FixVibe

// docs / scans

Tipos de escaneo

FixVibe ejecuta tres tipos de escaneos contra tres tipos de objetivos. Cada uno tiene controles de acceso, velocidad y radio de impacto distintos; elige el que coincida con lo que estás probando.

What does a passive URL scan check?

A passive scan reads your live app the way a browser does and runs 230+ checks: security headers, cookies, secrets in JavaScript bundles, Supabase and Firebase exposure, DNS and exposed files. It runs on every plan, against any URL, without sending attack input.

What does a verified-domain active scan add?

Once you verify a domain you own, active scans send bounded test input to confirm issues such as SQL injection, XSS, IDOR and broken auth flows — 130+ checks per scan. They run on the Hobby plan and higher.

Does FixVibe scan source code?

Yes. Connect a GitHub repository and a repo scan reviews its code, dependencies and repository security — 190+ checks per scan — without storing your source. Repo scans run on the Pro and Unlimited plans.

Pasivo

Available on every tier. A passive scan never sends crafted attack input; it fetches the URL like a normal browser and checks shipped responses, client assets, BaaS exposure, DNS, and public security posture against 230+ passive checks.

Como es de solo lectura, el pasivo puede correr contra cualquier URL: sin verificación de dominio ni certificación. El intercambio es la profundidad: el pasivo no detecta todo lo que requiere enviar entrada para descubrirse.

Qué detecta el pasivo

  • Headers de seguridad faltantes (HSTS, CSP, frame-options, etc.).
  • Atributos de cookies inseguros (sin Secure / HttpOnly / SameSite).
  • Configuración TLS débil, certificados vencidos, falta de preload de HSTS.
  • Secretos en bundles JS (service keys de Supabase, claves AWS, Stripe sk_, etc.).
  • Source maps expuestos, endpoints de debug, specs OpenAPI, introspección GraphQL.
  • Supabase RLS abierto / reglas de Firebase / mala configuración de Clerk.
  • DNS (toma de subdominios, SPF/DKIM/DMARC faltantes).
  • Listados de threat-intel (Spamhaus, URLhaus).
  • Versiones de frameworks desactualizadas con CVE conocidas.

Activo Hobby+

Los análisis activos realizan una verificación limitada de los dominios verificados que haya autorizado explícitamente. Están disponibles en el plan Hobby y niveles superiores (Pro, Unlimited) y están diseñados para confirmar comportamientos riesgosos sin publicar las recetas de sonda subyacentes.

Por qué lo controlamos: el flujo de certificación

Las sondas activas pueden afectar producción en teoría: respuestas lentas, picos de errores, datos basura en almacenes de prueba. Te pedimos que:

  1. Verifiques el dominio mediante DNS TXT o un archivo HTTP (Account → Domains).
  2. Certifiques la autorización: una confirmación única al iniciar el escaneo que indica que tienes permiso. Se sella en el servidor con tu IP, user-agent y timestamp; se escribe en audit_logs.

Para nuevos análisis programados y API/MCP inicios activos, la autorización del dominio se registra desde Dashboard → Domains y se puede revocar en cualquier momento. Los análisis activos automatizados utilizan el nivel de seguridad autorizado para ese dominio.

Repositorio de GitHub Pro+

Los análisis de repositorio omiten las pruebas URL implementadas y revisan el origen a través de la conexión FixVibe GitHub App o OAuth. Informan sobre códigos de alta confianza, dependencias y riesgos de seguridad del repositorio sin almacenar el código fuente.

Los escaneos de repositorio nunca escriben en tu repo y nunca persisten código fuente; solo se almacena la evidencia de los hallazgos. Cuota: el mismo bucket scansPerMonth que los escaneos de URL.

Disparar vía API

curl
curl -X POST https://fixvibe.app/api/v1/scans \
  -H "Authorization: Bearer fxv_..." \
  -H "content-type: application/json" \
  -d '{"target":"https://staging.example.com"}'

REST API y MCP pueden iniciar análisis pasivos y pueden iniciar análisis activos para dominios verificados que hayan sido autorizados explícitamente en Dashboard → Domains. Referencia completa: /docs/api.

Escaneos anónimos de una sola vez

La página de inicio permite que visitantes sin cuenta ejecuten un único escaneo pasivo por sesión de navegador. Estos escaneos vencen 24 horas después de crearse y pueden migrarse a una cuenta real si te registras antes de que venzan; el callback de auth adjunta automáticamente el escaneo anónimo a la nueva org.

Tipos de escaneo — Docs · FixVibe