FixVibe

// docs / changelog

Değişiklik günlüğü

FixVibe tarama motoru güncellemeleri: yeni kapsam, güvenlik iyileştirmeleri ve doğruluk iyileştirmeleri. Önce en yeni girişler.

September 26, 2026

  • İYİLEŞTİRİLDİClearer evidence for security header checks. Header checks now capture the response context needed to recheck a supported deployed fix. Unavailable, changed, or blocked responses do not count as proof that an issue is fixed. It also recognizes invalid MIME-sniffing protection values more accurately.
  • YENİKnown-vulnerability checks, September 2026. 16 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

9 Eylül 2026

  • YENİShai-Hulud. GitHub depo taramaları artık paketleri indirmeden veya çalıştırmadan Eylül 2026 npm kampanyasının yeniden ortaya çıkışıyla bağlantılı güçlü kanıtları tespit ediyor.

7 Eylül 2026

  • DÜZELTİLDİDaha güvenilir taramalar. Büyük sıkıştırılmış yanıtlar döndüren siteler taranırken yaşanan takılma giderildi.
  • İYİLEŞTİRİLDİDaha güvenilir taramalar. Büyük taramalar artık bulgular kaybolmadan güvenle sürdürülebilir.

2026-08-04

  • YENİKnown-vulnerability checks, August 2026. 7 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

21 Temmuz 2026

  • YENİNext.js WebSocket SSRF bağımlılığı danışma denetimi. GitHub repo taramaları artık Next.js bildirimini işaretleyebilir ve CVE-2026-44578 / GHSA-c4j6-fc7j-m34r ile ilişkili dosya kanıtlarını kilitleyebilir. Bulgular sürüm tabanlı olmaya devam ediyor, Vercel tarafından barındırılan dağıtımların etkilenmediğini belirtiyor ve hiçbir zaman WebSocket yükseltmeleri göndermiyor, dahili hedefleri araştırmıyor veya canlı SSRF onayı talep etmiyor.
  • YENİKnown-vulnerability checks, July 2026. 43 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

13 Temmuz 2026

  • YENİInjective Labs npm wallet-key stealer advisory check. Repo scans now flag package manifests and lockfiles resolving @injectivelabs/sdk-ts 1.20.21 or related @injectivelabs 1.20.21 packages tied to the compromised SDK. Findings stay version-based: FixVibe does not install packages, execute dependency code, derive wallets, contact exfiltration infrastructure, or claim key theft.
  • YENİReact Server Components CVE-2026-23864 advisory check. Repo scans now report npm manifest and lockfile evidence for react-server-dom-webpack, react-server-dom-parcel, or react-server-dom-turbopack versions affected by GHSA-83fc-fqcc-2hmg as version-based advisory context; they do not send crafted RSC requests, probe Server Function endpoints, crash-test services, or claim live denial-of-service confirmation.

2026-07-02

  • DÜZELTİLDİLegal-link false positives reduced. Privacy and terms links that are visible after client-side rendering now count correctly, so SPA footers are not reported as missing when users can see those links.

30 Haziran 2026

  • YENİcodfish semantic-release GitHub Action compromise check. Repo scans can now flag workflow YAML references to codfish/semantic-release-action refs associated with the June 2026 compromise, reporting source/config evidence only. The check does not run GitHub Actions, read CI secrets, inspect runners, or claim credential theft.
  • YENİKnown-vulnerability checks, June 2026. 67 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

June 18, 2026

  • YENİMastra easy-day-js advisory check. GitHub repo scans flag easy-day-js manifest and lockfile evidence tied to the June 2026 Mastra npm incident. The finding stays limited to repository dependency evidence and does not verify stale npm owners, run package scripts, inspect hosts, or assert credential theft.

