026
- NUEVOShai-Hulud. Los análisis de repositorios de GitHub ahora detectan pruebas sólidas relacionadas con la reaparición de la campaña npm de septiembre de 2026 sin descargar ni ejecutar paquetes.
7 de septiembre de 2026
- CORREGIDOEscaneos más fiables. Se ha corregido un bloqueo al escanear sitios que devuelven respuestas comprimidas de gran tamaño.
- MEJORADOEscaneos más fiables. Los escaneos grandes ahora pueden reanudarse de forma segura sin perder los hallazgos.
2026-08-04
- NUEVOKnown-vulnerability checks, August 2026. 7 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.
21 de julio de 2026
- NUEVONext.js WebSocket SSRF verificación de aviso de dependencia. GitHub los escaneos de repositorio ahora pueden marcar Evidencias Next.js manifest y lockfile asociadas con CVE-2026-44578 / GHSA-c4j6-fc7j-m34r. Los hallazgos siguen basándose en la versión, afirman que las implementaciones alojadas en Vercel no se ven afectadas y nunca envían actualizaciones de WebSocket, investigan destinos internos ni reclaman confirmación de SSRF en vivo.
- NUEVOKnown-vulnerability checks, July 2026. 43 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.
13 de julio de 2026
- NUEVOInjective Labs npm wallet-key stealer advisory check. Repo scans now flag package manifests and lockfiles resolving @injectivelabs/sdk-ts 1.20.21 or related @injectivelabs 1.20.21 packages tied to the compromised SDK. Findings stay version-based: FixVibe does not install packages, execute dependency code, derive wallets, contact exfiltration infrastructure, or claim key theft.
- NUEVOReact Server Components CVE-2026-23864 advisory check. Repo scans now report npm manifest and lockfile evidence for react-server-dom-webpack, react-server-dom-parcel, or react-server-dom-turbopack versions affected by GHSA-83fc-fqcc-2hmg as version-based advisory context; they do not send crafted RSC requests, probe Server Function endpoints, crash-test services, or claim live denial-of-service confirmation.
2026-07-02
- CORREGIDOLegal-link false positives reduced. Privacy and terms links that are visible after client-side rendering now count correctly, so SPA footers are not reported as missing when users can see those links.
30 de junio de 2026
- NUEVOcodfish semantic-release GitHub Action compromise check. Repo scans can now flag workflow YAML references to codfish/semantic-release-action refs associated with the June 2026 compromise, reporting source/config evidence only. The check does not run GitHub Actions, read CI secrets, inspect runners, or claim credential theft.
- NUEVOKnown-vulnerability checks, June 2026. 67 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.
June 18, 2026
- NUEVOMastra easy-day-js advisory check. GitHub repo scans flag easy-day-js manifest and lockfile evidence tied to the June 2026 Mastra npm incident. The finding stays limited to repository dependency evidence and does not verify stale npm owners, run package scripts, inspect hosts, or assert credential theft.
June 14, 2026
- CORREGIDODOM XSS fragment probe stability fix. Verified active scans now skip the DOM fragment probe cleanly when browser automation is unavailable at startup, so reports no longer show internal browser-context errors for that check.
- MEJORADOExpanded Red Hat npm worm coverage. GitHub repo scans now include additional Wiz-reported @redhat-cloud-services package versions for the Miasma campaign, while still reporting repository dependency evidence without installing packages, executing lifecycle scripts, or claiming credential theft.
- NUEVOKnown npm typosquat package check. GitHub repo scans can now flag package manifests and lockfiles that resolve Microsoft-reported vpmdhaj npm typosquat package versions, reporting version-based advisory evidence without installing packages, executing lifecycle scripts, fetching tarballs, contacting attacker infrastructure, or claiming credential theft.
- NUEVOCodex Remote UI token-stealing npm package check. GitHub repo scans can now flag package manifests and lockfiles that resolve codexui-android 0.1.82 or newer, reporting version-based advisory evidence without installing the package, executing it, reading Codex auth files, contacting exfiltration infrastructure, or claiming token theft.
- NUEVOClaude Code GitHub Action workflow repo check. GitHub repo scans can now flag Claude Code Action workflows with mutable action refs, broad workflow token permissions, or risky access override inputs, reporting workflow YAML evidence without running Actions, executing Claude Code, reading CI secrets, or claiming prompt-injection exploitation.
- NUEVONode-gyp / Phantom Gyp npm worm repo check. GitHub repo scans can now flag package manifests or lockfiles that resolve known malicious npm package versions from the binding.gyp supply-chain campaign, or flag matching binding.gyp source evidence, without running npm install, executing node-gyp, downloading tarballs, or claiming credential theft.
