FixVibe

// docs / changelog

Registro de alterações

FixVibe atualizações do mecanismo de varredura: nova cobertura, melhorias de segurança e melhorias de precisão. Entradas mais recentes primeiro.

September 26, 2026

  • MELHORADOClearer evidence for security header checks. Header checks now capture the response context needed to recheck a supported deployed fix. Unavailable, changed, or blocked responses do not count as proof that an issue is fixed. It also recognizes invalid MIME-sniffing protection values more accurately.
  • NOVOKnown-vulnerability checks, September 2026. 16 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

9 de setembro de 2026

  • NOVOShai-Hulud. As verificações de repositórios GitHub agora detectam evidências fortes ligadas ao ressurgimento da campanha npm de setembro de 2026 sem baixar nem executar pacotes.

7 de setembro de 2026

  • CORRIGIDOVarreduras mais confiáveis. Corrigido um travamento ao verificar sites que retornam respostas compactadas de grande tamanho.
  • MELHORADOVarreduras mais confiáveis. Varreduras grandes agora podem ser retomadas com segurança sem perder os problemas encontrados.

2026-08-04

  • NOVOKnown-vulnerability checks, August 2026. 7 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

21 de julho de 2026

  • NOVOVerificação de aconselhamento de dependência Next.js WebSocket SSRF. As varreduras de repositório do GitHub agora podem sinalizar o manifesto Next.js e evidências de arquivo de bloqueio associadas a CVE-2026-44578/GHSA-c4j6-fc7j-m34r. As descobertas permanecem baseadas na versão, afirmam que as implantações hospedadas pelo Vercel não são afetadas e nunca enviam atualizações de WebSocket, investigam destinos internos ou solicitam confirmação de SSRF ao vivo.
  • NOVOKnown-vulnerability checks, July 2026. 43 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

13 de julho de 2026

  • NOVOInjective Labs npm wallet-key stealer advisory check. Repo scans now flag package manifests and lockfiles resolving @injectivelabs/sdk-ts 1.20.21 or related @injectivelabs 1.20.21 packages tied to the compromised SDK. Findings stay version-based: FixVibe does not install packages, execute dependency code, derive wallets, contact exfiltration infrastructure, or claim key theft.
  • NOVOReact Server Components CVE-2026-23864 advisory check. Repo scans now report npm manifest and lockfile evidence for react-server-dom-webpack, react-server-dom-parcel, or react-server-dom-turbopack versions affected by GHSA-83fc-fqcc-2hmg as version-based advisory context; they do not send crafted RSC requests, probe Server Function endpoints, crash-test services, or claim live denial-of-service confirmation.

2026-07-02

  • CORRIGIDOLegal-link false positives reduced. Privacy and terms links that are visible after client-side rendering now count correctly, so SPA footers are not reported as missing when users can see those links.

30 de junho de 2026

  • NOVOcodfish semantic-release GitHub Action compromise check. Repo scans can now flag workflow YAML references to codfish/semantic-release-action refs associated with the June 2026 compromise, reporting source/config evidence only. The check does not run GitHub Actions, read CI secrets, inspect runners, or claim credential theft.
  • NOVOKnown-vulnerability checks, June 2026. 67 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

June 18, 2026

  • NOVOMastra easy-day-js advisory check. GitHub repo scans flag easy-day-js manifest and lockfile evidence tied to the June 2026 Mastra npm incident. The finding stays limited to repository dependency evidence and does not verify stale npm owners, run package scripts, inspect hosts, or assert credential theft.

June 14, 2026

  • CORRIGIDODOM XSS fragment probe stability fix. Verified active scans now skip the DOM fragment probe cleanly when browser automation is unavailable at startup, so reports no longer show internal browser-context errors for that check.
  • MELHORADOExpanded Red Hat npm worm coverage. GitHub repo scans now include additional Wiz-reported @redhat-cloud-services package versions for the Miasma campaign, while still reporting repository dependency evidence without installing packages, executing lifecycle scripts, or claiming credential theft.
  • NOVOKnown npm typosquat package check. GitHub repo scans can now flag package manifests and lockfiles that resolve Microsoft-reported vpmdhaj npm typosquat package versions, reporting version-based advisory evidence without installing packages, executing lifecycle scripts, fetching tarballs, contacting attacker infrastructure, or claiming credential theft.
  • NOVOCodex Remote UI token-stealing npm package check. GitHub repo scans can now flag package manifests and lockfiles that resolve codexui-android 0.1.82 or newer, reporting version-based advisory evidence without installing the package, executing it, reading Codex auth files, contacting exfiltration infrastructure, or claiming token theft.
  • NOVOClaude Code GitHub Action workflow repo check. GitHub repo scans can now flag Claude Code Action workflows with mutable action refs, broad workflow token permissions, or risky access override inputs, reporting workflow YAML evidence without running Actions, executing Claude Code, reading CI secrets, or claiming prompt-injection exploitation.
  • NOVONode-gyp / Phantom Gyp npm worm repo check. GitHub repo scans can now flag package manifests or lockfiles that resolve known malicious npm package versions from the binding.gyp supply-chain campaign, or flag matching binding.gyp source evidence, without running npm install, executing node-gyp, downloading tarballs, or claiming credential theft.