June 14, 2026

  • DÜZELTİLDİDOM XSS fragment probe stability fix. Verified active scans now skip the DOM fragment probe cleanly when browser automation is unavailable at startup, so reports no longer show internal browser-context errors for that check.
  • İYİLEŞTİRİLDİExpanded Red Hat npm worm coverage. GitHub repo scans now include additional Wiz-reported @redhat-cloud-services package versions for the Miasma campaign, while still reporting repository dependency evidence without installing packages, executing lifecycle scripts, or claiming credential theft.
  • YENİKnown npm typosquat package check. GitHub repo scans can now flag package manifests and lockfiles that resolve Microsoft-reported vpmdhaj npm typosquat package versions, reporting version-based advisory evidence without installing packages, executing lifecycle scripts, fetching tarballs, contacting attacker infrastructure, or claiming credential theft.
  • YENİCodex Remote UI token-stealing npm package check. GitHub repo scans can now flag package manifests and lockfiles that resolve codexui-android 0.1.82 or newer, reporting version-based advisory evidence without installing the package, executing it, reading Codex auth files, contacting exfiltration infrastructure, or claiming token theft.
  • YENİClaude Code GitHub Action workflow repo check. GitHub repo scans can now flag Claude Code Action workflows with mutable action refs, broad workflow token permissions, or risky access override inputs, reporting workflow YAML evidence without running Actions, executing Claude Code, reading CI secrets, or claiming prompt-injection exploitation.
  • YENİNode-gyp / Phantom Gyp npm worm repo check. GitHub repo scans can now flag package manifests or lockfiles that resolve known malicious npm package versions from the binding.gyp supply-chain campaign, or flag matching binding.gyp source evidence, without running npm install, executing node-gyp, downloading tarballs, or claiming credential theft.

June 11, 2026

  • YENİTanStack ArkType adapter malware dependency check. GitHub repo scans can now flag package manifests and lockfiles that resolve @tanstack/arktype-adapter to malicious versions 1.166.12 or 1.166.15 from CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx, reporting version-based advisory evidence without running npm install, executing lifecycle scripts, downloading tarballs, or claiming credential theft.
  • YENİRed Hat npm worm dependency advisory check. GitHub repo scans can now flag package manifests and lockfiles that resolve known compromised @redhat-cloud-services npm versions associated with the credential-stealing worm campaign, reporting dependency evidence without executing install scripts or claiming credential theft.

May 27, 2026

  • YENİKnown-vulnerability checks, May 2026. 33 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

May 25, 2026

  • DÜZELTİLDİActive scan reliability and SSTI accuracy fix. Active scans now safely store response-derived evidence that contains unsupported control characters, and SSTI reporting requires stronger target-specific template-evaluation evidence instead of common page or static-asset content.

16 May 2026

  • YENİActive scans via REST API and MCP. Etkin taramalar artık REST ve MCP üzerinden kontrol panelinden açıkça yetkilendirilmiş doğrulanmış alanlara karşı tetiklenebilir. Yetki herhangi bir zamanda iptal edilebilir.
  • YENİSafer authorization levels for active scans. Alan adı yetkilendirmesi artık daha güvenli otomatik aktif kontrolleri daha derin aktif testlerden ayırıyor, böylece ekipler her alan adı için doğru doğrulama düzeyini otomatikleştirebiliyor.
  • YENİFirst-use webhook for API/MCP active scans. Bir web kancası, yeni yetkilendirilen bir alanda ilk kez API/MCP-triggered aktif tarama çalıştırıldığında ekiplere bilgi verebilir.
  • İYİLEŞTİRİLDİImproved Referrer-Policy findings. Missing or weak Referrer-Policy results now separate URL-referrer leakage from broad information exposure, show document-response evidence, and include generic plus static-host remediation guidance.
  • İYİLEŞTİRİLDİImproved Permissions-Policy findings. Missing or weak Permissions-Policy results now show feature-level evidence, separate broad feature allowlists from missing hardening, and include generic plus static-host remediation guidance for common hosts, proxies, and app servers.
  • İYİLEŞTİRİLDİImproved clickjacking header prompts. Missing X-Frame-Options findings now point agents to CSP frame-ancestors as the modern protection, add Vercel/static SPA header guidance, and verify x-frame-options with CSP.
  • İYİLEŞTİRİLDİCSP header evidence and fix prompts improved. Eksik-CSP raporları artık daha net barındırma ve yanıt bağlamının yanı sıra daha güvenli, çerçeveye duyarlı iyileştirme rehberliği içeriyor.
  • DÜZELTİLDİVercel path-probe false positives reduced. FixVibe artık uygulama kabuğuna bilinmeyen rotaları yeniden yazan dağıtımlarda açığa çıkan çerçeve yapıtlarını bildirmeden önce uygulamaya özel daha güçlü kanıtlar gerektiriyor.
  • DÜZELTİLDİUyumluluk bulguları artık yanıltıcı CWE etiketleri taşımıyor. Daha önce legal-compliance check'i "eksik gizlilik politikası" ve "eksik kullanım şartları" bulgularını CWE-359 (PII ifşası) ile etiketliyordu, bu gerçek boşluğu yansıtmıyor. Bu bulgular artık CWE'siz yayınlanır — bunlar sınıflandırılabilir güvenlik zafiyetleri değil, uyumluluk konularıdır.

