Tillid & metode

Bygget til at fortjene din angrebsflade

Et sikkerhedsværktøj må stille højere krav til sig selv. Sådan adskiller VICE offentlige scanninger, verificerede audits og udbedring, og det her gør det aldrig.

01Public light scan02DNS verification03Deep audit unlocked

Ejerskab før intrusive tjek

Anonyme besøgende får kun passive, offentlige tjek. Den dybere audit låses op, når en DNS TXT-post beviser, at domænet er dit.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Beviset følger med

Fund beholder deres rå bevis ved siden af udbedringskonteksten, så du kan verificere hver påstand i en rapport.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

Afgrænset by design

Webba ID håndterer identitet, og row level security afgrænser hvert workspace til dets ejer. Vi auditerer RLS professionelt: vores skal være eksemplariske.

acme.devAUDITSFINDINGSMODULESSCHEDULES

Eksplicit udbedringsflow

AI Fix-prompts, løste tilstande og historik-nulstillinger er bevidste handlinger, du udløser, aldrig noget, der stille ændrer dine data.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

Hvad en fuld audit dækker

Black-box-tjek udefra, white-box-tjek fra dit repo. Begge fodrer én score.

sikkerhedsheadersTLS og HSTScookie-flagCORS-politikCSP-analyseeksponerede .env og configslækkede hemmeligheder i JSåbne mappevisningerrobots og security.txtSupabase RLS-policieseksponering af storage-bucketssvagheder i auth-flowssårbare afhængighedersikkerhed i CI-workflowslæk i git-historikken

Ressourcer