June 11, 2026
- NUEVOTanStack ArkType adapter malware dependency check. GitHub repo scans can now flag package manifests and lockfiles that resolve @tanstack/arktype-adapter to malicious versions 1.166.12 or 1.166.15 from CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx, reporting version-based advisory evidence without running npm install, executing lifecycle scripts, downloading tarballs, or claiming credential theft.
- NUEVORed Hat npm worm dependency advisory check. GitHub repo scans can now flag package manifests and lockfiles that resolve known compromised @redhat-cloud-services npm versions associated with the credential-stealing worm campaign, reporting dependency evidence without executing install scripts or claiming credential theft.
May 27, 2026
- NUEVOKnown-vulnerability checks, May 2026. 33 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.
May 25, 2026
- CORREGIDOActive scan reliability and SSTI accuracy fix. Active scans now safely store response-derived evidence that contains unsupported control characters, and SSTI reporting requires stronger target-specific template-evaluation evidence instead of common page or static-asset content.
16 May 2026
- NUEVOActive scans via REST API and MCP. Los análisis activos ahora se pueden activar desde REST y MCP contra dominios verificados que hayan sido autorizados explícitamente desde el panel. La autorización es revocable en cualquier momento.
- NUEVOSafer authorization levels for active scans. La autorización de dominio ahora distingue las verificaciones activas automatizadas más seguras de las pruebas activas más profundas, para que los equipos puedan automatizar el nivel correcto de verificación para cada dominio.
- NUEVOWebhook de primer uso para análisis activos API/MCP. Un webhook puede notificar a los equipos la primera vez que se ejecuta un análisis activo API/MCP-triggered en un dominio recién autorizado.
- MEJORADOImproved Referrer-Policy findings. Missing or weak
Referrer-Policyresults now separate URL-referrer leakage from broad information exposure, show document-response evidence, and include generic plus static-host remediation guidance. - MEJORADOImproved Permissions-Policy findings. Missing or weak
Permissions-Policyresults now show feature-level evidence, separate broad feature allowlists from missing hardening, and include generic plus static-host remediation guidance for common hosts, proxies, and app servers. - MEJORADOImproved clickjacking header prompts. Missing
X-Frame-Optionsfindings now point agents to CSPframe-ancestorsas the modern protection, add Vercel/static SPA header guidance, and verifyx-frame-optionswith CSP. - MEJORADOCSP header evidence and fix prompts improved. Missing-CSP los informes ahora incluyen un contexto de alojamiento y respuesta más claro, además de una guía de remediación más segura basada en el marco.
- CORREGIDOVercel path-probe false positives reduced. FixVibe ahora requiere pruebas más sólidas específicas de la aplicación antes de informar sobre artefactos de marco expuestos en implementaciones que reescriben rutas desconocidas al shell de la aplicación.
- CORREGIDOLos hallazgos de cumplimiento ya no llevan etiquetas CWE engañosas. El check legal-compliance antes etiquetaba los hallazgos de "falta política de privacidad" y "faltan términos" con
CWE-359(exposición de PII), que no describe la brecha real. Ahora se publican sin CWE — son items de cumplimiento, no debilidades de seguridad clasificables.
15 de mayo de 2026
- NUEVORepository secret leak check. GitHub repo scans can now flag hardcoded provider keys and other secrets committed to source, with evidence masked and the standard FixVibe rotation prompt included.
- NUEVOVercel deployment protection check. Los escaneos pasivos ahora pueden marcar URL de implementación públicas
*.vercel.appgeneradas que responden sin Vercel implementación Pro, mientras que las verificaciones de encabezados existentes continúan auditando CSP, HSTS y el endurecimiento del navegador.
14 de mayo de 2026
- MEJORADOLos escaneos Firebase rules detection improved. BaaS ahora detectan más formas de aplicaciones Firebase y utilizan evidencia de solo lectura para identificar la exposición riesgosa de datos públicos.
13 de mayo de 2026
- NUEVORepo Supabase RLS migration check. GitHub los escaneos de repositorio ahora pueden marcar migraciones Supabase SQL que crean tablas públicas sin una declaración
ALTER TABLE ... ENABLE ROW LEVEL SECURITYcoincidente. - NUEVOSupabase Storage posture check. Los escaneos pasivos ahora pueden revisar depósitos de almacenamiento públicos Supabase y la exposición de listados de objetos anónimos junto con RLS existentes y comprobaciones de claves.
- NUEVOAI-generated code guardrail check. GitHub los escaneos de repositorios ahora pueden señalar la automatización de seguridad faltante en torno al escaneo de códigos, escaneo de secretos, actualizaciones de dependencias e instrucciones del agente AI-.