15 Mayıs 2026

  • YENİRepository secret leak check. GitHub repo scans can now flag hardcoded provider keys and other secrets committed to source, with evidence masked and the standard FixVibe rotation prompt included.
  • YENİVercel deployment protection check. Pasif taramalar artık Vercel Dağıtım Protection olmadan yanıt veren genel *.vercel.app oluşturulan dağıtım URL'lerini işaretleyebilir; mevcut başlık kontrolleri ise CSP, HSTS ve tarayıcı güçlendirmeyi denetlemeye devam eder.

14 Mayıs 2026

  • İYİLEŞTİRİLDİFirebase rules detection improved. BaaS taramaları artık daha fazla Firebase uygulama şeklini tespit ediyor ve riskli kamuya açık verilerin açığa çıkmasını belirlemek için salt okunur kanıtları kullanıyor.

13 Mayıs 2026

  • YENİRepo Supabase RLS migration check. GitHub repo taramaları artık eşleşen bir ALTER TABLE ... ENABLE ROW LEVEL SECURITY ifadesi olmadan genel tablolar oluşturan Supabase SQL geçişlerini işaretleyebilir.
  • YENİSupabase Storage posture check. Pasif taramalar artık mevcut RLS ve anahtar kontrollerinin yanı sıra genel Supabase Depolama gruplarını ve anonim nesne listesi teşhirini inceleyebilir.
  • YENİAI-generated code guardrail check. GitHub repo taramaları artık kod tarama, gizli tarama, bağımlılık güncellemeleri ve AI-agent talimatlarıyla ilgili eksik güvenlik otomasyonunu işaretleyebilir.

12 Mayıs 2026

  • YENİRepo web-app risk checklist. GitHub repo taramaları artık ham SQL enterpolasyonu, güvenli olmayan HTML havuzları, kimlik bilgili joker karakter CORS, devre dışı bırakılmış TLS doğrulaması ve zayıf JWT gizli geri dönüşler gibi yüksek güvenliğe sahip OWASP- tarzı kod risklerini işaretleyebilir.
  • YENİNext.js middleware-bypass check. Doğrulanmış etki alanlarına yönelik aktif taramalar, artık raporlamadan önce ara yazılım korumalı rotalardaki CVE-2025-29927 maruziyetini doğrulayabiliyor ve raporlar, iyileştirme için standart FixVibe AI düzeltme istemini içeriyor.

