Důvěra a metoda

Postaveno, aby si zasloužilo vaši útočnou plochu

Bezpečnostní nástroj si musí nastavit laťku výš. Přesně takhle VICE odděluje veřejné skeny, ověřené audity a nápravu, a tohle nikdy neudělá.

01Public light scan02DNS verification03Deep audit unlocked

Vlastnictví před invazivními kontrolami

Anonymní návštěvníci dostanou jen pasivní, veřejné kontroly. Hlubší audit se odemkne, až DNS TXT záznam prokáže, že doména je vaše.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Důkaz zůstává připojen

Nálezy si drží surový důkaz vedle kontextu nápravy, takže si ověříte každé tvrzení reportu.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

Izolováno záměrně

Webba ID řeší identitu a row level security izoluje každý workspace k jeho vlastníkovi. Auditujeme RLS profesí: ty naše musí být příkladné.

acme.devAUDITSFINDINGSMODULESSCHEDULES

Explicitní proces nápravy

AI Fix prompty, vyřešené stavy a resety historie jsou vědomé akce, které spouštíte vy, nikdy nic, co tiše mění vaše data.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

Co pokrývá plný audit

Black-box kontroly zvenčí, white-box kontroly z vašeho repa. Obojí sytí jedno skóre.

bezpečnostní hlavičkyTLS a HSTScookie flagypolitika CORSanalýza CSPodhalené .env a konfiguraceuniklé secrety v JSotevřené výpisy adresářůrobots a security.txtRLS policy Supabaseexpozice storage bucketůslabiny auth flowzranitelné závislostizabezpečení CI workflowúniky v git historii

Zdroje