FixVibe

// прожектор уязвимостей

What FixVibe checksin AI-built apps.

Security checks for apps built with Lovable, Bolt, v0, Cursor and other AI coding tools: Supabase and Firebase access rules, leaked secrets, security headers and more. 230+ checks run on every URL scan, 130+ more on verified domains and 190+ on connected GitHub repos.

01 / 07

Backend-as-a-Service

02 / 07

Секреты

03 / 07

HTTP и поверхность

04 / 07

Активные пробы

критический· CWE-639

Утечки данных между тенантами

Multi-tenant SaaS без enforce-ивания tenant ID утекает данные клиентов между организациями.

Читать прожектор →

критический· CWE-345

JWT alg=none Acceptance

A decoded token is not an authenticated identity.

Читать прожектор →

критический· CWE-78

Инъекция команд ОС

Когда пользовательский ввод становится частью shell-команды, shell выполняет всё, что напишет атакующий.

Читать прожектор →

критический· CWE-94

Серверная инъекция шаблонов (SSTI)

Если шаблонизатор воспринимает пользовательский ввод как шаблон, сервер воспринимает его как код.

Читать прожектор →

критический· CWE-89

SQL-инъекция

Когда пользовательский ввод становится частью запроса, база данных перестаёт быть твоей.

Читать прожектор →

высокий· CWE-287

Дефекты flow аутентификации

Логин, регистрация, сброс пароля — большинство угонов аккаунтов реально происходят здесь.

Читать прожектор →

высокий· CWE-918

Слепой SSRF (out-of-band)

Если сервер тянет URL-ы от пользователя, пользователь может заставить его тянуть внутренние сервисы.

Читать прожектор →

высокий· CWE-942

Неверная настройка CORS

Разрешающий Access-Control-Allow-Origin плюс credentials означает, что твоё API — общее API.

Читать прожектор →

высокий· CWE-79

DOM-XSS через URL-фрагмент

Современные SPA читают location.hash и пишут его в DOM — пейлоады атакующего едут вместе.

Читать прожектор →

высокий· CWE-434

Валидация загрузки файлов

Файлы, загруженные пользователем, — произвольные байты. Принимать их как «картинки» без проверки — звать RCE.

Читать прожектор →

высокий· CWE-770

Бомбы глубины GraphQL и обход батчинга

Гибкость GraphQL — это и его уязвимость: бомбы глубины, alias-батчинг, утечки field-suggestion.

Читать прожектор →

высокий· CWE-444

HTTP Request Smuggling

Front-прокси и бэкенд расходятся в том, где заканчивается запрос — атакующий едет по шву.

Читать прожектор →

высокий· CWE-639

IDOR / BOLA

Если твоё API доверяет клиенту слать правильный ID, клиент может слать любой ID.

Читать прожектор →

высокий· CWE-77

Инъекция промпта в LLM

Если твоя AI-фича доверяет пользовательскому вводу как инструкции, пользователь может переписать системный промпт.

Читать прожектор →

высокий· CWE-943

Инъекция операторов NoSQL

MongoDB-операторы в JSON, который контролирует пользователь, превращают запрос в wildcard.

Читать прожектор →

высокий· CWE-79

Отражённый межсайтовый скриптинг (XSS)

Тихий перехват: один не очищенный параметр выполняет код атакующего в браузерах твоих пользователей.

Читать прожектор →

высокий· CWE-611

XML External Entity (XXE)

Если XML-парсер резолвит внешние сущности, сервер читает файлы для атакующего.

Читать прожектор →

средний· CWE-203

Перечисление аккаунтов

Если логин отвечает по-разному, когда email есть и когда его нет, атакующие могут собрать список клиентов.

Читать прожектор →

средний· CWE-113

CRLF / Response Splitting

Если пользовательский ввод попадает в заголовок ответа, переводы строк позволяют атакующему писать свои заголовки.

Читать прожектор →

средний· CWE-352

Защита от CSRF

Если эндпоинты, меняющие состояние, не требуют CSRF-токен, сторонние сайты могут действовать как твои пользователи.

Читать прожектор →

средний· CWE-307

Отсутствие rate-limit

Без rate-limit на auth-эндпоинтах атакующий может делать credential stuffing на скорости канала.

Читать прожектор →

средний· CWE-693

Next.js Header Configuration Drift

Headers set on `/` do not always protect nested routes.

Читать прожектор →

средний· CWE-601

Open Redirect

Твой /redirect?url=…, не валидирующий целевой адрес — готовый фишинг-кит.

Читать прожектор →

критический· CWE-94 / CWE-502

ChromaDB Python Backend RCE Advisory

A self-hosted ChromaDB on the Python backend can run attacker code before login.

Читать прожектор →

05 / 07

Исходный код

высокий· CWE-798

Committed AI-Generated Secrets

AI snippets should not ship provider keys into git.

Читать прожектор →

высокий· CWE-94

Рискованные паттерны исходного кода

eval(), dangerouslySetInnerHTML, захардкоженные секреты — паттерны, которые SAST ловит уже 25 лет.

Читать прожектор →

высокий· CWE-284

Supabase RLS in Migrations

A public table without RLS is a future data leak.