June 11, 2026

  • NOVOTanStack ArkType adapter malware dependency check. GitHub repo scans can now flag package manifests and lockfiles that resolve @tanstack/arktype-adapter to malicious versions 1.166.12 or 1.166.15 from CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx, reporting version-based advisory evidence without running npm install, executing lifecycle scripts, downloading tarballs, or claiming credential theft.
  • NOVORed Hat npm worm dependency advisory check. GitHub repo scans can now flag package manifests and lockfiles that resolve known compromised @redhat-cloud-services npm versions associated with the credential-stealing worm campaign, reporting dependency evidence without executing install scripts or claiming credential theft.

May 27, 2026

  • NOVOKnown-vulnerability checks, May 2026. 33 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

May 25, 2026

  • CORRIGIDOActive scan reliability and SSTI accuracy fix. Active scans now safely store response-derived evidence that contains unsupported control characters, and SSTI reporting requires stronger target-specific template-evaluation evidence instead of common page or static-asset content.

16 May 2026

  • NOVOActive scans via REST API and MCP. As verificações ativas agora podem ser acionadas de REST e MCP em domínios verificados que foram explicitamente autorizados no painel. A autorização é revogável a qualquer momento.
  • NOVOSafer authorization levels for active scans. A autorização de domínio agora distingue verificações ativas automatizadas mais seguras de testes ativos mais profundos, para que as equipes possam automatizar o nível certo de verificação para cada domínio.
  • NOVOFirst-use webhook for API/MCP active scans. Um webhook pode notificar as equipes na primeira vez que uma verificação ativa API/MCP-triggered é executada em um domínio recém-autorizado.
  • MELHORADOImproved Referrer-Policy findings. Missing or weak Referrer-Policy results now separate URL-referrer leakage from broad information exposure, show document-response evidence, and include generic plus static-host remediation guidance.
  • MELHORADOImproved Permissions-Policy findings. Missing or weak Permissions-Policy results now show feature-level evidence, separate broad feature allowlists from missing hardening, and include generic plus static-host remediation guidance for common hosts, proxies, and app servers.
  • MELHORADOImproved clickjacking header prompts. Missing X-Frame-Options findings now point agents to CSP frame-ancestors as the modern protection, add Vercel/static SPA header guidance, and verify x-frame-options with CSP.
  • MELHORADOOs relatórios CSP header evidence and fix prompts improved. Missing-CSP agora incluem hospedagem e contexto de resposta mais claros, além de orientações de correção mais seguras e baseadas na estrutura.
  • CORRIGIDOVercel path-probe false positives reduced. FixVibe agora requer evidências mais fortes específicas do aplicativo antes de relatar artefatos de estrutura expostos em implantações que reescrevem rotas desconhecidas para o shell do aplicativo.
  • CORRIGIDOOs achados de conformidade não levam mais etiquetas CWE enganosas. O check legal-compliance marcava "política de privacidade ausente" e "termos ausentes" com CWE-359 (exposição de PII), o que não descreve a lacuna real. Esses achados agora saem sem CWE — são itens de conformidade, não fraquezas de segurança classificáveis.

15 de maio de 2026

  • NOVORepository secret leak check. GitHub repo scans can now flag hardcoded provider keys and other secrets committed to source, with evidence masked and the standard FixVibe rotation prompt included.
  • NOVOVercel deployment protection check. As varreduras passivas agora podem sinalizar URLs de implantação públicos *.vercel.app gerados que respondem sem Vercel Deployment Protection, enquanto as verificações de cabeçalho existentes continuam a auditar CSP, HSTS e proteção do navegador.

14 de maio de 2026

  • MELHORADOAs varreduras Firebase rules detection improved. BaaS agora detectam mais formatos de aplicativos Firebase e usam evidências somente leitura para identificar exposições arriscadas a dados públicos.

13 de maio de 2026

  • NOVORepo Supabase RLS migration check. GitHub repo scans agora podem sinalizar Supabase SQL migrações que criam tabelas públicas sem uma instrução ALTER TABLE ... ENABLE ROW LEVEL SECURITY correspondente.
  • NOVOSupabase Storage posture check. As varreduras passivas agora podem revisar Supabase buckets de armazenamento públicos e exposição anônima de listagem de objetos junto com RLS existentes e verificações de chave.
  • NOVOAI-generated code guardrail check. GitHub repo scans agora podem sinalizar falta de automação de segurança em torno de varredura de código, varredura secreta, atualizações de dependências e AI- instruções do agente.

