FixVibe

// holofote de vulnerabilidades

What FixVibe checksin AI-built apps.

Security checks for apps built with Lovable, Bolt, v0, Cursor and other AI coding tools: Supabase and Firebase access rules, leaked secrets, security headers and more. 230+ checks run on every URL scan, 130+ more on verified domains and 190+ on connected GitHub repos.

01 / 07

Backend-as-a-Service

02 / 07

Segredos

03 / 07

HTTP & superfície

04 / 07

Sondagens ativas

crítico· CWE-639

Vazamentos de dados entre tenants

SaaS multi-tenant sem enforcement de tenant ID vaza dados de clientes entre orgs.

Ler o holofote →

crítico· CWE-345

JWT alg=none Acceptance

A decoded token is not an authenticated identity.

Ler o holofote →

crítico· CWE-78

Injeção de comando do SO

Quando a entrada do usuário vira parte de um comando shell, o shell executa o que o atacante escrever.

Ler o holofote →

crítico· CWE-94

Injeção de Templates no Servidor (SSTI)

Se o motor de template trata a entrada do usuário como template, o servidor a trata como código.

Ler o holofote →

crítico· CWE-89

Injeção SQL

Quando a entrada do usuário vira parte de uma query, o banco deixa de ser seu.

Ler o holofote →

alto· CWE-287

Defeitos no fluxo de auth

Login, signup, reset de senha — é onde a maioria dos sequestros de conta de fato acontece.

Ler o holofote →

alto· CWE-918

SSRF cego (out-of-band)

Se o servidor busca URLs fornecidas pelo usuário, o usuário pode fazer ele buscar serviços internos.

Ler o holofote →

alto· CWE-942

Configuração errada de CORS

Access-Control-Allow-Origin permissivo mais credenciais significa que sua API é a API de todo mundo.

Ler o holofote →

alto· CWE-79

XSS baseado em DOM via fragmento de URL

SPAs modernas leem location.hash e escrevem no DOM — payloads do atacante vão junto.

Ler o holofote →

alto· CWE-434

Validação de upload de arquivos

Arquivos enviados por usuários são bytes arbitrários — aceitá-los como 'imagens' sem checar é pedir RCE.

Ler o holofote →

alto· CWE-770

Bombardeio de profundidade e bypass de batch em GraphQL

A flexibilidade do GraphQL é também sua vulnerabilidade — bombas de profundidade, alias batching, vazamentos de field-suggestion.

Ler o holofote →

alto· CWE-444

HTTP Request Smuggling

Proxy front e backend discordam de onde uma requisição termina — o atacante cavalga a costura.

Ler o holofote →

alto· CWE-639

IDOR / BOLA

Se sua API confia no cliente pra mandar o ID certo, o cliente pode mandar qualquer ID.

Ler o holofote →

alto· CWE-77

Injeção de prompt em LLM

Se sua feature de IA confia na entrada do usuário como instrução, o usuário pode reescrever o prompt do sistema.

Ler o holofote →

alto· CWE-943

Injeção de operadores NoSQL

Operadores estilo MongoDB em JSON controlado pelo usuário transformam sua query num wildcard.

Ler o holofote →

alto· CWE-79

Cross-Site Scripting Refletido (XSS)

O sequestro silencioso: quando um único parâmetro não sanitizado executa código do atacante nos navegadores dos seus usuários.

Ler o holofote →

alto· CWE-611

Entidade Externa XML (XXE)

Se seu parser XML resolve entidades externas, seu servidor lê arquivos pro atacante.

Ler o holofote →

médio· CWE-203

Enumeração de contas

Se seu login responde diferente quando o e-mail existe, atacantes podem montar uma lista de clientes.

Ler o holofote →

médio· CWE-113

CRLF / Divisão de resposta

Se a entrada do usuário cair num header de resposta, quebras de linha permitem ao atacante escrever os próprios headers.

Ler o holofote →

médio· CWE-352

Proteção CSRF

Se seus endpoints que mudam estado não exigem token CSRF, sites de terceiros podem agir como seus usuários.

Ler o holofote →

médio· CWE-307

Falta de rate limiting

Sem rate limits em endpoints de auth, o atacante pode fazer credential stuffing na velocidade da linha.

Ler o holofote →

médio· CWE-693

Next.js Header Configuration Drift

Headers set on `/` do not always protect nested routes.

Ler o holofote →

médio· CWE-601

Open Redirect

Seu /redirect?url=… que não valida o destino é um kit de phishing.

Ler o holofote →

crítico· CWE-94 / CWE-502

ChromaDB Python Backend RCE Advisory

A self-hosted ChromaDB on the Python backend can run attacker code before login.

Ler o holofote →

05 / 07

Código fonte

alto· CWE-798

Committed AI-Generated Secrets

AI snippets should not ship provider keys into git.

Ler o holofote →

alto· CWE-94

Padrões de código fonte arriscados

eval(), dangerouslySetInnerHTML, segredos hard-coded — os padrões que o SAST pega há 25 anos.

Ler o holofote →

alto· CWE-284

Supabase RLS in Migrations

A public table without RLS is a future data leak.

