// vulnerability spotlight
What FixVibe checksin AI-built apps.
Security checks for apps built with Lovable, Bolt, v0, Cursor and other AI coding tools: Supabase and Firebase access rules, leaked secrets, security headers and more. 230+ checks run on every URL scan, 130+ more on verified domains and 190+ on connected GitHub repos.
01 / 07
Backend-as-a-Service
RÚgles de sécurité Firebase
`allow read, write: if true` est en ce moment mĂȘme la base de prod de quelqu'un.
Lire le spotlight â
Row-Level Security Supabase
Sans RLS sur chaque table publique, ta clé anon est un permis pour tout lire.
Lire le spotlight â
Configuration Clerk et Auth0
Les fournisseurs d'identité fuitent plus qu'ils ne devraient quand les valeurs par défaut ne sont pas durcies.
Lire le spotlight â
Supabase Storage and API Posture
Public buckets and anon-listable objects are where BaaS data leaks start.
Lire le spotlight â
02 / 07
Secrets
Secrets dans les bundles JavaScript
Si c'est livrĂ© dans ton bundle client, ce n'est pas un secret â c'est une publication.
Lire le spotlight â
Intégrité JWT (confusion alg, secrets faibles)
Si ton vĂ©rificateur JWT fait confiance Ă l'en-tĂȘte du token lui-mĂȘme, il croira ce que l'attaquant tape.
Lire le spotlight â
Tokens dans le stockage navigateur
localStorage est lisible par JavaScript. Les tokens d'auth qui y sont stockés sont volables par XSS par conception.
Lire le spotlight â
Source maps exposées
Si tes fichiers .map sont publics, l'attaquant lit ton TypeScript.
Lire le spotlight â
Fuite d'information dans JavaScript
HĂŽtes API internes, banniĂšres de version, commentaires TODO â les petites fuites s'additionnent en carte de ton stack.
Lire le spotlight â
03 / 07
HTTP & surface
Attributs de cookie de session
HttpOnly, Secure, SameSite â trois flags qui transforment un cookie de session en quelque chose de difficile Ă voler.
Lire le spotlight â
En-tĂȘtes de sĂ©curitĂ© HTTP
Les en-tĂȘtes sont une dĂ©fense gratuite â la plupart des apps sont quand mĂȘme livrĂ©es sans.
Lire le spotlight â
Configuration TLS
De vieilles suites de chiffrement plus HSTS absent égalent un wifi hostile de distance avant le détournement de session.
Lire le spotlight â
Vercel Deployment Protection
Generated deployment URLs should not become public staging doors.
Lire le spotlight â
04 / 07
Sondes actives
Fuites de données cross-tenant
Le SaaS multi-tenant sans enforcement de l'ID tenant fuit les données client entre les orgs.
Lire le spotlight â
JWT alg=none Acceptance
A decoded token is not an authenticated identity.
Lire le spotlight â
Injection de commande OS
Quand l'entrée utilisateur fait partie d'une commande shell, le shell exécute ce que l'attaquant écrit.
Lire le spotlight â
Injection de templates cÎté serveur (SSTI)
Quand le moteur de template traite l'entrée utilisateur comme un template, le serveur la traite comme du code.
Lire le spotlight â
Injection SQL
Quand l'entrĂ©e utilisateur fait partie d'une requĂȘte, la base de donnĂ©es cesse d'ĂȘtre Ă toi.
Lire le spotlight â
Défauts du flow d'auth
Login, signup, reset de mot de passe â c'est lĂ que la plupart des prises de compte se produisent rĂ©ellement.
Lire le spotlight â
SSRF aveugle (out-of-band)
Si le serveur va chercher des URLs fournies par l'utilisateur, l'utilisateur peut le faire aller chercher des services internes.
Lire le spotlight â
Mauvaise configuration CORS
Un Access-Control-Allow-Origin permissif plus des credentials signifie que ton API est l'API de tout le monde.
Lire le spotlight â
XSS basé DOM via fragment URL
Les SPAs modernes lisent location.hash et l'Ă©crivent dans le DOM â les payloads de l'attaquant voyagent avec.
