// docs / changelog
Journal des modifications
FixVibe mises à jour du moteur d'analyse : nouvelle couverture, améliorations de la sécurité et de la précision. Les entrées les plus récentes en premier.
September 26, 2026
- AMÉLIORÉClearer evidence for security header checks. Header checks now capture the response context needed to recheck a supported deployed fix. Unavailable, changed, or blocked responses do not count as proof that an issue is fixed. It also recognizes invalid MIME-sniffing protection values more accurately.
- NOUVEAUKnown-vulnerability checks, September 2026. 16 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.
9 septembre 2026
- NOUVEAUShai-Hulud. Les analyses de dépôts GitHub détectent désormais des preuves solides liées à la réapparition de la campagne npm de septembre 2026, sans télécharger ni exécuter de paquets.
7 septembre 2026
- CORRIGÉDes analyses plus fiables. Correction d'un blocage lors de l'analyse de sites renvoyant des réponses compressées volumineuses.
- AMÉLIORÉDes analyses plus fiables. Les analyses volumineuses peuvent désormais reprendre en toute sécurité sans perdre les résultats détectés.
2026-08-04
- NOUVEAUKnown-vulnerability checks, August 2026. 7 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.
21 juillet 2026
- NOUVEAUVérification consultative de dépendance Next.js WebSocket SSRF. Les analyses du dépôt GitHub peuvent désormais signaler les preuves du manifeste Next.js et du fichier de verrouillage associées à CVE-2026-44578 / GHSA-c4j6-fc7j-m34r. Les résultats restent basés sur la version, indiquent que les déploiements hébergés par Vercel ne sont pas affectés et n'envoient jamais de mises à niveau WebSocket, ne sondent jamais les destinations internes ou ne réclament jamais de confirmation SSRF en direct.
- NOUVEAUKnown-vulnerability checks, July 2026. 43 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.
13 juillet 2026
- NOUVEAUInjective Labs npm wallet-key stealer advisory check. Repo scans now flag package manifests and lockfiles resolving @injectivelabs/sdk-ts 1.20.21 or related @injectivelabs 1.20.21 packages tied to the compromised SDK. Findings stay version-based: FixVibe does not install packages, execute dependency code, derive wallets, contact exfiltration infrastructure, or claim key theft.
- NOUVEAUReact Server Components CVE-2026-23864 advisory check. Repo scans now report npm manifest and lockfile evidence for react-server-dom-webpack, react-server-dom-parcel, or react-server-dom-turbopack versions affected by GHSA-83fc-fqcc-2hmg as version-based advisory context; they do not send crafted RSC requests, probe Server Function endpoints, crash-test services, or claim live denial-of-service confirmation.
2026-07-02
- CORRIGÉLegal-link false positives reduced. Privacy and terms links that are visible after client-side rendering now count correctly, so SPA footers are not reported as missing when users can see those links.
30 juin 2026
- NOUVEAUcodfish semantic-release GitHub Action compromise check. Repo scans can now flag workflow YAML references to codfish/semantic-release-action refs associated with the June 2026 compromise, reporting source/config evidence only. The check does not run GitHub Actions, read CI secrets, inspect runners, or claim credential theft.
- NOUVEAUKnown-vulnerability checks, June 2026. 67 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.
June 18, 2026
- NOUVEAUMastra easy-day-js advisory check. GitHub repo scans flag easy-day-js manifest and lockfile evidence tied to the June 2026 Mastra npm incident. The finding stays limited to repository dependency evidence and does not verify stale npm owners, run package scripts, inspect hosts, or assert credential theft.
June 14, 2026
- CORRIGÉDOM XSS fragment probe stability fix. Verified active scans now skip the DOM fragment probe cleanly when browser automation is unavailable at startup, so reports no longer show internal browser-context errors for that check.
- AMÉLIORÉExpanded Red Hat npm worm coverage. GitHub repo scans now include additional Wiz-reported @redhat-cloud-services package versions for the Miasma campaign, while still reporting repository dependency evidence without installing packages, executing lifecycle scripts, or claiming credential theft.
- NOUVEAUKnown npm typosquat package check. GitHub repo scans can now flag package manifests and lockfiles that resolve Microsoft-reported vpmdhaj npm typosquat package versions, reporting version-based advisory evidence without installing packages, executing lifecycle scripts, fetching tarballs, contacting attacker infrastructure, or claiming credential theft.
- NOUVEAUCodex Remote UI token-stealing npm package check. GitHub repo scans can now flag package manifests and lockfiles that resolve codexui-android 0.1.82 or newer, reporting version-based advisory evidence without installing the package, executing it, reading Codex auth files, contacting exfiltration infrastructure, or claiming token theft.
- NOUVEAUClaude Code GitHub Action workflow repo check. GitHub repo scans can now flag Claude Code Action workflows with mutable action refs, broad workflow token permissions, or risky access override inputs, reporting workflow YAML evidence without running Actions, executing Claude Code, reading CI secrets, or claiming prompt-injection exploitation.
