找出 AI 工具留下的安全漏洞。
免费即时扫描。 发现暴露的 Supabase service-role key、缺失的 RLS、开放的 Firebase 规则、JS bundle 中泄露的密钥等问题。
- 无需注册
- 500+ 项检查 已执行
- 理解 BaaS 风险
- 认证安全(被动)
扫描器覆盖范围
- 210+
- 已覆盖漏洞类别
- 270+
- 被动检查 / 每次扫描
- 120+
- 主动检查 / 每次扫描
- 150+
- GitHub 检查 / 每次扫描
兼容
扫描使用 AI 编码工具构建的网站和应用。
无论你用 Cursor、Claude Code、Codex、Lovable、Bolt、v0、Replit 等工具发布,FixVibe 都会检查已上线的 URL 和代码仓库,找出 AI 生成应用常遗漏的安全缺口。
- Cursor
- Claude Code
- OpenAI Codex
- GitHub Copilot
- Lovable
- Bolt.new
- v0
- Replit Agent
- Windsurf
- Devin
- Google Jules
- Gemini CLI
- Firebase Studio
- Amazon Q Developer
- JetBrains Junie
- Kiro
- Tabnine
- Qodo
- Sourcegraph Amp
- Continue
- Cline
- Roo Code
- Aider
- OpenCode
- Base44
- Anything
- Builder.io Fusion
- Tempo
- Softgen
- Trae
最新研究
每天都有新的漏洞。
我们持续追踪新披露的 CVE、GHSA 公告,以及对 AI 构建应用影响较大的 BaaS 错误配置模式。公开笔记从宏观层面说明影响范围与安全的修复思路。
- 高已被 FixVibe 覆盖
runc 通过文件描述符泄漏进行容器突破 (CVE-2024-21626)
CVE-2024-21626 是一个高严重性的 runc 文件描述符泄漏,可以让恶意图像或容器进程到达主机文件系统。 FixVibe 存储库扫描现在标记与突破条件相关的容器工作目录配置,同时将源证据与部署的运行时可利用性明确分开。
- 严重已被 FixVibe 覆盖
MLflow 作业端点中的身份验证绕过 (CVE-2026-0545)
CVE-2026-0545 是一个 MLflow 身份验证边界缺陷,在启用基本身份验证和作业执行时,会影响 FastAPI 作业路由。 FixVibe 现在通过经过验证的只读主动检查来覆盖此漏洞,该检查可确认缺少的身份验证边界,而无需列出、读取、提交、执行、搜索或取消作业。
- 高已被 FixVibe 覆盖
CVE-2025-56005:PLY 中存在争议的不安全反序列化风险 ZXCVFIXVIBESEND ZXCVFIXVIBESEG1 CVE-2025-56005 有争议。了解 PLY 解析器表 pickle 加载何时跨越信任边界、如何删除它以及 ZXCVFIXVIBETOKEN1ZXCV 存储库扫描验证的内容。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG2 PLY 解析器构建可以选择通过 Python pickle 加载解析器表。仅当不受信任的参与者可以影响现有的 pickle 文件或其路径时,这才会成为代码执行风险。 CVE-2025-56005 存在争议,因此 ZXCVFIXVIBETOKEN1ZXCV 将显式存储库配置报告为可能的问题,而不是将原始关键 RCE 声明视为已证实的问题。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG3 ## 咨询状态 ZXCVFIXVIBESEND ZXCVFIXVIBESEG4 ZXCVFIXVIBETOKEN2ZXCV 通过 PLY 的解析器表 pickle 支持描述了不安全的反序列化。当前的 ZXCVFIXVIBETOKEN3ZXCV/ZXCVFIXVIBETOKEN4ZXCV 记录带有争议注释:第三方认为已发布的证明并未证明任意代码执行。红帽将这个问题视为与上下文相关的问题,并将其评为“重要”,而不是接受最初的普遍严重评级。 CVE-2025-56005 ZXCVFIXVIBETOKEN1ZXCV ZXCVFIXVIBESEND ZXCVFIXVIBESEG5 ## 当风险真实存在时 ZXCVFIXVIBESEND ZXCVFIXVIBESEG6 PLY 3.11 源接受解析器表 pickle 路径,并且当存在现有文件时,使用 Python 的 pickle 加载器读取它。 Python pickle 跨信任边界并不安全,因为加载精心设计的数据可以执行代码。因此,危险情况需要显式使用解析器表 pickle 功能,以及一种让不太受信任的用户、上传路径、构建作业、共享卷、同级服务或受损工件源创建或替换文件的方法。 CVE-2025-56005 ZXCVFIXVIBETOKEN1ZXCV ZXCVFIXVIBESEND ZXCVFIXVIBESEG7 仅存储库证据无法证明解析器在生产中运行、文件存在或攻击者可以影响它。这些部署和文件系统问题决定了配置是否可利用。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG8 ## 具体修复 ZXCVFIXVIBESEND ZXCVFIXVIBESEG9 1. 从 PLY 解析器构造中删除解析器表 pickle 选项。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG10 2. 通过 PLY 的正常构建/导入路径从可信语法源生成解析器表。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG11 3. 在重建之前从源代码管理、构建输出、缓存、容器层、工件存储和部署的卷中删除旧的解析器表 pickle 文件。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG12 4. 检查构建和运行时目录所有权,以便上传、租户、用户、CI 作业和同级服务无法替换解析器工件。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG13 5. 运行正常的解析器回归测试并从干净的工作区重建。不要打开可疑的pickle来测试它是否是恶意的。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG14 审查的来源并未识别出已修补的 PLY 版本,PyPI 仍将 3.11 列为当前版本。删除不安全的配置是直接补救措施,而不是等待仅版本修复。 CVE-2025-56005 ZXCVFIXVIBETOKEN1ZXCV ZXCVFIXVIBESEND ZXCVFIXVIBESEG15 ## CVE-2025-56005 如何覆盖它 ZXCVFIXVIBESEND ZXCVFIXVIBESEG16 **由 CVE-2025-56005 覆盖。** 授权的 ZXCVFIXVIBETOKEN1ZXCV 存储库扫描审查 Python 解析器配置,以明确使用 PLY 的不安全解析器表反序列化路径。调查结果被报告为源位置可能存在高度严重的问题,并列出了尚未核实的内容的清晰清单。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG17 CVE-2025-56005 不会打开解析器表文件、执行 Python 有效负载、运行解析器或从存储库证据中声明远程代码执行。它本身也不会标记 PLY 依赖项;存储库必须包含不安全的源配置。
PLY parser construction can opt into loading parser tables through Python pickle. That becomes a code-execution risk only when a less-trusted actor can influence the existing pickle file or its path. CVE-2025-56005 is disputed, so FixVibe reports explicit repository configuration as a likely issue rather than treating the original critical RCE claim as proven.
最新研究、实战背景,以及检查项上线时的覆盖范围更新。
全部研究 →