Vertrauen & Methode

Gebaut, um deine Angriffsfläche verdient zu bekommen

Ein Security-Tool muss sich an höhere Maßstäbe halten. So trennt VICE öffentliche Scans, verifizierte Audits und Behebung, und das wird es niemals tun.

01Public light scan02DNS verification03Deep audit unlocked

Inhaberschaft vor intrusiven Checks

Anonyme Besucher bekommen nur passive, öffentliche Checks. Das tiefere Audit schaltet sich frei, sobald ein DNS-TXT-Eintrag die Inhaberschaft beweist.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Beweise bleiben angehängt

Findings behalten ihren Rohbeweis neben dem Behebungskontext, damit du jede Aussage eines Berichts prüfen kannst.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

Abgeschottet by Design

Webba ID übernimmt die Identität, Row Level Security schottet jeden Workspace auf seinen Besitzer ab. Wir auditieren RLS beruflich: unsere muss vorbildlich sein.

acme.devAUDITSFINDINGSMODULESSCHEDULES

Explizite Behebung

AI-Fix-Prompts, Gelöst-Status und Verlaufs-Resets sind bewusste Aktionen, die du auslöst, niemals etwas, das deine Daten still verändert.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

Was ein Vollaudit abdeckt

Black-Box-Checks von außen, White-Box-Checks aus deinem Repo. Beide speisen einen Score.

Security-HeaderTLS und HSTSCookie-FlagsCORS-RichtlinieCSP-Analyseexponierte .env und Configsgeleakte Secrets im JSoffene Verzeichnislistenrobots und security.txtSupabase-RLS-PoliciesStorage-Bucket-ExpositionSchwächen im Auth-Flowverwundbare AbhängigkeitenCI-Workflow-SicherheitLeaks in der Git-Historie

Ressourcen