- NOUVEAUNode-gyp / Phantom Gyp npm worm repo check. GitHub repo scans can now flag package manifests or lockfiles that resolve known malicious npm package versions from the binding.gyp supply-chain campaign, or flag matching binding.gyp source evidence, without running npm install, executing node-gyp, downloading tarballs, or claiming credential theft.
June 11, 2026
- NOUVEAUTanStack ArkType adapter malware dependency check. GitHub repo scans can now flag package manifests and lockfiles that resolve @tanstack/arktype-adapter to malicious versions 1.166.12 or 1.166.15 from CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx, reporting version-based advisory evidence without running npm install, executing lifecycle scripts, downloading tarballs, or claiming credential theft.
- NOUVEAURed Hat npm worm dependency advisory check. GitHub repo scans can now flag package manifests and lockfiles that resolve known compromised @redhat-cloud-services npm versions associated with the credential-stealing worm campaign, reporting dependency evidence without executing install scripts or claiming credential theft.
May 27, 2026
- NOUVEAUKnown-vulnerability checks, May 2026. 33 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.
May 25, 2026
- CORRIGÉActive scan reliability and SSTI accuracy fix. Active scans now safely store response-derived evidence that contains unsupported control characters, and SSTI reporting requires stronger target-specific template-evaluation evidence instead of common page or static-asset content.
16 May 2026
- NOUVEAUActive scans via REST API and MCP. Les analyses actives peuvent désormais être déclenchées à partir de REST et MCP sur des domaines vérifiés qui ont été explicitement autorisés depuis le tableau de bord. L'autorisation est révocable à tout moment.
- NOUVEAUSafer authorization levels for active scans. L'autorisation de domaine distingue désormais les vérifications actives automatisées plus sûres des tests actifs plus approfondis, afin que les équipes puissent automatiser le niveau de vérification approprié pour chaque domaine.
- NOUVEAUFirst-use webhook for API/MCP active scans. Un webhook peut avertir les équipes la première fois qu'une API/MCP-triggered analyse active est exécutée sur un domaine nouvellement autorisé.
- AMÉLIORÉImproved Referrer-Policy findings. Missing or weak
Referrer-Policyresults now separate URL-referrer leakage from broad information exposure, show document-response evidence, and include generic plus static-host remediation guidance. - AMÉLIORÉImproved Permissions-Policy findings. Missing or weak
Permissions-Policyresults now show feature-level evidence, separate broad feature allowlists from missing hardening, and include generic plus static-host remediation guidance for common hosts, proxies, and app servers. - AMÉLIORÉImproved clickjacking header prompts. Missing
X-Frame-Optionsfindings now point agents to CSPframe-ancestorsas the modern protection, add Vercel/static SPA header guidance, and verifyx-frame-optionswith CSP. - AMÉLIORÉLes rapports CSP header evidence and fix prompts improved. Missing-CSP incluent désormais un contexte d'hébergement et de réponse plus clair ainsi que des conseils de remédiation plus sûrs prenant en compte le framework.
- CORRIGÉVercel path-probe false positives reduced. FixVibe nécessite désormais des preuves plus solides spécifiques à l'application avant de signaler les artefacts de structure exposés sur les déploiements qui réécrivent des routes inconnues vers le shell de l'application.
- CORRIGÉLes constats de conformité ne portent plus d'étiquettes CWE trompeuses. Le check legal-compliance étiquetait "politique de confidentialité manquante" et "CGU manquantes" avec
CWE-359(exposition d'IIP), ce qui ne décrit pas l'écart réel. Ces constats sont désormais publiés sans CWE — ce sont des éléments de conformité, pas des faiblesses de sécurité classifiables.
15 mai 2026
- NOUVEAURepository secret leak check. GitHub repo scans can now flag hardcoded provider keys and other secrets committed to source, with evidence masked and the standard FixVibe rotation prompt included.
- NOUVEAUVercel deployment protection check. Les analyses passives peuvent désormais signaler les URL de déploiement publiques
*.vercel.appgénérées qui répondent sans Vercel Déploiement Protection, tandis que les vérifications d'en-tête existantes continuent d'auditer CSP, HSTS et le renforcement du navigateur.
14 mai 2026
- AMÉLIORÉLes analyses Firebase rules detection improved. BaaS détectent désormais davantage de formes d'applications Firebase et utilisent des preuves en lecture seule pour identifier l'exposition à risque de données publiques.
13 mai 2026
- NOUVEAURepo Supabase RLS migration check. GitHub Les analyses de dépôt peuvent désormais signaler Supabase SQL les migrations qui créent des tables publiques sans instruction
ALTER TABLE ... ENABLE ROW LEVEL SECURITYcorrespondante. - NOUVEAUSupabase Storage posture check. Les analyses passives peuvent désormais examiner les Supabase compartiments de stockage publics et l'exposition des listes d'objets anonymes aux côtés des RLS et des vérifications de clés existantes.
- NOUVEAUAI-generated code guardrail check. GitHub Les analyses de dépôt peuvent désormais signaler les automatisations de sécurité manquantes concernant l'analyse de code, l'analyse de secrets, les mises à jour de dépendances et les AI-instructions des agents.