Читать прожектор →

высокий· CWE-1395

Уязвимые зависимости

Твой package-lock.json содержит тысячи пакетов. У некоторых есть известные CVE.

Читать прожектор →

высокий· CWE-345

Проверка подписи webhook

Если обработчик webhook не проверяет подпись, кто угодно может подделать события.

Читать прожектор →

средний· CWE-693

AI-Generated Code Guardrails

Fast AI-assisted changes need repo-level security rails.

Читать прожектор →

средний· CWE-1357

Безопасность гигиены репозитория

Защита веток, пиннинг actions, гигиена секретов — то, как ведётся репозиторий, важнее самого кода.

Читать прожектор →

критический· CWE-78

AVideo Command Injection Advisory

An outdated AVideo Composer dependency can expose video-link import paths to command execution risk.

Читать прожектор →

критический· CWE-1321

deephas Prototype-Pollution Advisory

A vulnerable deephas dependency can put deep-path object handling on a prototype-pollution path.

Читать прожектор →

критический· CWE-89

Ghost Content API SQL Injection Advisory

A vulnerable Ghost dependency can put public content APIs on the database boundary.

Читать прожектор →

критический· CWE-89

LiteLLM SQL Injection Advisory

A vulnerable LiteLLM Proxy version can turn API-key verification into database exposure.

Читать прожектор →

критический· CWE-94

NLTK Zip Slip Code Execution Advisory

A vulnerable NLTK downloader can turn compromised package archives into filesystem writes and code-execution risk.

Читать прожектор →

критический· CWE-506

TanStack ArkType Adapter Malware Advisory

Known malicious npm package versions can put CI and developer secrets at install-time risk.

Читать прожектор →

критический· CWE-913

vm2 Sandbox Breakout Advisory

A vulnerable JavaScript sandbox dependency can put untrusted-code boundaries at risk.

Читать прожектор →

высокий· CWE-506

Compromised codfish GitHub Action

Release workflows should not keep pointing at compromised Action refs.

Читать прожектор →

высокий· CWE-862

Gitea Composer Source-Link Permission Advisory

Pinned affected Gitea server images need a deployment upgrade.

Читать прожектор →

высокий· CWE-22

Gogs Directory Traversal Dependency Advisory

An affected Gogs runtime can put file-upload path handling on a traversal boundary.

Читать прожектор →

высокий· CWE-22

Gradio Windows Python Path Traversal Advisory

Gradio apps served from Windows on Python 3.13+ can leak files the app process can read.

Читать прожектор →

высокий· CWE-918

Next.js WebSocket SSRF Dependency Advisory

Affected self-hosted Next.js servers need a framework upgrade.

Читать прожектор →

высокий· CWE-754

PDF.js JavaScript Execution Advisory

A vulnerable PDF viewer can turn a malicious document into script execution.

Читать прожектор →

высокий· CWE-755

PickleScan ZIP CRC Bypass Advisory

A vulnerable PickleScan dependency can miss malicious model archives when scans fail open.

Читать прожектор →

высокий· CWE-476

ws Excessive-Header DoS Advisory

Affected ws server runtimes can crash when upgrade requests carry too many headers.

Читать прожектор →

06 / 07

Discovery

высокий· CWE-1395

Сверка с CVE

Обнаруженная версия + публичная база CVE = список уже задокументированных атак.

Читать прожектор →

высокий· CWE-489

Debug- и admin-эндпоинты

Debug consoles and admin panels that should never be reachable from the internet.

Читать прожектор →

высокий· CWE-538

Открытые файлы и резервные директории

.env, .git, .DS_Store, backup.sql — файлы, которые никогда не должны быть публичными, оказываются такими случайно.

Читать прожектор →

средний· CWE-693

Поза origin и прокси Cloudflare

Если твой origin IP обнаружим, WAF Cloudflare обходим.

Читать прожектор →

средний· CWE-200

Открытая интроспекция GraphQL

Интроспекция в проде вручает атакующему всю систему типов.

Читать прожектор →

средний· CWE-693

Сверка с threat intel

Spamhaus DBL, URLhaus — репутация твоего домена снаружи.

Читать прожектор →

низкий· CWE-200

Открытая документация API

Public Swagger and OpenAPI docs are an API map for you and for the attacker.

Читать прожектор →

низкий· CWE-200

Утечки, специфичные для Netlify

URL Netlify deploy preview, заголовки x-nf-*, ошибки в _redirects.

Читать прожектор →

низкий· CWE-281

Маркеры соответствия требованиям приватности и cookie

Страницы, требуемые GDPR — должны существовать и быть слинкованы, иначе риск жалобы.

Читать прожектор →

низкий· CWE-200

Фингерпринтинг технологий

Знать твой стек — половина разведки, устаревшие фреймворки добавляют вторую половину.

Читать прожектор →

низкий· CWE-200

Утечки, специфичные для Vercel

_next/static, заголовки x-vercel-*, preview-URL — Vercel-измы, утекающие больше, чем должны.

Читать прожектор →

07 / 07

DNS

Security Checks for AI-Built Apps: Supabase, Firebase, Secrets · FixVibe