FixVibe

// docs / changelog

Log perubahan

FixVibe pembaruan mesin pemindai: cakupan baru, peningkatan keselamatan, dan peningkatan akurasi. Entri terbaru terlebih dahulu.

September 26, 2026

  • DITINGKATKANClearer evidence for security header checks. Header checks now capture the response context needed to recheck a supported deployed fix. Unavailable, changed, or blocked responses do not count as proof that an issue is fixed. It also recognizes invalid MIME-sniffing protection values more accurately.
  • BARUKnown-vulnerability checks, September 2026. 16 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

9 September 2026

  • BARUShai-Hulud. Pemindaian repositori GitHub kini mendeteksi bukti kuat terkait kemunculan kembali kampanye npm September 2026 tanpa mengunduh atau menjalankan paket.

7 September 2026

  • DIPERBAIKIPemindaian lebih andal. Memperbaiki pemindaian yang macet saat memindai situs yang mengembalikan respons terkompresi berukuran besar.
  • DITINGKATKANPemindaian lebih andal. Pemindaian besar kini dapat dilanjutkan dengan aman tanpa kehilangan temuan.

2026-08-04

  • BARUKnown-vulnerability checks, August 2026. 7 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

21 Juli 2026

  • BARUPemeriksaan penasihat ketergantungan SSRF WebSocket Next.js. Pemindaian repo GitHub sekarang dapat menandai manifes Next.js dan bukti lockfile yang terkait dengan CVE-2026-44578/GHSA-c4j6-fc7j-m34r. Temuan tetap berdasarkan versi, menyatakan bahwa penerapan yang dihosting Vercel tidak terpengaruh, dan tidak pernah mengirim pemutakhiran WebSocket, menyelidiki tujuan internal, atau mengklaim konfirmasi SSRF langsung.
  • BARUKnown-vulnerability checks, July 2026. 43 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

13 Juli 2026

  • BARUInjective Labs npm wallet-key stealer advisory check. Repo scans now flag package manifests and lockfiles resolving @injectivelabs/sdk-ts 1.20.21 or related @injectivelabs 1.20.21 packages tied to the compromised SDK. Findings stay version-based: FixVibe does not install packages, execute dependency code, derive wallets, contact exfiltration infrastructure, or claim key theft.
  • BARUReact Server Components CVE-2026-23864 advisory check. Repo scans now report npm manifest and lockfile evidence for react-server-dom-webpack, react-server-dom-parcel, or react-server-dom-turbopack versions affected by GHSA-83fc-fqcc-2hmg as version-based advisory context; they do not send crafted RSC requests, probe Server Function endpoints, crash-test services, or claim live denial-of-service confirmation.

2026-07-02

  • DIPERBAIKILegal-link false positives reduced. Privacy and terms links that are visible after client-side rendering now count correctly, so SPA footers are not reported as missing when users can see those links.

30 Juni 2026

  • BARUcodfish semantic-release GitHub Action compromise check. Repo scans can now flag workflow YAML references to codfish/semantic-release-action refs associated with the June 2026 compromise, reporting source/config evidence only. The check does not run GitHub Actions, read CI secrets, inspect runners, or claim credential theft.
  • BARUKnown-vulnerability checks, June 2026. 67 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

June 18, 2026

  • BARUMastra easy-day-js advisory check. GitHub repo scans flag easy-day-js manifest and lockfile evidence tied to the June 2026 Mastra npm incident. The finding stays limited to repository dependency evidence and does not verify stale npm owners, run package scripts, inspect hosts, or assert credential theft.

