FixVibe

// docs / changelog

Changelog

FixVibe Aggiornamenti del motore di scansione: nuova copertura, miglioramenti della sicurezza e della precisione. Prima le voci più recenti.

September 26, 2026

  • MIGLIORATOClearer evidence for security header checks. Header checks now capture the response context needed to recheck a supported deployed fix. Unavailable, changed, or blocked responses do not count as proof that an issue is fixed. It also recognizes invalid MIME-sniffing protection values more accurately.
  • NUOVOKnown-vulnerability checks, September 2026. 16 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

9 settembre 2026

  • NUOVOShai-Hulud. Le scansioni dei repository GitHub ora rilevano prove solide legate alla ricomparsa della campagna npm di settembre 2026 senza scaricare o eseguire pacchetti.

7 settembre 2026

  • CORRETTOScansioni più affidabili. Risolto un blocco durante la scansione di siti che restituiscono risposte compresse di grandi dimensioni.
  • MIGLIORATOScansioni più affidabili. Le scansioni di grandi dimensioni ora possono riprendere in sicurezza senza perdere i risultati rilevati.

2026-08-04

  • NUOVOKnown-vulnerability checks, August 2026. 7 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

21 luglio 2026

  • NUOVOControllo consultivo delle dipendenze SSRF di Next.js WebSocket. Le scansioni del repository GitHub ora possono contrassegnare il manifest Next.js e le prove del file di blocco associati a CVE-2026-44578 / GHSA-c4j6-fc7j-m34r. I risultati rimangono basati sulla versione, affermano che le distribuzioni ospitate da Vercel non sono interessate e non inviano mai aggiornamenti WebSocket, sondano destinazioni interne o richiedono conferma SSRF in tempo reale.
  • NUOVOKnown-vulnerability checks, July 2026. 43 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

13 luglio 2026

  • NUOVOInjective Labs npm wallet-key stealer advisory check. Repo scans now flag package manifests and lockfiles resolving @injectivelabs/sdk-ts 1.20.21 or related @injectivelabs 1.20.21 packages tied to the compromised SDK. Findings stay version-based: FixVibe does not install packages, execute dependency code, derive wallets, contact exfiltration infrastructure, or claim key theft.
  • NUOVOReact Server Components CVE-2026-23864 advisory check. Repo scans now report npm manifest and lockfile evidence for react-server-dom-webpack, react-server-dom-parcel, or react-server-dom-turbopack versions affected by GHSA-83fc-fqcc-2hmg as version-based advisory context; they do not send crafted RSC requests, probe Server Function endpoints, crash-test services, or claim live denial-of-service confirmation.

2026-07-02

  • CORRETTOLegal-link false positives reduced. Privacy and terms links that are visible after client-side rendering now count correctly, so SPA footers are not reported as missing when users can see those links.

30 giugno 2026

  • NUOVOcodfish semantic-release GitHub Action compromise check. Repo scans can now flag workflow YAML references to codfish/semantic-release-action refs associated with the June 2026 compromise, reporting source/config evidence only. The check does not run GitHub Actions, read CI secrets, inspect runners, or claim credential theft.
  • NUOVOKnown-vulnerability checks, June 2026. 67 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

June 18, 2026

  • NUOVOMastra easy-day-js advisory check. GitHub repo scans flag easy-day-js manifest and lockfile evidence tied to the June 2026 Mastra npm incident. The finding stays limited to repository dependency evidence and does not verify stale npm owners, run package scripts, inspect hosts, or assert credential theft.

June 14, 2026

  • CORRETTODOM XSS fragment probe stability fix. Verified active scans now skip the DOM fragment probe cleanly when browser automation is unavailable at startup, so reports no longer show internal browser-context errors for that check.
  • MIGLIORATOExpanded Red Hat npm worm coverage. GitHub repo scans now include additional Wiz-reported @redhat-cloud-services package versions for the Miasma campaign, while still reporting repository dependency evidence without installing packages, executing lifecycle scripts, or claiming credential theft.
  • NUOVOKnown npm typosquat package check. GitHub repo scans can now flag package manifests and lockfiles that resolve Microsoft-reported vpmdhaj npm typosquat package versions, reporting version-based advisory evidence without installing packages, executing lifecycle scripts, fetching tarballs, contacting attacker infrastructure, or claiming credential theft.
  • NUOVOCodex Remote UI token-stealing npm package check. GitHub repo scans can now flag package manifests and lockfiles that resolve codexui-android 0.1.82 or newer, reporting version-based advisory evidence without installing the package, executing it, reading Codex auth files, contacting exfiltration infrastructure, or claiming token theft.
  • NUOVOClaude Code GitHub Action workflow repo check. GitHub repo scans can now flag Claude Code Action workflows with mutable action refs, broad workflow token permissions, or risky access override inputs, reporting workflow YAML evidence without running Actions, executing Claude Code, reading CI secrets, or claiming prompt-injection exploitation.
  • NUOVONode-gyp / Phantom Gyp npm worm repo check. GitHub repo scans can now flag package manifests or lockfiles that resolve known malicious npm package versions from the binding.gyp supply-chain campaign, or flag matching binding.gyp source evidence, without running npm install, executing node-gyp, downloading tarballs, or claiming credential theft.