Lire le spotlight â
Validation d'upload de fichiers
Les fichiers uploadĂ©s par les utilisateurs sont des octets arbitraires â les accepter comme « images » sans vĂ©rifier appelle le RCE.
Lire le spotlight â
Bombes de profondeur GraphQL & contournement de batch
La flexibilitĂ© de GraphQL est aussi sa vulnĂ©rabilitĂ© â bombes de profondeur, batching d'alias, fuites de field-suggestion.
Lire le spotlight â
HTTP Request Smuggling
Le proxy frontal et le backend ne sont pas d'accord sur oĂč une requĂȘte finit â l'attaquant chevauche la couture.
Lire le spotlight â
IDOR / BOLA
Si ton API fait confiance au client pour envoyer le bon ID, le client peut envoyer n'importe quel ID.
Lire le spotlight â
Injection de prompt LLM
Si ta fonctionnalité IA fait confiance à l'entrée utilisateur comme instruction, l'utilisateur peut réécrire le prompt systÚme.
Lire le spotlight â
Injection d'opérateurs NoSQL
Les opĂ©rateurs façon MongoDB dans du JSON contrĂŽlĂ© par l'utilisateur transforment ta requĂȘte en wildcard.
Lire le spotlight â
Cross-Site Scripting réfléchi (XSS)
Le détournement silencieux : quand un seul paramÚtre non assaini exécute le code de l'attaquant dans les navigateurs de tes utilisateurs.
Lire le spotlight â
Entité externe XML (XXE)
Si ton parseur XML résout les entités externes, ton serveur lit des fichiers pour l'attaquant.
Lire le spotlight â
ĂnumĂ©ration de comptes
Si ton login répond différemment quand l'email existe, les attaquants peuvent construire une liste de clients.
Lire le spotlight â
CRLF / Response Splitting
Si l'entrĂ©e utilisateur arrive dans un en-tĂȘte de rĂ©ponse, les sauts de ligne lui permettent d'Ă©crire ses propres en-tĂȘtes.
Lire le spotlight â
Protection CSRF
Si tes endpoints qui modifient l'état n'exigent pas de token CSRF, des sites tiers peuvent agir comme tes utilisateurs.
Lire le spotlight â
Rate limiting absent
Sans rate limits sur les endpoints d'auth, l'attaquant peut faire du credential stuffing Ă vitesse de ligne.
Lire le spotlight â
Next.js Header Configuration Drift
Headers set on `/` do not always protect nested routes.
Lire le spotlight â
Open Redirect
Ton /redirect?url=⊠qui ne valide pas la destination est un kit de phishing.
Lire le spotlight â
ChromaDB Python Backend RCE Advisory
A self-hosted ChromaDB on the Python backend can run attacker code before login.
Lire le spotlight â
05 / 07
Code source
Committed AI-Generated Secrets
AI snippets should not ship provider keys into git.
Lire le spotlight â
Motifs de code source risqués
eval(), dangerouslySetInnerHTML, secrets en dur â les motifs que SAST attrape depuis 25 ans.
Lire le spotlight â
Supabase RLS in Migrations
A public table without RLS is a future data leak.
Lire le spotlight â
Dépendances vulnérables
Ton package-lock.json inclut des milliers de paquets. Certains ont des CVEs connus.
Lire le spotlight â
Vérification de signature webhook
Si ton handler webhook ne vérifie pas la signature, n'importe qui peut forger des événements.
Lire le spotlight â
AI-Generated Code Guardrails
Fast AI-assisted changes need repo-level security rails.
Lire le spotlight â
HygiÚne de sécurité du repo
Protection de branche, pinning d'action, hygiĂšne de secrets â la façon dont ton repo est gĂ©rĂ© compte plus que le code.
Lire le spotlight â
AVideo Command Injection Advisory
An outdated AVideo Composer dependency can expose video-link import paths to command execution risk.
Lire le spotlight â
deephas Prototype-Pollution Advisory
A vulnerable deephas dependency can put deep-path object handling on a prototype-pollution path.