June 14, 2026

  • DIPERBAIKIDOM XSS fragment probe stability fix. Verified active scans now skip the DOM fragment probe cleanly when browser automation is unavailable at startup, so reports no longer show internal browser-context errors for that check.
  • DITINGKATKANExpanded Red Hat npm worm coverage. GitHub repo scans now include additional Wiz-reported @redhat-cloud-services package versions for the Miasma campaign, while still reporting repository dependency evidence without installing packages, executing lifecycle scripts, or claiming credential theft.
  • BARUKnown npm typosquat package check. GitHub repo scans can now flag package manifests and lockfiles that resolve Microsoft-reported vpmdhaj npm typosquat package versions, reporting version-based advisory evidence without installing packages, executing lifecycle scripts, fetching tarballs, contacting attacker infrastructure, or claiming credential theft.
  • BARUCodex Remote UI token-stealing npm package check. GitHub repo scans can now flag package manifests and lockfiles that resolve codexui-android 0.1.82 or newer, reporting version-based advisory evidence without installing the package, executing it, reading Codex auth files, contacting exfiltration infrastructure, or claiming token theft.
  • BARUClaude Code GitHub Action workflow repo check. GitHub repo scans can now flag Claude Code Action workflows with mutable action refs, broad workflow token permissions, or risky access override inputs, reporting workflow YAML evidence without running Actions, executing Claude Code, reading CI secrets, or claiming prompt-injection exploitation.
  • BARUNode-gyp / Phantom Gyp npm worm repo check. GitHub repo scans can now flag package manifests or lockfiles that resolve known malicious npm package versions from the binding.gyp supply-chain campaign, or flag matching binding.gyp source evidence, without running npm install, executing node-gyp, downloading tarballs, or claiming credential theft.

June 11, 2026

  • BARUTanStack ArkType adapter malware dependency check. GitHub repo scans can now flag package manifests and lockfiles that resolve @tanstack/arktype-adapter to malicious versions 1.166.12 or 1.166.15 from CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx, reporting version-based advisory evidence without running npm install, executing lifecycle scripts, downloading tarballs, or claiming credential theft.
  • BARURed Hat npm worm dependency advisory check. GitHub repo scans can now flag package manifests and lockfiles that resolve known compromised @redhat-cloud-services npm versions associated with the credential-stealing worm campaign, reporting dependency evidence without executing install scripts or claiming credential theft.

May 27, 2026

  • BARUKnown-vulnerability checks, May 2026. 33 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

May 25, 2026

  • DIPERBAIKIActive scan reliability and SSTI accuracy fix. Active scans now safely store response-derived evidence that contains unsupported control characters, and SSTI reporting requires stronger target-specific template-evaluation evidence instead of common page or static-asset content.

16 May 2026

  • BARUActive scans via REST API and MCP. Pemindaian aktif kini dapat dipicu dari REST dan MCP terhadap domain terverifikasi yang telah secara eksplisit diotorisasi dari dasbor. Otorisasi dapat dibatalkan kapan saja.
  • BARUSafer authorization levels for active scans. Otorisasi domain kini membedakan pemeriksaan aktif otomatis yang lebih aman dari pengujian aktif yang lebih dalam, sehingga tim dapat mengotomatiskan tingkat verifikasi yang tepat untuk setiap domain.
  • BARUWebhook yang pertama kali digunakan untuk pemindaian aktif API/MCP. Webhook dapat memberi tahu tim saat pertama kali pemindaian aktif API/MCP-triggered dijalankan pada domain yang baru diotorisasi.
  • DITINGKATKANImproved Referrer-Policy findings. Missing or weak Referrer-Policy results now separate URL-referrer leakage from broad information exposure, show document-response evidence, and include generic plus static-host remediation guidance.
  • DITINGKATKANImproved Permissions-Policy findings. Missing or weak Permissions-Policy results now show feature-level evidence, separate broad feature allowlists from missing hardening, and include generic plus static-host remediation guidance for common hosts, proxies, and app servers.
  • DITINGKATKANImproved clickjacking header prompts. Missing X-Frame-Options findings now point agents to CSP frame-ancestors as the modern protection, add Vercel/static SPA header guidance, and verify x-frame-options with CSP.
  • DITINGKATKANCSP header evidence and fix prompts improved. Laporan yang hilang-CSP kini mencakup hosting yang lebih jelas dan konteks respons ditambah panduan remediasi yang lebih aman dan berbasis kerangka kerja.
  • DIPERBAIKIVercel path-probe false positives reduced. FixVibe sekarang memerlukan bukti khusus aplikasi yang lebih kuat sebelum melaporkan artefak kerangka kerja yang terekspos pada penerapan yang menulis ulang rute yang tidak diketahui ke shell aplikasi.
  • DIPERBAIKICompliance findings no longer carry misleading CWE tags. Pemeriksaan kepatuhan hukum sebelumnya menandai temuan "kebijakan privasi tidak ada" dan "persyaratan layanan tidak ada" dengan paparan CWE-359 (PII), yang tidak menggambarkan kesenjangan sebenarnya. Temuan tersebut kini dikirimkan tanpa CWE — temuan tersebut merupakan item kepatuhan/governance, bukan kelemahan keamanan yang dapat diklasifikasikan.

