FixVibe

// docs / changelog

Журнал изменений

FixVibe обновления сканера: новое покрытие, улучшения безопасности и точности. Сначала самые новые записи.

September 26, 2026

  • УЛУЧШЕНОClearer evidence for security header checks. Header checks now capture the response context needed to recheck a supported deployed fix. Unavailable, changed, or blocked responses do not count as proof that an issue is fixed. It also recognizes invalid MIME-sniffing protection values more accurately.
  • НОВОЕKnown-vulnerability checks, September 2026. 16 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

9 сентября 2026 г.

  • НОВОЕShai-Hulud. Сканирование репозиториев GitHub теперь выявляет убедительные признаки повторного появления npm-кампании в сентябре 2026 года без загрузки или запуска пакетов.

7 сентября 2026

  • ИСПРАВЛЕНОБолее надёжное сканирование. Исправлено зависание при сканировании сайтов, возвращающих большие сжатые ответы.
  • УЛУЧШЕНОБолее надёжное сканирование. Крупные сканирования теперь можно безопасно возобновлять без потери обнаруженных проблем.

2026-08-04

  • НОВОЕKnown-vulnerability checks, August 2026. 7 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

21 июля 2026 г.

  • НОВОЕПроверка рекомендаций по зависимостям Next.js WebSocket SSRF. Сканирование репозитория GitHub теперь может помечать манифест Next.js и доказательства файла блокировки, связанные с CVE-2026-44578 / GHSA-c4j6-fc7j-m34r. Выводы остаются основанными на версиях, в них говорится, что развертывания, размещенные на Vercel, не затронуты, и никогда не отправляют обновления WebSocket, не проверяют внутренние адресаты и не требуют подтверждения SSRF в реальном времени.
  • НОВОЕKnown-vulnerability checks, July 2026. 43 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

13 июля 2026 г.

  • НОВОЕInjective Labs npm wallet-key stealer advisory check. Repo scans now flag package manifests and lockfiles resolving @injectivelabs/sdk-ts 1.20.21 or related @injectivelabs 1.20.21 packages tied to the compromised SDK. Findings stay version-based: FixVibe does not install packages, execute dependency code, derive wallets, contact exfiltration infrastructure, or claim key theft.
  • НОВОЕReact Server Components CVE-2026-23864 advisory check. Repo scans now report npm manifest and lockfile evidence for react-server-dom-webpack, react-server-dom-parcel, or react-server-dom-turbopack versions affected by GHSA-83fc-fqcc-2hmg as version-based advisory context; they do not send crafted RSC requests, probe Server Function endpoints, crash-test services, or claim live denial-of-service confirmation.

2026-07-02

  • ИСПРАВЛЕНОLegal-link false positives reduced. Privacy and terms links that are visible after client-side rendering now count correctly, so SPA footers are not reported as missing when users can see those links.

30 июня 2026 г.

  • НОВОЕcodfish semantic-release GitHub Action compromise check. Repo scans can now flag workflow YAML references to codfish/semantic-release-action refs associated with the June 2026 compromise, reporting source/config evidence only. The check does not run GitHub Actions, read CI secrets, inspect runners, or claim credential theft.
  • НОВОЕKnown-vulnerability checks, June 2026. 67 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

June 18, 2026

  • НОВОЕMastra easy-day-js advisory check. GitHub repo scans flag easy-day-js manifest and lockfile evidence tied to the June 2026 Mastra npm incident. The finding stays limited to repository dependency evidence and does not verify stale npm owners, run package scripts, inspect hosts, or assert credential theft.

June 14, 2026

  • ИСПРАВЛЕНОDOM XSS fragment probe stability fix. Verified active scans now skip the DOM fragment probe cleanly when browser automation is unavailable at startup, so reports no longer show internal browser-context errors for that check.
  • УЛУЧШЕНОExpanded Red Hat npm worm coverage. GitHub repo scans now include additional Wiz-reported @redhat-cloud-services package versions for the Miasma campaign, while still reporting repository dependency evidence without installing packages, executing lifecycle scripts, or claiming credential theft.
  • НОВОЕKnown npm typosquat package check. GitHub repo scans can now flag package manifests and lockfiles that resolve Microsoft-reported vpmdhaj npm typosquat package versions, reporting version-based advisory evidence without installing packages, executing lifecycle scripts, fetching tarballs, contacting attacker infrastructure, or claiming credential theft.
  • НОВОЕCodex Remote UI token-stealing npm package check. GitHub repo scans can now flag package manifests and lockfiles that resolve codexui-android 0.1.82 or newer, reporting version-based advisory evidence without installing the package, executing it, reading Codex auth files, contacting exfiltration infrastructure, or claiming token theft.
  • НОВОЕClaude Code GitHub Action workflow repo check. GitHub repo scans can now flag Claude Code Action workflows with mutable action refs, broad workflow token permissions, or risky access override inputs, reporting workflow YAML evidence without running Actions, executing Claude Code, reading CI secrets, or claiming prompt-injection exploitation.
  • НОВОЕNode-gyp / Phantom Gyp npm worm repo check. GitHub repo scans can now flag package manifests or lockfiles that resolve known malicious npm package versions from the binding.gyp supply-chain campaign, or flag matching binding.gyp source evidence, without running npm install, executing node-gyp, downloading tarballs, or claiming credential theft.

