Methodik

Wie VICE Sicherheitssignale in Erkenntnisse verwandelt

VICE trennt Beobachtung, Evidenz, Konfidenz und Schweregrad, sodass jedes Ergebnis erklärt, was gesehen wurde, wie sicher es ist und was als nächstes zu tun ist.

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / Methodik

Audit-Profile

Lichtscan

Öffentliche, passive Prüfungen auf TLS, Sicherheitsheader, offengelegte Dateien und andere Signale, die ohne Authentifizierung sichtbar sind.

light.audit3 stages
01TLS
02HEADERS
03FILES

Vollständiges Audit

Die vollständige Überprüfung der verifizierten Domäne, einschließlich aktiver, aber nicht destruktiver Prüfungen aller unterstützten Web-Sicherheitsmodule.

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

Benutzerdefinierte Prüfung

Ein verifiziertes Audit, das auf die von Ihnen ausgewählten Module beschränkt ist, wenn Sie eine gezielte Prüfung oder einen schnelleren erneuten Test benötigen.

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / Methodik

Beweise und Vertrauen

04 / 04

Bestätigt

VICE beobachtete direkte Beweise, die den Zustand belegen, wie etwa offengelegte Daten oder einen reproduzierbaren Fehler bei der Sicherheitskontrolle.

confidence04 / 04
03 / 04

Wahrscheinlich

Mehrere starke Anzeichen deuten auf das Problem hin, aber ein fehlender Beweis verhindert, dass VICE es als bestätigt bezeichnen kann.

confidence03 / 04
02 / 04

Heuristisch

Ein Muster verdient eine Überprüfung, aber das allein reicht nicht aus, um eine Schwachstelle zu benennen.

confidence02 / 04
01 / 04

Informativ

Nützlicher Kontext zur Angriffsfläche oder zum Härtungszustand ohne Angabe einer Schwachstelle.

confidence01 / 04
03 / Methodik

Punkte erzielen ohne falsche Präzision

VICE Score

Der VICE-Score gewichtet Schweregrad und Konfidenz, begrenzt wiederholte Erkenntnisse aus derselben Regel und schließt schwache Signale aus der Strafbewertung aus. Es handelt sich um ein Priorisierungstool, nicht um eine Zertifizierung.

headerstlssupabase82

Umfang und Sicherheit

Lichtscans bleiben passiv. Tiefergehende Untersuchungen erfordern eine verifizierte Domäne und bleiben durch Protokoll-, DNS-, IP-, Umleitungs- und Anforderungsbudgets begrenzt. Anmeldeinformationen werden niemals an einen sekundären Ursprung weitergeleitet.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Bekannte Grenzen

Bei einem automatisierten Audit handelt es sich um eine Point-in-Time-Ansicht. Es kann nicht beweisen, dass jeder Codepfad sicher ist, einen manuellen Penetrationstest ersetzen oder private Systeme erkennen, die nicht verbunden waren.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
Redaktionelle Angaben
Veröffentlicht von
Webba Creative Technologies
Technische Prüfung
VICE-Maintainer
Veröffentlicht
Aktualisiert

Ressourcen