June 11, 2026

  • NUOVOTanStack ArkType adapter malware dependency check. GitHub repo scans can now flag package manifests and lockfiles that resolve @tanstack/arktype-adapter to malicious versions 1.166.12 or 1.166.15 from CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx, reporting version-based advisory evidence without running npm install, executing lifecycle scripts, downloading tarballs, or claiming credential theft.
  • NUOVORed Hat npm worm dependency advisory check. GitHub repo scans can now flag package manifests and lockfiles that resolve known compromised @redhat-cloud-services npm versions associated with the credential-stealing worm campaign, reporting dependency evidence without executing install scripts or claiming credential theft.

May 27, 2026

  • NUOVOKnown-vulnerability checks, May 2026. 33 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

May 25, 2026

  • CORRETTOActive scan reliability and SSTI accuracy fix. Active scans now safely store response-derived evidence that contains unsupported control characters, and SSTI reporting requires stronger target-specific template-evaluation evidence instead of common page or static-asset content.

16 May 2026

  • NUOVOActive scans via REST API and MCP. Ora è possibile attivare scansioni attive da REST e MCP contro domini verificati che sono stati esplicitamente autorizzati dalla dashboard. L'autorizzazione è revocabile in qualsiasi momento.
  • NUOVOSafer authorization levels for active scans. L'autorizzazione del dominio ora distingue i controlli attivi automatizzati più sicuri dai test attivi più approfonditi, in modo che i team possano automatizzare il giusto livello di verifica per ciascun dominio.
  • NUOVOWebhook di primo utilizzo per scansioni attive API/MCP. Un webhook può avvisare i team la prima volta che una scansione attiva API/MCP-triggered viene eseguita su un dominio appena autorizzato.
  • MIGLIORATOImproved Referrer-Policy findings. Missing or weak Referrer-Policy results now separate URL-referrer leakage from broad information exposure, show document-response evidence, and include generic plus static-host remediation guidance.
  • MIGLIORATOImproved Permissions-Policy findings. Missing or weak Permissions-Policy results now show feature-level evidence, separate broad feature allowlists from missing hardening, and include generic plus static-host remediation guidance for common hosts, proxies, and app servers.
  • MIGLIORATOImproved clickjacking header prompts. Missing X-Frame-Options findings now point agents to CSP frame-ancestors as the modern protection, add Vercel/static SPA header guidance, and verify x-frame-options with CSP.
  • MIGLIORATOI report CSP header evidence and fix prompts improved. Missing-CSP ora includono un contesto di hosting e risposta più chiaro, oltre a indicazioni di correzione più sicure basate sul framework.
  • CORRETTOVercel path-probe false positives reduced. FixVibe ora richiede prove più forti specifiche dell'applicazione prima di segnalare artefatti del framework esposti sulle distribuzioni che riscrivono percorsi sconosciuti alla shell dell'app.
  • CORRETTOI rilevamenti di conformità non riportano più tag CWE fuorvianti. Il check legal-compliance assegnava CWE-359 (esposizione di PII) a "informativa privacy mancante" e "termini mancanti", che non descrive il vero gap. Ora vengono pubblicati senza CWE — sono questioni di conformità, non debolezze di sicurezza classificabili.

15 maggio 2026

  • NUOVORepository secret leak check. GitHub repo scans can now flag hardcoded provider keys and other secrets committed to source, with evidence masked and the standard FixVibe rotation prompt included.
  • NUOVOVercel deployment protection check. Le scansioni passive ora possono contrassegnare gli URL di distribuzione generati da *.vercel.app pubblici che rispondono senza Vercel Distribuzione Protection, mentre i controlli delle intestazioni esistenti continuano a controllare CSP, HSTS e il rafforzamento del browser.

14 maggio 2026

  • MIGLIORATOLe scansioni Firebase rules detection improved. BaaS ora rilevano più forme di app Firebase e utilizzano prove di sola lettura per identificare l'esposizione rischiosa dei dati pubblici.

13 maggio 2026

  • NUOVORepo Supabase RLS migration check. GitHub le scansioni del repository ora possono contrassegnare le migrazioni Supabase SQL che creano tabelle pubbliche senza un'istruzione ALTER TABLE ... ENABLE ROW LEVEL SECURITY corrispondente.
  • NUOVOSupabase Storage posture check. Le scansioni passive ora possono esaminare i bucket di archiviazione Supabase pubblici e l'esposizione di elenchi di oggetti anonimi insieme ai RLS esistenti e ai controlli chiave.
  • NUOVOAI-generated code guardrail check. GitHub le scansioni dei repository ora possono segnalare l'automazione della sicurezza mancante relativa alla scansione del codice, alla scansione segreta, agli aggiornamenti delle dipendenze e alle istruzioni dell'agente AI-.