12 mai 2026
- NOUVEAURepo web-app risk checklist. GitHub Les analyses de dépôt peuvent désormais signaler les risques de code de style OWASP- à haute confiance tels que l'interpolation brute SQL, les récepteurs HTML dangereux, le caractère générique authentifié CORS, la vérification TLS désactivée et les solutions de secours secrètes JWT faibles.
- NOUVEAUNext.js middleware-bypass check. Les analyses actives pour les domaines vérifiés peuvent désormais confirmer l'exposition CVE-2025-29927 sur les routes protégées par un middleware avant de la signaler, et les rapports incluent l'invite de correction standard FixVibe AI pour la correction.
9 mai 2026
- SÉCURITÉCross-origin scope hardening. Les analyses actives et les vérifications des actifs du client restent désormais dans la portée cible autorisée et évitent de transmettre les informations d'identification fournies par le client dans les redirections multi-origines.
- CORRIGÉSupabase RLS check is now strictly read-only. Supabase les contrôles de posture évitent désormais les tentatives d'écriture et se concentrent sur les signaux d'exposition sûrs. Les tests actifs de domaine vérifié restent la limite pour une confirmation plus approfondie.
- AMÉLIORÉLes constats d'en-têtes de sécurité ne s'appliquent qu'aux réponses HTML racine. Une CSP, Permissions-Policy, X-Frame-Options ou Referrer-Policy manquante sur un 204, une API JSON, un téléchargement de fichier ou une 404 ne produit plus de constat. HSTS et X-Content-Type-Options restent évalués sur toutes les réponses.
- AMÉLIORÉAuth-flow and rate-limit checks now require stronger evidence. FixVibe signale désormais ces problèmes uniquement lorsque le comportement de l'application prend clairement en charge le résultat, réduisant ainsi le bruit des pages d'erreur génériques et des méthodes non prises en charge.
- AMÉLIORÉFile-upload findings tier by exploitability evidence. Les rapports de téléchargement de fichiers séparent désormais les signaux d'acceptation de faible confiance des preuves plus solides d'un comportement de diffusion à risque, réduisant ainsi la gravité excessive des gestionnaires de téléchargement inoffensifs.
7 mai 2026
- CORRIGÉThreat-intel listing accuracy improved. FixVibe distingue désormais les preuves réelles des listes de blocage des diagnostics du résolveur afin que les résultats des informations sur les menaces ne soient pas surestimés dans les réponses de recherche côté infrastructure.
- NOUVEAUScans de dépôts GitHub. Connecte un dépôt et FixVibe vérifie le source pour repérer les clés de service Supabase divulguées, les tokens admin Firebase, les fichiers de workflow risqués et les dépendances obsolètes, sans jamais charger ton site déployé. Consulte Types de scan.
- NOUVEAUChecks SAST pour JavaScript risqué. Les scans de dépôt signalent désormais
new Function()etsetTimeout("string"): les deux équivalent àeval()quand ils reçoivent une entrée non fiable. - CORRIGÉFaux constats « fichier exposé » sur les sites Vercel / Cloudflare. Les réponses nues
403 Forbiddenne sont plus signalées comme « fichier existant » : la plupart des fournisseurs edge renvoient 403 pour des chemins suspects, que le fichier existe ou non. Nous exigeons maintenant un signal HTTP positif avant de signaler. - CORRIGÉRepo-code false positives reduced. Les analyses de dépôt évitent désormais de signaler les termes de sécurité dans les commentaires, la documentation, les aides aux tests et les contextes clairement réservés au serveur pour plusieurs vérifications de code à signal élevé.
- CORRIGÉUne clé anon Supabase dans localStorage n'est plus signalée comme constat JWT-in-storage : la clé anon est le token client prévu pour être public. Les vrais tokens service-role dans le stockage navigateur sont maintenant critical avec un titre plus clair.
- CORRIGÉCSP weakness detection improved. Content-Security-Policy les vérifications détectent désormais des politiques de source plus permissives tout en gardant les preuves et les mesures correctives concentrées sur la politique efficace du navigateur.
- CORRIGÉReflected-XSS check tightened. Les analyses actives nécessitent désormais des preuves de réflexion plus solides avant de signaler le risque lié au contexte exécutable, réduisant ainsi les faux positifs dus à un balisage sans rapport sur la page.
- CORRIGÉLa vérification de domaine gère correctement les redirections apex ↔ www et indique plus clairement quelle valeur mettre dans le champ Host de l'enregistrement TXT.
Format
Chaque entrée est étiquetée pour que tu puisses parcourir rapidement :
- NOUVEAU Un nouveau check, une nouvelle surface ou une nouvelle fonctionnalité.
- AMÉLIORÉ Un comportement existant s'est amélioré : plus précis, plus rapide, plus clair.
- CORRIGÉ Un bug que nous avons livré puis corrigé.
- SÉCURITÉ Durcissement, corrections de vulnérabilités ou changements de conformité.
Tu vois quelque chose qui s'est cassé et n'est pas listé ici ? Écris à support@fixvibe.app.