Lire le spotlight â
Ghost Content API SQL Injection Advisory
A vulnerable Ghost dependency can put public content APIs on the database boundary.
Lire le spotlight â
LiteLLM SQL Injection Advisory
A vulnerable LiteLLM Proxy version can turn API-key verification into database exposure.
Lire le spotlight â
NLTK Zip Slip Code Execution Advisory
A vulnerable NLTK downloader can turn compromised package archives into filesystem writes and code-execution risk.
Lire le spotlight â
TanStack ArkType Adapter Malware Advisory
Known malicious npm package versions can put CI and developer secrets at install-time risk.
Lire le spotlight â
vm2 Sandbox Breakout Advisory
A vulnerable JavaScript sandbox dependency can put untrusted-code boundaries at risk.
Lire le spotlight â
Compromised codfish GitHub Action
Release workflows should not keep pointing at compromised Action refs.
Lire le spotlight â
Gitea Composer Source-Link Permission Advisory
Pinned affected Gitea server images need a deployment upgrade.
Lire le spotlight â
Gogs Directory Traversal Dependency Advisory
An affected Gogs runtime can put file-upload path handling on a traversal boundary.
Lire le spotlight â
Gradio Windows Python Path Traversal Advisory
Gradio apps served from Windows on Python 3.13+ can leak files the app process can read.
Lire le spotlight â
Next.js WebSocket SSRF Dependency Advisory
Affected self-hosted Next.js servers need a framework upgrade.
Lire le spotlight â
PDF.js JavaScript Execution Advisory
A vulnerable PDF viewer can turn a malicious document into script execution.
Lire le spotlight â
PickleScan ZIP CRC Bypass Advisory
A vulnerable PickleScan dependency can miss malicious model archives when scans fail open.
Lire le spotlight â
ws Excessive-Header DoS Advisory
Affected ws server runtimes can crash when upgrade requests carry too many headers.
Lire le spotlight â
06 / 07
Découverte
Recoupement CVE
Version détectée + base CVE publique = une liste d'attaques déjà documentées.
Lire le spotlight â
Endpoints debug et admin
Debug consoles and admin panels that should never be reachable from the internet.
Lire le spotlight â
Fichiers et répertoires de sauvegarde exposés
.env, .git, .DS_Store, backup.sql â des fichiers qui ne devraient jamais ĂȘtre publics, le sont par accident.
Lire le spotlight â
Posture origine et proxy Cloudflare
Si ton IP d'origine est découvrable, le WAF Cloudflare est contournable.
Lire le spotlight â
Introspection GraphQL exposée
L'introspection en production tend Ă l'attaquant ton systĂšme de types complet.
Lire le spotlight â
Recoupement avec threat intel
Spamhaus DBL, URLhaus â la rĂ©putation de ton domaine vue de l'extĂ©rieur.
Lire le spotlight â
Documentation API exposée
Public Swagger and OpenAPI docs are an API map for you and for the attacker.
Lire le spotlight â
Exposition spécifique à Netlify
URLs de deploy preview Netlify, en-tĂȘtes x-nf-*, erreurs dans _redirects.
Lire le spotlight â
Marqueurs de conformité vie privée et cookies
Pages requises par le RGPD â prĂ©sentes et liĂ©es, sinon tu risques une plainte.
Lire le spotlight â
Fingerprinting technologique
ConnaĂźtre ton stack c'est la moitiĂ© du repĂ©rage â des frameworks obsolĂštes complĂštent l'autre moitiĂ©.
Lire le spotlight â
Exposition spécifique à Vercel
_next/static, en-tĂȘtes x-vercel-*, URLs de preview â les Vercel-ismes qui fuitent plus qu'ils ne devraient.
Lire le spotlight â
07 / 07
DNS
Prise de contrĂŽle de sous-domaine
Un CNAME pointant vers une ressource cloud non revendiquée est une invitation à héberger du phishing sur ton domaine.
Lire le spotlight â
SPF / DKIM / DMARC
Sans ces trois enregistrements, n'importe qui peut envoyer des mails en se faisant passer pour toi.
Lire le spotlight â