9 Mayıs 2026

  • GÜVENLİKCross-origin scope hardening. Etkin taramalar ve istemci varlığı kontrolleri artık yetkili hedef kapsamı içinde kalıyor ve müşteri tarafından sağlanan kimlik bilgilerinin çapraz kaynak yönlendirmeleri arasında taşınmasını önlüyor.
  • DÜZELTİLDİSupabase RLS check is now strictly read-only. Supabase duruş kontrolleri artık yazma girişimlerini ortadan kaldırıyor ve güvenli maruz kalma sinyallerine odaklanıyor. Doğrulanmış alan aktif testi, daha derin doğrulama için sınır olmaya devam ediyor.
  • İYİLEŞTİRİLDİSecurity-header bulguları yalnızca root HTML responses için geçerlidir. 204, JSON API, file download veya 404 üzerinde eksik CSP, Permissions-Policy, X-Frame-Options ya da Referrer-Policy artık bulgu üretmez. HSTS ve X-Content-Type-Options tüm response'larda derecelendirilmeye devam eder.
  • İYİLEŞTİRİLDİAuth-flow and rate-limit checks now require stronger evidence. FixVibe artık bu sorunları yalnızca uygulama davranışı bulmayı açıkça desteklediğinde raporluyor ve genel hata sayfalarından ve desteklenmeyen yöntemlerden kaynaklanan gürültüyü azaltıyor.
  • İYİLEŞTİRİLDİFile-upload findings tier by exploitability evidence. Dosya yükleme raporları artık düşük güvenilirliğe sahip kabul sinyallerini riskli sunum davranışına ilişkin daha güçlü kanıtlardan ayırarak, zararsız yükleme işleyicilerindeki aşırı ciddiyeti azaltıyor.

7 Mayıs 2026

  • DÜZELTİLDİThreat-intel listing accuracy improved. FixVibe artık gerçek engellenenler listesi kanıtlarını çözümleyici tanılamalarından ayırıyor, böylece tehdit istihbaratı bulguları altyapı tarafındaki arama yanıtlarını gereğinden fazla raporlamıyor.
  • YENİGitHub repo taramaları. Bir repo bağla; FixVibe deployed site'ını hiç yüklemeden kaynakta leaked Supabase service keys, Firebase admin tokens, riskli workflow files ve outdated dependencies kontrol eder. Bkz. Tarama türleri.
  • YENİRiskli JavaScript için SAST kontrolleri. Repo taramaları artık new Function() ve setTimeout("string") flag'ler — ikisi de güvenilmeyen input aldığında eval() ile eşdeğerdir.
  • DÜZELTİLDİVercel / Cloudflare sitelerinde false “exposed file” bulguları. Çıplak 403 Forbidden yanıtları artık “file exists” olarak raporlanmaz — çoğu edge provider şüpheli görünen path'ler için dosya orada olsun olmasın 403 döndürür. Artık flag'lemeden önce pozitif HTTP signal gerekir.
  • DÜZELTİLDİRepo-code false positives reduced. Repo taramaları artık yorumlarda, belgelerde, test yardımcılarında ve çeşitli yüksek sinyalli kod denetimleri için açıkça yalnızca sunucu bağlamlarında güvenlik terimlerinin işaretlenmesini önlüyor.
  • DÜZELTİLDİlocalStorage içindeki Supabase anon key artık JWT-in-storage bulgusu olarak raporlanmaz — anon key, public kullanım için tasarlanmış client token'dır. Browser storage içindeki gerçek service-role token'lar artık daha net başlıkla critical olur.
  • DÜZELTİLDİCSP weakness detection improved. Content-Security-Policy denetimleri artık daha fazla izin veren kaynak politikaları yakalıyor ve kanıtları ve iyileştirmeleri etkili tarayıcı politikasına odaklıyor.
  • DÜZELTİLDİReflected-XSS check tightened. Aktif taramalar artık yürütülebilir bağlam riskini raporlamadan önce daha güçlü yansıma kanıtı gerektiriyor ve sayfadaki ilgisiz işaretlemeden kaynaklanan yanlış pozitifleri azaltıyor.
  • DÜZELTİLDİDomain doğrulama apex ↔ www redirect'lerini doğru işler ve TXT-record Host alanına hangi değerin gireceği konusunda daha nettir.

Format

Her kayıt hızlıca göz atabilmen için tag'lidir:

  • YENİ Yeni bir kontrol, yüzey veya özellik.
  • İYİLEŞTİRİLDİ Mevcut davranış daha iyi hale geldi — daha doğru, daha hızlı, daha net.
  • DÜZELTİLDİ Yayınladığımız ve sonra düzelttiğimiz bir hata.
  • GÜVENLİK Sertleştirme, zafiyet düzeltmeleri veya uyumluluk değişiklikleri.

Bozulan ve burada kayıtlı olmayan bir şey mi gördün? support@fixvibe.app adresine email gönder.

Değişiklik günlüğü — Docs · FixVibe