12 de mayo de 2026
- NUEVORepo web-app risk checklist. GitHub los escaneos de repositorio ahora pueden señalar riesgos de código de estilo OWASP- de alta confianza, como interpolación sin formato SQL, sumideros HTML inseguros, comodines con credenciales CORS, verificación TLS deshabilitada y respaldos secretos JWT débiles.
- NUEVONext.js middleware-bypass check. Los escaneos activos para dominios verificados ahora pueden confirmar la exposición CVE-2025-29927 en rutas protegidas por middleware antes de informarla, y los informes incluyen el mensaje de corrección estándar FixVibe AI.
9 de mayo de 2026
- SEGURIDADCross-origin scope hardening. Los escaneos activos y las comprobaciones de activos del cliente ahora permanecen dentro del alcance objetivo autorizado y evitan llevar las credenciales proporcionadas por el cliente a través de redirecciones de origen cruzado.
- CORREGIDOSupabase RLS check is now strictly read-only. Supabase las comprobaciones de postura ahora evitan intentos de escritura y se centran en señales de exposición segura. Las pruebas activas de dominio verificado siguen siendo el límite para una confirmación más profunda.
- MEJORADOLos hallazgos de headers de seguridad solo aplican a respuestas HTML raíz. La falta de CSP, Permissions-Policy, X-Frame-Options o Referrer-Policy en un 204, una API JSON, una descarga de archivo o un 404 ya no produce un hallazgo. HSTS y X-Content-Type-Options todavía se evalúan en todas las respuestas.
- MEJORADOAuth-flow and rate-limit checks now require stronger evidence. FixVibe ahora informa estos problemas solo cuando el comportamiento de la aplicación respalda claramente el hallazgo, lo que reduce el ruido de las páginas de error genéricas y los métodos no compatibles.
- MEJORADOFile-upload findings tier by exploitability evidence. Los informes de carga de archivos ahora separan las señales de aceptación de baja confianza de evidencia más sólida de comportamiento de entrega riesgoso, lo que reduce la gravedad excesiva en los controladores de carga benignos.
7 de mayo de 2026
- CORREGIDOThreat-intel listing accuracy improved. FixVibe ahora distingue la evidencia real de la lista de bloqueo de los diagnósticos de resolución para que los hallazgos de inteligencia sobre amenazas no informen excesivamente sobre las respuestas de búsqueda del lado de la infraestructura.
- NUEVOEscaneos de repositorios de GitHub. Conecta un repo y FixVibe revisa el código fuente en busca de service keys de Supabase filtradas, tokens admin de Firebase, archivos de workflow riesgosos y dependencias desactualizadas, sin cargar nunca tu sitio desplegado. Consulta Tipos de escaneo.
- NUEVOComprobaciones SAST para JavaScript riesgoso. Los escaneos de repositorio ahora marcan
new Function()ysetTimeout("string"); ambos equivalen aeval()cuando reciben entrada no confiable. - CORREGIDOFalsos hallazgos de “archivo expuesto” en sitios de Vercel / Cloudflare. Las respuestas
403 Forbiddensin más ya no se reportan como “el archivo existe”; la mayoría de proveedores edge devuelve 403 para rutas con aspecto sospechoso tanto si el archivo está como si no. Ahora exigimos una señal HTTP positiva antes de marcar. - CORREGIDORepo-code false positives reduced. Los análisis de repositorio ahora evitan marcar términos de seguridad en comentarios, documentación, ayudas de prueba y contextos claramente exclusivos del servidor para varias comprobaciones de código de señal alta.
- CORREGIDOUna anon key de Supabase en localStorage ya no se reporta como hallazgo de JWT en almacenamiento: la anon key es el token de cliente destinado a ser público. Los tokens service-role reales en almacenamiento del navegador ahora son critical con un título más claro.
- CORREGIDOCSP weakness detection improved. Content-Security-Policy ahora detecta políticas de origen más permisivas y al mismo tiempo mantiene la evidencia y la corrección centradas en la política efectiva del navegador.
- CORREGIDOReflected-XSS check tightened. Los escaneos activos ahora requieren evidencia de reflexión más sólida antes de informar el riesgo del contexto ejecutable, lo que reduce los falsos positivos de marcas no relacionadas en la página.
- CORREGIDOLa verificación de dominio maneja correctamente redirects apex ↔ www y es más clara sobre qué valor va en el campo Host del registro TXT.
Formato
Cada entrada está etiquetada para que puedas escanear rápido:
- NUEVO Una comprobación, superficie o función nueva.
- MEJORADO El comportamiento existente mejoró: más preciso, más rápido o más claro.
- CORREGIDO Un bug que lanzamos y luego corregimos.
- SEGURIDAD Endurecimiento, correcciones de vulnerabilidades o cambios de cumplimiento.
¿Ves algo que se rompió y no está registrado aquí? Escribe a support@fixvibe.app.