June 11, 2026

  • НОВОЕTanStack ArkType adapter malware dependency check. GitHub repo scans can now flag package manifests and lockfiles that resolve @tanstack/arktype-adapter to malicious versions 1.166.12 or 1.166.15 from CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx, reporting version-based advisory evidence without running npm install, executing lifecycle scripts, downloading tarballs, or claiming credential theft.
  • НОВОЕRed Hat npm worm dependency advisory check. GitHub repo scans can now flag package manifests and lockfiles that resolve known compromised @redhat-cloud-services npm versions associated with the credential-stealing worm campaign, reporting dependency evidence without executing install scripts or claiming credential theft.

May 27, 2026

  • НОВОЕKnown-vulnerability checks, May 2026. 33 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

May 25, 2026

  • ИСПРАВЛЕНОActive scan reliability and SSTI accuracy fix. Active scans now safely store response-derived evidence that contains unsupported control characters, and SSTI reporting requires stronger target-specific template-evaluation evidence instead of common page or static-asset content.

16 May 2026

  • НОВОЕActive scans via REST API and MCP. Активное сканирование теперь можно запускать из REST и MCP для проверенных доменов, которые были явно авторизованы с панели управления. Разрешение может быть отозвано в любое время.
  • НОВОЕSafer authorization levels for active scans. Авторизация домена теперь отличает более безопасные автоматические активные проверки от более глубокого активного тестирования, поэтому команды могут автоматизировать правильный уровень проверки для каждого домена.
  • НОВОЕFirst-use webhook for API/MCP active scans. Вебхук может уведомлять команды о первом запуске API/MCP-triggered активного сканирования нового авторизованного домена.
  • УЛУЧШЕНОImproved Referrer-Policy findings. Missing or weak Referrer-Policy results now separate URL-referrer leakage from broad information exposure, show document-response evidence, and include generic plus static-host remediation guidance.
  • УЛУЧШЕНОImproved Permissions-Policy findings. Missing or weak Permissions-Policy results now show feature-level evidence, separate broad feature allowlists from missing hardening, and include generic plus static-host remediation guidance for common hosts, proxies, and app servers.
  • УЛУЧШЕНОImproved clickjacking header prompts. Missing X-Frame-Options findings now point agents to CSP frame-ancestors as the modern protection, add Vercel/static SPA header guidance, and verify x-frame-options with CSP.
  • УЛУЧШЕНОCSP header evidence and fix prompts improved. Отчеты об отсутствующих-CSP теперь включают более четкий контекст хостинга и ответа, а также более безопасные рекомендации по исправлению с учетом инфраструктуры.
  • ИСПРАВЛЕНОVercel path-probe false positives reduced. FixVibe теперь требует более веских доказательств для конкретного приложения, прежде чем сообщать об обнаруженных артефактах платформы при развертываниях, которые перезаписывают неизвестные маршруты в оболочку приложения.
  • ИСПРАВЛЕНОНаходки по комплаенсу больше не носят вводящих в заблуждение CWE-меток. Раньше проверка legal-compliance помечала «отсутствует политика конфиденциальности» и «отсутствуют условия» меткой CWE-359 (раскрытие PII), что не описывает реальный пробел. Теперь эти находки публикуются без CWE — это вопросы комплаенса, а не классифицируемые уязвимости.

15 мая 2026 г.

  • НОВОЕRepository secret leak check. GitHub repo scans can now flag hardcoded provider keys and other secrets committed to source, with evidence masked and the standard FixVibe rotation prompt included.
  • НОВОЕVercel deployment protection check. Пассивное сканирование теперь может помечать общедоступные URL-адреса развертывания, созданные *.vercel.app, которые отвечают без Vercel Deployment Protection, в то время как существующие проверки заголовков продолжают проверять CSP, HSTS и усиление защиты браузера.

14 мая 2026 г.

  • УЛУЧШЕНОСканирование Firebase rules detection improved. BaaS теперь обнаруживает больше форм приложений Firebase и использует доказательства, доступные только для чтения, для выявления рискованного раскрытия общедоступных данных.

13 мая 2026 г.

  • НОВОЕRepo Supabase RLS migration check. GitHub сканирование репозитория теперь может помечать Supabase SQL миграции, которые создают общедоступные таблицы без соответствующего оператора ALTER TABLE ... ENABLE ROW LEVEL SECURITY.
  • НОВОЕSupabase Storage posture check. Пассивное сканирование теперь позволяет проверять общедоступные Supabase сегменты хранилища и анонимные списки объектов наряду с существующими проверками RLS и ключей.
  • НОВОЕAI-generated code guardrail check. GitHub сканирования репозитория теперь могут отмечать отсутствие автоматизации безопасности при сканировании кода, секретном сканировании, обновлениях зависимостей и инструкциях AI-агента.