15 Mei 2026

  • BARURepository secret leak check. GitHub repo scans can now flag hardcoded provider keys and other secrets committed to source, with evidence masked and the standard FixVibe rotation prompt included.
  • BARUVercel deployment protection check. Pemindaian pasif sekarang dapat menandai URL penerapan publik *.vercel.app yang dihasilkan yang merespons tanpa Vercel Penerapan Protection, sementara pemeriksaan header yang ada terus mengaudit CSP, HSTS, dan pengerasan browser.

14 Mei 2026

  • DITINGKATKANPemindaian Firebase rules detection improved. BaaS kini mendeteksi lebih banyak bentuk aplikasi Firebase dan menggunakan bukti hanya-baca untuk mengidentifikasi paparan data publik yang berisiko.

13 Mei 2026

  • BARURepo Supabase RLS migration check. GitHub pemindaian repo sekarang dapat menandai migrasi Supabase SQL yang membuat tabel publik tanpa pernyataan ALTER TABLE ... ENABLE ROW LEVEL SECURITY yang cocok.
  • BARUSupabase Storage posture check. Pemindaian pasif kini dapat meninjau keranjang penyimpanan Supabase publik dan paparan daftar objek anonim bersama dengan RLS dan pemeriksaan kunci yang ada.
  • BARUAI-generated code guardrail check. GitHub pemindaian repo kini dapat menandai hilangnya otomatisasi keamanan seputar pemindaian kode, pemindaian rahasia, pembaruan ketergantungan, dan instruksi AI-agent.

12 Mei 2026

  • BARUPemindaian repo Repo web-app risk checklist. GitHub sekarang dapat menandai risiko kode gaya OWASP- berkeyakinan tinggi seperti interpolasi SQL mentah, sink HTML yang tidak aman, wildcard yang diberi kredensial CORS, verifikasi TLS yang dinonaktifkan, dan fallback rahasia JWT yang lemah.
  • BARUNext.js middleware-bypass check. Pemindaian aktif untuk domain terverifikasi kini dapat mengonfirmasi paparan CVE-2025-29927 pada rute yang dilindungi middleware sebelum melaporkannya, dan laporan menyertakan permintaan perbaikan standar FixVibe AI untuk remediasi.