12 de maio de 2026

  • NOVORepo web-app risk checklist. GitHub repo scans agora podem sinalizar riscos de código de estilo OWASP- de alta confiança, como interpolação SQL bruta, coletores HTML inseguros, curinga credenciado CORS, verificação TLS desabilitada e substitutos secretos JWT fracos.
  • NOVONext.js middleware-bypass check. As varreduras ativas para domínios verificados agora podem confirmar a exposição CVE-2025-29927 em rotas protegidas por middleware antes de relatá-la, e os relatórios incluem o prompt de correção padrão FixVibe AI para correção.

9 de maio de 2026

  • SEGURANÇACross-origin scope hardening. As varreduras ativas e as verificações de ativos do cliente agora permanecem dentro do escopo de destino autorizado e evitam o transporte de credenciais fornecidas pelo cliente em redirecionamentos de origem cruzada.
  • CORRIGIDOSupabase RLS check is now strictly read-only. Supabase verificações de postura agora evitam tentativas de gravação e se concentram em sinais de exposição seguros. O teste ativo de domínio verificado continua sendo o limite para uma confirmação mais profunda.
  • MELHORADOFindings de headers de segurança só se aplicam a respostas HTML raiz. CSP, Permissions-Policy, X-Frame-Options ou Referrer-Policy ausentes em 204, API JSON, download de arquivo ou 404 não geram mais finding. HSTS e X-Content-Type-Options continuam avaliados em todas as respostas.
  • MELHORADOAuth-flow and rate-limit checks now require stronger evidence. FixVibe agora relata esses problemas somente quando o comportamento do aplicativo suporta claramente a descoberta, reduzindo o ruído de páginas de erro genéricas e métodos não suportados.
  • MELHORADOFile-upload findings tier by exploitability evidence. Os relatórios de upload de arquivos agora separam os sinais de aceitação de baixa confiança das evidências mais fortes de comportamento de veiculação arriscado, reduzindo o excesso de severidade em manipuladores de upload benignos.

7 de maio de 2026

  • CORRIGIDOThreat-intel listing accuracy improved. FixVibe agora distingue evidências reais de listas de bloqueio de diagnósticos de resolvedores, para que as descobertas de informações sobre ameaças não relatem excessivamente as respostas de pesquisa do lado da infraestrutura.
  • NOVOVarreduras de repositório GitHub. Conecte um repo e o FixVibe verifica o código-fonte em busca de chaves de serviço Supabase vazadas, tokens admin Firebase, arquivos de workflow arriscados e dependências desatualizadas — sem nunca carregar seu site implantado. Veja Tipos de varredura.
  • NOVOChecks SAST para JavaScript arriscado. Varreduras de repo agora sinalizam new Function() e setTimeout("string") — ambos equivalentes a eval() quando alimentados com entrada não confiável.
  • CORRIGIDOFalsos findings de “arquivo exposto” em sites Vercel / Cloudflare. Respostas 403 Forbidden simples não são mais reportadas como “arquivo existe” — a maioria dos provedores de borda retorna 403 para caminhos com aparência suspeita, exista ou não o arquivo. Agora exigimos um sinal HTTP positivo antes de sinalizar.
  • CORRIGIDORepo-code false positives reduced. As varreduras de repositório agora evitam sinalizar termos de segurança em comentários, documentação, auxiliares de teste e contextos claramente apenas de servidor para várias verificações de código de alto sinal.
  • CORRIGIDOChave anon do Supabase em localStorage não é mais reportada como finding de JWT em storage — a chave anon é o token cliente intencionalmente público. Tokens service-role reais em armazenamento do navegador agora são critical com título mais claro.
  • CORRIGIDOAs verificações CSP weakness detection improved. Content-Security-Policy agora capturam políticas de origem mais permissivas, mantendo as evidências e a correção focadas na política eficaz do navegador.
  • CORRIGIDOReflected-XSS check tightened. As verificações ativas agora exigem evidências de reflexão mais fortes antes de relatar o risco do contexto executável, reduzindo falsos positivos de marcações não relacionadas na página.
  • CORRIGIDOA verificação de domínio lida corretamente com redirects apex ↔ www e deixa mais claro qual valor entra no campo Host do registro TXT.

Formato

Cada entrada recebe uma tag para você poder passar os olhos:

  • NOVO Um novo check, superfície ou recurso.
  • MELHORADO Comportamento existente ficou melhor — mais preciso, mais rápido, mais claro.
  • CORRIGIDO Um bug que enviamos e depois corrigimos.
  • SEGURANÇA Reforço, correções de vulnerabilidade ou mudanças de conformidade.

Viu algo que quebrou e não está registrado aqui? Envie e-mail para support@fixvibe.app.

Registro de alterações — Docs · FixVibe