Metodik

Hvordan VICE forvandler sikkerhedssignaler til resultater

VICE adskiller observation, beviser, tillid og alvorlighed, så hvert resultat forklarer, hvad der blev set, hvor sikkert det er, og hvad man skal gøre derefter.

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / Metodik

Revisionsprofiler

Lys scanning

Offentlige, passive kontroller for TLS, sikkerhedsheadere, udsatte filer og andre signaler, der er synlige uden godkendelse.

light.audit3 stages
01TLS
02HEADERS
03FILES

Fuld audit

Den komplette verificerede domæneaudit, inklusive aktive, men ikke-destruktive sonder på tværs af de understøttede websikkerhedsmoduler.

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

Tilpasset revision

En verificeret revision begrænset til de moduler, du vælger, når du har brug for en fokuseret kontrol eller en hurtigere gentest.

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / Metodik

Beviser og tillid

04 / 04

Bekræftet

VICE observerede direkte beviser, der beviser tilstanden, såsom blotlagte data eller en reproducerbar sikkerhedskontrolfejl.

confidence04 / 04
03 / 04

Sandsynligvis

Flere stærke signaler peger på problemet, men et manglende bevis forhindrer VICE i at kalde det bekræftet.

confidence03 / 04
02 / 04

Heuristisk

Et mønster fortjener gennemgang, men det er ikke nok alene til at påstå en sårbarhed.

confidence02 / 04
01 / 04

Oplysende

Nyttig kontekst om angrebsoverfladen eller hærdningstilstanden uden påstand om sårbarhed.

confidence01 / 04
03 / Metodik

Scoring uden falsk præcision

VICE Score

VICE-resultatet vægter sværhedsgrad og selvtillid, begrænser gentagne resultater fra den samme regel og udelukker svage signaler fra straffescoring. Det er et prioriteringsværktøj, ikke en certificering.

headerstlssupabase82

Omfang og sikkerhed

Lysscanninger forbliver passive. Dybere sonder kræver et verificeret domæne og forbliver begrænset af protokol-, DNS-, IP-, omdirigerings- og anmodningsbudgetter. Legitimationsoplysninger rejser aldrig til en sekundær oprindelse.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Kendte grænser

En automatiseret revision er en punkt-i-tidsvisning. Det kan ikke bevise, at hver kodesti er sikker, erstatte en manuel penetrationstest eller se private systemer, der ikke var tilsluttet.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
Redaktionelle oplysninger
Udgivet af
Webba Creative Technologies
Teknisk gennemgang
VICE-vedligeholdere
Udgivet
Opdateret

Ressourcer