Ler o holofote →

alto· CWE-1395

Dependências vulneráveis

Seu package-lock.json inclui milhares de pacotes. Alguns têm CVEs conhecidos.

Ler o holofote →

alto· CWE-345

Verificação de assinatura de webhook

Se seu handler de webhook não verifica a assinatura, qualquer um pode forjar eventos.

Ler o holofote →

médio· CWE-693

AI-Generated Code Guardrails

Fast AI-assisted changes need repo-level security rails.

Ler o holofote →

médio· CWE-1357

Higiene de segurança do repositório

Proteção de branch, action pinning, higiene de segredos — como seu repo é tocado importa mais que o código.

Ler o holofote →

crítico· CWE-78

AVideo Command Injection Advisory

An outdated AVideo Composer dependency can expose video-link import paths to command execution risk.

Ler o holofote →

crítico· CWE-1321

deephas Prototype-Pollution Advisory

A vulnerable deephas dependency can put deep-path object handling on a prototype-pollution path.

Ler o holofote →

crítico· CWE-89

Ghost Content API SQL Injection Advisory

A vulnerable Ghost dependency can put public content APIs on the database boundary.

Ler o holofote →

crítico· CWE-89

LiteLLM SQL Injection Advisory

A vulnerable LiteLLM Proxy version can turn API-key verification into database exposure.

Ler o holofote →

crítico· CWE-94

NLTK Zip Slip Code Execution Advisory

A vulnerable NLTK downloader can turn compromised package archives into filesystem writes and code-execution risk.

Ler o holofote →

crítico· CWE-506

TanStack ArkType Adapter Malware Advisory

Known malicious npm package versions can put CI and developer secrets at install-time risk.

Ler o holofote →

crítico· CWE-913

vm2 Sandbox Breakout Advisory

A vulnerable JavaScript sandbox dependency can put untrusted-code boundaries at risk.

Ler o holofote →

alto· CWE-506

Compromised codfish GitHub Action

Release workflows should not keep pointing at compromised Action refs.

Ler o holofote →

alto· CWE-862

Gitea Composer Source-Link Permission Advisory

Pinned affected Gitea server images need a deployment upgrade.

Ler o holofote →

alto· CWE-22

Gogs Directory Traversal Dependency Advisory

An affected Gogs runtime can put file-upload path handling on a traversal boundary.

Ler o holofote →

alto· CWE-22

Gradio Windows Python Path Traversal Advisory

Gradio apps served from Windows on Python 3.13+ can leak files the app process can read.

Ler o holofote →

alto· CWE-918

Next.js WebSocket SSRF Dependency Advisory

Affected self-hosted Next.js servers need a framework upgrade.

Ler o holofote →

alto· CWE-754

PDF.js JavaScript Execution Advisory

A vulnerable PDF viewer can turn a malicious document into script execution.

Ler o holofote →

alto· CWE-755

PickleScan ZIP CRC Bypass Advisory

A vulnerable PickleScan dependency can miss malicious model archives when scans fail open.

Ler o holofote →

alto· CWE-476

ws Excessive-Header DoS Advisory

Affected ws server runtimes can crash when upgrade requests carry too many headers.

Ler o holofote →

06 / 07

Descoberta

alto· CWE-1395

Cruzamento com CVE

Versão detectada + base pública de CVE = uma lista de ataques já documentados.

Ler o holofote →

alto· CWE-489

Endpoints de debug e admin

Debug consoles and admin panels that should never be reachable from the internet.

Ler o holofote →

alto· CWE-538

Arquivos e diretórios de backup expostos

.env, .git, .DS_Store, backup.sql — arquivos que nunca deveriam ser públicos, são por acidente.

Ler o holofote →

médio· CWE-693

Postura de origem e proxy da Cloudflare

Se seu IP de origem é descobrível, o WAF da Cloudflare é contornável.

Ler o holofote →

médio· CWE-200

Introspection do GraphQL exposto

Introspection em produção entrega ao atacante todo o seu sistema de tipos.

Ler o holofote →

médio· CWE-693

Cruzamento com threat intel

Spamhaus DBL, URLhaus — a reputação do seu domínio vista de fora.

Ler o holofote →

baixo· CWE-200

Documentação de API exposta

Public Swagger and OpenAPI docs are an API map for you and for the attacker.

Ler o holofote →

baixo· CWE-200

Exposição específica da Netlify

URLs de deploy preview da Netlify, headers x-nf-*, erros em _redirects.

Ler o holofote →

baixo· CWE-281

Marcadores de conformidade de privacidade e cookies

Páginas exigidas pela LGPD/GDPR — presentes e linkadas, ou você corre risco de denúncia.

Ler o holofote →

baixo· CWE-200

Fingerprinting de tecnologia

Conhecer seu stack é metade do reconhecimento — frameworks desatualizados completam a outra metade.

Ler o holofote →

baixo· CWE-200

Exposição específica da Vercel

_next/static, headers x-vercel-*, URLs de preview — peculiaridades da Vercel que vazam mais do que deveriam.

Ler o holofote →

07 / 07

DNS

Find out which of these your app has: paste its URL for a free preview.

Rodar um scan →
Security Checks for AI-Built Apps: Supabase, Firebase, Secrets · FixVibe