找出 AI 工具留下的安全漏洞。
免費即時掃描。 找出外洩的 Supabase service-role key、缺少的 RLS、開放的 Firebase 規則、JS bundle 中洩漏的祕密等問題。
- 不需註冊
- 500+ 項檢查 已執行
- 理解 BaaS 風險
- Auth 安全(被動)
掃描器涵蓋範圍
- 210+
- 已涵蓋漏洞類別
- 270+
- 被動檢查 / 每次掃描
- 120+
- 主動檢查 / 每次掃描
- 150+
- GitHub 檢查 / 每次掃描
相容於
掃描使用 AI 程式工具建置的網站與應用程式。
無論你用 Cursor、Claude Code、Codex、Lovable、Bolt、v0、Replit 等工具發布,FixVibe 都會檢查已上線的 URL 與程式碼庫,找出 AI 生成應用程式常遺漏的安全缺口。
- Cursor
- Claude Code
- OpenAI Codex
- GitHub Copilot
- Lovable
- Bolt.new
- v0
- Replit Agent
- Windsurf
- Devin
- Google Jules
- Gemini CLI
- Firebase Studio
- Amazon Q Developer
- JetBrains Junie
- Kiro
- Tabnine
- Qodo
- Sourcegraph Amp
- Continue
- Cline
- Roo Code
- Aider
- OpenCode
- Base44
- Anything
- Builder.io Fusion
- Tempo
- Softgen
- Trae
最新研究
每天都有新的漏洞。
我們追蹤新揭露的 CVE、GHSA 公告,以及對 AI 建構應用程式有重大影響的 BaaS 錯誤設定樣式。公開筆記以宏觀角度說明影響範圍與安全的修補方式。
- 高FixVibe 已涵蓋
runc 透過文件描述子洩漏進行容器突破 (CVE-2024-21626)
CVE-2024-21626 是一個高嚴重性的 runc 檔案描述符洩漏,可以讓惡意影像或容器程序到達主機檔案系統。 FixVibe 儲存庫掃描現在標記與突破條件相關的容器工作目錄配置,同時將來源證據與部署的執行時間可利用性明確分開。
- 嚴重FixVibe 已涵蓋
MLflow 作業端點中的驗證繞過 (CVE-2026-0545)
CVE-2026-0545 是一個 MLflow 驗證邊界缺陷,在啟用基本驗證和作業執行時,會影響 FastAPI 作業路由。 FixVibe 現在透過經過驗證的唯讀主動檢查來覆蓋此漏洞,該檢查可確認缺少的身份驗證邊界,而無需列出、讀取、提交、執行、搜尋或取消作業。
- 高FixVibe 已涵蓋
CVE-2025-56005:PLY 中有爭議的不安全反序列化風險 ZXCVFIXVIBESEND ZXCVFIXVIBESEG1 CVE-2025-56005 有爭議。了解 PLY 解析器表 pickle 載入何時跨越信任邊界、如何刪除它以及 ZXCVFIXVIBETOKEN1ZXCV 儲存庫掃描驗證的內容。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG2 PLY 解析器建置可以選擇透過 Python pickle 載入解析器表。只有當不受信任的參與者可以影響現有的 pickle 檔案或其路徑時,這才會成為程式碼執行風險。 CVE-2025-56005 存在爭議,因此 ZXCVFIXVIBETOKEN1ZXCV 將明確儲存庫配置報告為可能的問題,而不是將原始關鍵 RCE 聲明視為已證實的問題。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG3 ## 諮詢狀態 ZXCVFIXVIBESEND ZXCVFIXVIBESEG4 ZXCVFIXVIBETOKEN2ZXCV 透過 PLY 的解析器表 pickle 支援描述了不安全的反序列化。目前的 ZXCVFIXVIBETOKEN3ZXCV/ZXCVFIXVIBETOKEN4ZXCV 記錄帶有爭議註釋:第三方認為已發布的證明並未證明任意程式碼執行。紅帽將這個問題視為與上下文相關的問題,並將其評為“重要”,而不是接受最初的普遍嚴重評級。 CVE-2025-56005 ZXCVFIXVIBETOKEN1ZXCV ZXCVFIXVIBESEND ZXCVFIXVIBESEG5 ## 當風險真實存在時 ZXCVFIXVIBESEND ZXCVFIXVIBESEG6 PLY 3.11 來源接受解析器表 pickle 路徑,並且當存在現有檔案時,使用 Python 的 pickle 載入器讀取它。 Python pickle 跨信任邊界並不安全,因為載入精心設計的資料可以執行程式碼。因此,危險情況需要明確使用解析器表 pickle 功能,以及一種讓較不信任的使用者、上傳路徑、建置作業、共用磁碟區、同級服務或受損工件來源建立或取代檔案的方法。 CVE-2025-56005 ZXCVFIXVIBETOKEN1ZXCV ZXCVFIXVIBESEND ZXCVFIXVIBESEG7 僅存儲庫證據無法證明解析器在生產中運行、文件存在或攻擊者可以影響它。這些部署和檔案系統問題決定了配置是否可利用。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG8 ## 具體修復 ZXCVFIXVIBESEND ZXCVFIXVIBESEG9 1. 從 PLY 解析器建構中刪除解析器表 pickle 選項。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG10 2. 透過 PLY 的正常建置/匯入路徑從可信任語法來源產生解析器表。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG11 3. 在重建之前從原始碼管理、建置輸出、快取、容器層、工件儲存和部署的磁碟區中刪除舊的解析器表 pickle 檔案。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG12 4. 檢查建置和執行時間目錄所有權,以便上傳、租用戶、使用者、CI 作業和同級服務無法取代解析器工件。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG13 5. 執行正常的解析器回歸測試並從乾淨的工作區重建。不要打开可疑的pickle来测试它是否是恶意的。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG14 審查的來源並未識別出已修補的 PLY 版本,PyPI 仍將 3.11 列為目前版本。刪除不安全的配置是直接補救措施,而不是等待僅版本修復。 CVE-2025-56005 ZXCVFIXVIBETOKEN1ZXCV ZXCVFIXVIBESEND ZXCVFIXVIBESEG15 ## CVE-2025-56005 如何涵蓋它 ZXCVFIXVIBESEND ZXCVFIXVIBESEG16 **由 CVE-2025-56005 覆蓋。 ** 授權的 ZXCVFIXVIBETOKEN1ZXCV 儲存庫掃描檢視 Python 解析器配置,以明確使用 PLY 的不安全解析器表反序列化路徑。調查結果被報告為來源位置可能存在高度嚴重的問題,並列出了尚未核實的內容的清晰清單。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG17 CVE-2025-56005 不會開啟解析器表檔案、執行 Python 有效負載、執行解析器或從儲存庫證據中宣告遠端程式碼執行。它本身也不會標記 PLY 依賴項;儲存庫必須包含不安全的來源配置。
PLY parser construction can opt into loading parser tables through Python pickle. That becomes a code-execution risk only when a less-trusted actor can influence the existing pickle file or its path. CVE-2025-56005 is disputed, so FixVibe reports explicit repository configuration as a likely issue rather than treating the original critical RCE claim as proven.
最新研究、實務脈絡,以及檢查項目上線時的涵蓋範圍更新。
全部研究 →