Metodologie

Jak VICE proměňuje bezpečnostní signály v nálezy

VICE odděluje pozorování, důkazy, důvěru a závažnost, takže každý výsledek vysvětluje, co bylo vidět, jak je to jisté a co dělat dál.

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / Metodologie

Auditní profily

Světelný sken

Veřejné pasivní kontroly TLS, bezpečnostních hlaviček, odhalených souborů a dalších signálů viditelných bez ověření.

light.audit3 stages
01TLS
02HEADERS
03FILES

Plný audit

Kompletní audit ověřené domény, včetně aktivních, ale nedestruktivních sond napříč podporovanými moduly zabezpečení webu.

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

Vlastní audit

Ověřený audit omezený na moduly, které vyberete, když potřebujete cílenou kontrolu nebo rychlejší opětovné testování.

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / Metodologie

Důkazy a důvěra

04 / 04

Potvrzeno

VICE pozoroval přímé důkazy, které dokazují stav, jako jsou vystavená data nebo reprodukovatelné selhání kontroly zabezpečení.

confidence04 / 04
03 / 04

Pravděpodobně

Několik silných signálů ukazuje na problém, ale jeden chybějící důkaz brání VICE v tom, aby to označilo za potvrzené.

confidence03 / 04
02 / 04

Heuristika

Vzor si zaslouží revizi, ale sám o sobě nestačí k označení zranitelnosti.

confidence02 / 04
01 / 04

Informační

Užitečný kontext o povrchu útoku nebo stavu posílení bez nároku na zranitelnost.

confidence01 / 04
03 / Metodologie

Bodování bez falešné přesnosti

VICE Score

Skóre VICE váží závažnost a spolehlivost, omezuje opakovaná zjištění podle stejného pravidla a vylučuje slabé signály z bodování s trestem. Je to nástroj pro stanovení priorit, nikoli certifikace.

headerstlssupabase82

Rozsah a bezpečnost

Světelné skeny zůstávají pasivní. Hlubší sondy vyžadují ověřenou doménu a zůstávají omezeny protokolem, DNS, IP, přesměrováním a rozpočty požadavků. Pověření nikdy neputují do sekundárního zdroje.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Známé limity

Automatizovaný audit je pohled v určitém okamžiku. Nemůže prokázat, že každá cesta kódu je bezpečná, nahradit manuální penetrační test nebo vidět soukromé systémy, které nebyly připojeny.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
Redakční údaje
Publikoval
Webba Creative Technologies
Technická kontrola
Správci VICE
Publikováno
Aktualizováno

Zdroje