12 мая 2026 г.

  • НОВОЕRepo web-app risk checklist. GitHub сканирование репозитория теперь может выявлять риски кода с высокой степенью достоверности OWASP-style, такие как необработанная интерполяция SQL, небезопасные приемники HTML, подстановочный знак CORS, отключенная проверка TLS и слабые резервные секретные JWT.
  • НОВОЕNext.js middleware-bypass check. Активное сканирование проверенных доменов теперь может подтверждать воздействие CVE-2025-29927 на маршрутах, защищенных промежуточным программным обеспечением, прежде чем сообщать об этом, а отчеты включают стандартный запрос FixVibe AI на исправление.

9 мая 2026 г.

  • БЕЗОПАСНОСТЬCross-origin scope hardening. Активное сканирование и проверка активов клиента теперь остаются в пределах авторизованной целевой области и позволяют избежать переноса предоставленных клиентом учетных данных при перенаправлениях между источниками.
  • ИСПРАВЛЕНОSupabase RLS check is now strictly read-only. Supabase проверки положения теперь избегают попыток записи и фокусируются на сигналах безопасного воздействия. Активное тестирование проверенной области остается границей для более глубокого подтверждения.
  • УЛУЧШЕНОНаходки security headers применяются только к root HTML responses. Отсутствие CSP, Permissions-Policy, X-Frame-Options или Referrer-Policy на 204, JSON API, file download или 404 больше не создает finding. HSTS и X-Content-Type-Options по-прежнему оцениваются на всех responses.
  • УЛУЧШЕНОAuth-flow and rate-limit checks now require stronger evidence. FixVibe теперь сообщает об этих проблемах только тогда, когда поведение приложения явно подтверждает обнаружение, уменьшая шум от общих страниц ошибок и неподдерживаемых методов.
  • УЛУЧШЕНОFile-upload findings tier by exploitability evidence. Отчеты о загрузке файлов теперь отделяют сигналы принятия с низкой степенью достоверности от более убедительных доказательств рискованного поведения при обслуживании, что снижает чрезмерную серьезность для доброкачественных обработчиков загрузки.

7 мая 2026 г.

  • ИСПРАВЛЕНОThreat-intel listing accuracy improved. FixVibe теперь отличает реальные доказательства черного списка от диагностики преобразователя, поэтому данные об угрозах не переоценивают ответы поиска на стороне инфраструктуры.
  • НОВОЕGitHub repo scans. Подключи repo, и FixVibe проверит source на leaked Supabase service keys, Firebase admin tokens, рискованные workflow files и outdated dependencies — даже не загружая твой deployed site. См. Типы сканирования.
  • НОВОЕSAST checks для рискованного JavaScript. Repo scans теперь flag new Function() и setTimeout("string") — оба эквивалентны eval(), если получают untrusted input.
  • ИСПРАВЛЕНОЛожные findings «exposed file» на сайтах Vercel / Cloudflare. Голые responses 403 Forbidden больше не reported as «file exists» — большинство edge providers возвращают 403 для подозрительных paths независимо от того, есть ли там file. Теперь перед flagging мы требуем positive HTTP signal.
  • ИСПРАВЛЕНОRepo-code false positives reduced. Сканирование репозитория теперь позволяет избежать пометки условий безопасности в комментариях, документации, помощниках по тестированию и явно только в серверном контексте для нескольких проверок кода с высоким уровнем сигнала.
  • ИСПРАВЛЕНОSupabase anon key в localStorage больше не reported as JWT-in-storage finding — anon key является публично предназначенным client token. Настоящие service-role tokens в browser storage теперь critical с более ясным title.
  • ИСПРАВЛЕНОCSP weakness detection improved. Content-Security-Policy проверки теперь выявляют более либеральные политики источника, сохраняя при этом доказательства и исправления сосредоточенными на эффективной политике браузера.
  • ИСПРАВЛЕНОReflected-XSS check tightened. При активном сканировании теперь требуются более убедительные доказательства, прежде чем сообщать о рисках, связанных с контекстом исполняемого файла, что снижает количество ложных срабатываний из-за несвязанной разметки на странице.
  • ИСПРАВЛЕНОDomain verification корректно обрабатывает redirects apex ↔ www и яснее объясняет, какое value указывать в поле Host для TXT-record.

Формат

Каждая запись помечена тегом, чтобы ты мог быстро просматривать:

  • НОВОЕ Новая проверка, поверхность или функция.
  • УЛУЧШЕНО Существующее поведение стало лучше — точнее, быстрее, понятнее.
  • ИСПРАВЛЕНО Баг, который мы выпустили, а потом исправили.
  • БЕЗОПАСНОСТЬ Усиление защиты, исправления уязвимостей или изменения для compliance.

Заметил, что что-то сломалось и здесь не записано? Напиши на support@fixvibe.app.

Журнал изменений — Docs · FixVibe