12 maggio 2026

  • NUOVORepo web-app risk checklist. GitHub le scansioni dei repository ora possono segnalare rischi di codice in stile OWASP- ad alta sicurezza come interpolazione grezza SQL, sink HTML non sicuri, caratteri jolly con credenziali CORS, verifica TLS disabilitata e fallback segreti JWT deboli.
  • NUOVONext.js middleware-bypass check. Le scansioni attive per i domini verificati ora possono confermare l'esposizione CVE-2025-29927 su percorsi protetti da middleware prima di segnalarla e i report includono la richiesta di correzione standard FixVibe AI per la correzione.

9 maggio 2026

  • SICUREZZACross-origin scope hardening. Le scansioni attive e i controlli delle risorse client ora rientrano nell'ambito di destinazione autorizzato ed evitano il trasporto delle credenziali fornite dal cliente attraverso reindirizzamenti multiorigine.
  • CORRETTOSupabase RLS check is now strictly read-only. Supabase i controlli posturali ora evitano tentativi di scrittura e si concentrano su segnali di esposizione sicura. Il test attivo del dominio verificato rimane il limite per una conferma più approfondita.
  • MIGLIORATOLe segnalazioni sugli header di sicurezza si applicano solo alle risposte HTML root. CSP, Permissions-Policy, X-Frame-Options o Referrer-Policy mancanti su un 204, un'API JSON, un download di file o una 404 non producono più una segnalazione. HSTS e X-Content-Type-Options continuano a essere valutati su tutte le risposte.
  • MIGLIORATOAuth-flow and rate-limit checks now require stronger evidence. FixVibe ora segnala questi problemi solo quando il comportamento dell'applicazione supporta chiaramente il risultato, riducendo il rumore derivante da pagine di errore generiche e metodi non supportati.
  • MIGLIORATOFile-upload findings tier by exploitability evidence. I report di caricamento file ora separano i segnali di accettazione con scarsa certezza da prove più forti di comportamenti di servizio rischiosi, riducendo la severità eccessiva sui gestori di caricamento benigni.

7 maggio 2026

  • CORRETTOThreat-intel listing accuracy improved. FixVibe ora distingue le prove reali della blocklist dalla diagnostica del risolutore in modo che i risultati delle informazioni sulle minacce non riportino in modo eccessivo le risposte di ricerca lato infrastruttura.
  • NUOVOScansioni di repository GitHub. Collega un repo e FixVibe controlla il sorgente per chiavi service Supabase esposte, token admin Firebase, file workflow rischiosi e dipendenze obsolete, senza mai caricare il tuo sito distribuito. Vedi Tipi di scansione.
  • NUOVOCheck SAST per JavaScript rischioso. Le scansioni repo ora segnalano new Function() e setTimeout("string"): entrambi equivalgono a eval() quando ricevono input non attendibile.
  • CORRETTOFalse segnalazioni “file esposto” su siti Vercel / Cloudflare. Le semplici risposte 403 Forbidden non sono più segnalate come “file exists”: la maggior parte dei provider edge restituisce 403 per path dall'aspetto sospetto, che il file esista o meno. Ora richiediamo un segnale HTTP positivo prima di segnalare.
  • CORRETTORepo-code false positives reduced. Le scansioni del repository ora evitano di contrassegnare i termini di sicurezza nei commenti, nella documentazione, negli assistenti ai test e chiaramente nei contesti solo server per diversi controlli di codice ad alto segnale.
  • CORRETTOLa chiave anon Supabase in localStorage non viene più segnalata come finding JWT-in-storage: la chiave anon è il token client previsto come pubblico. I veri token service-role nello storage del browser ora sono critical con un titolo più chiaro.
  • CORRETTOCSP weakness detection improved. Content-Security-Policy i controlli ora rilevano policy di origine più permissive mantenendo prove e soluzioni focalizzate sull'effettiva policy del browser.
  • CORRETTOReflected-XSS check tightened. Le scansioni attive ora richiedono prove di riflessione più forti prima di segnalare il rischio del contesto dell'eseguibile, riducendo i falsi positivi derivanti da markup non correlati sulla pagina.
  • CORRETTOLa verifica del dominio gestisce correttamente i redirect apex ↔ www ed è più chiara su quale valore inserire nel campo Host del record TXT.

Formato

Ogni voce è etichettata così puoi scorrerla rapidamente:

  • NUOVO Un nuovo check, superficie o funzionalità.
  • MIGLIORATO Un comportamento esistente è migliorato: più accurato, più veloce, più chiaro.
  • CORRETTO Un bug che abbiamo rilasciato e poi corretto.
  • SICUREZZA Hardening, correzioni di vulnerabilità o modifiche di conformità.

Noti qualcosa che si è rotto e non è registrato qui? Scrivi a support@fixvibe.app.

Changelog — Docs · FixVibe