9 Mei 2026

  • KEAMANANCross-origin scope hardening. Pemindaian aktif dan pemeriksaan aset klien kini tetap berada dalam cakupan target resmi dan menghindari membawa kredensial yang disediakan pelanggan di seluruh pengalihan lintas asal.
  • DIPERBAIKISupabase RLS check is now strictly read-only. Supabase pemeriksaan postur sekarang menghindari upaya menulis dan fokus pada sinyal paparan yang aman. Pengujian aktif domain terverifikasi tetap menjadi batasan untuk konfirmasi lebih dalam.
  • DITINGKATKANTemuan header keamanan hanya berlaku untuk respons HTML root. CSP, Permissions-Policy, X-Frame-Options, atau Referrer-Policy yang hilang pada 204, JSON API, unduhan file, atau 404 tidak lagi menghasilkan temuan. HSTS dan X-Content-Type-Options tetap dinilai di semua respons.
  • DITINGKATKANAuth-flow and rate-limit checks now require stronger evidence. FixVibe sekarang melaporkan masalah ini hanya ketika perilaku aplikasi secara jelas mendukung temuan tersebut, mengurangi gangguan dari halaman kesalahan umum dan metode yang tidak didukung.
  • DITINGKATKANFile-upload findings tier by exploitability evidence. Laporan unggahan file kini memisahkan sinyal penerimaan dengan tingkat kepercayaan rendah dari bukti kuat mengenai perilaku penayangan yang berisiko, sehingga mengurangi tingkat keparahan yang berlebihan pada penangan unggahan yang tidak berbahaya.

7 Mei 2026

  • DIPERBAIKIThreat-intel listing accuracy improved. FixVibe kini membedakan bukti daftar blokir yang sebenarnya dengan diagnostik penyelesai sehingga temuan intelijen ancaman tidak melaporkan secara berlebihan respons pencarian di sisi infrastruktur.
  • BARUPemindaian repo GitHub. Hubungkan repo dan FixVibe memeriksa source untuk kunci service Supabase yang bocor, token admin Firebase, file workflow berisiko, dan dependensi usang — tanpa pernah memuat situs deploy kamu. Lihat Jenis pemindaian.
  • BARUPemeriksaan SAST untuk JavaScript berisiko. Pemindaian repo kini menandai new Function() dan setTimeout("string") — keduanya setara dengan eval() saat diberi input tidak tepercaya.
  • DIPERBAIKITemuan “exposed file” palsu pada situs Vercel / Cloudflare. Respons 403 Forbidden polos tidak lagi dilaporkan sebagai “file exists” — kebanyakan edge provider mengembalikan 403 untuk path yang tampak mencurigakan entah filenya ada atau tidak. Kami kini mewajibkan sinyal HTTP positif sebelum menandai.
  • DIPERBAIKIRepo-code false positives reduced. Pemindaian repo sekarang menghindari penandaan istilah keamanan dalam komentar, dokumentasi, pembantu pengujian, dan konteks khusus server untuk beberapa pemeriksaan kode sinyal tinggi.
  • DIPERBAIKISupabase anon key di localStorage tidak lagi dilaporkan sebagai temuan JWT-in-storage — anon key adalah token klien yang memang publik. Token service-role sungguhan di storage browser kini critical dengan judul lebih jelas.
  • DIPERBAIKICSP weakness detection improved. Content-Security-Policy pemeriksaan sekarang menangkap kebijakan sumber yang lebih permisif sambil menjaga bukti dan remediasi tetap fokus pada kebijakan browser yang efektif.
  • DIPERBAIKIReflected-XSS check tightened. Pemindaian aktif kini memerlukan bukti refleksi yang lebih kuat sebelum melaporkan risiko konteks yang dapat dieksekusi, sehingga mengurangi kesalahan positif dari markup yang tidak terkait pada laman.
  • DIPERBAIKIVerifikasi domain menangani redirect apex ↔ www dengan benar dan lebih jelas tentang nilai mana yang dimasukkan ke field Host record TXT.

Format

Setiap entri diberi tag agar mudah dipindai:

  • BARU Pemeriksaan, permukaan, atau fitur baru.
  • DITINGKATKAN Perilaku yang ada menjadi lebih baik — lebih akurat, lebih cepat, lebih jelas.
  • DIPERBAIKI Bug yang sempat kami kirim lalu kami bereskan.
  • KEAMANAN Pengerasan, perbaikan kerentanan, atau perubahan kepatuhan.

Melihat sesuatu yang rusak dan belum dicatat di sini? Email support@fixvibe.app.

Log perubahan — Docs · FixVibe