Metodología

Cómo VICE convierte las señales de seguridad en hallazgos

VICE separa la observación, la evidencia, la confianza y la gravedad para que cada resultado explique lo que se vio, qué tan seguro es y qué hacer a continuación.

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / Metodología

Perfiles de auditoría

escaneo de luz

Comprobaciones públicas y pasivas de TLS, encabezados de seguridad, archivos expuestos y otras señales visibles sin autenticación.

light.audit3 stages
01TLS
02HEADERS
03FILES

Auditoría completa

La auditoría completa del dominio verificado, que incluye sondas activas pero no destructivas en todos los módulos de seguridad web compatibles.

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

Auditoría personalizada

Una auditoría verificada limitada a los módulos que seleccione cuando necesite una verificación enfocada o una nueva prueba más rápida.

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / Metodología

Evidencia y confianza

04 / 04

Confirmado

VICE observó evidencia directa que prueba la condición, como datos expuestos o una falla de control de seguridad reproducible.

confidence04 / 04
03 / 04

probable

Varias señales fuertes apuntan al problema, pero una prueba faltante impide que VICE lo considere confirmado.

confidence03 / 04
02 / 04

Heurístico

Un patrón merece una revisión, pero no es suficiente por sí solo para declarar una vulnerabilidad.

confidence02 / 04
01 / 04

Informativo

Contexto útil sobre la superficie de ataque o el estado de endurecimiento sin ningún reclamo de vulnerabilidad.

confidence01 / 04
03 / Metodología

Puntuación sin falsa precisión

VICE Score

La puntuación VICE pondera la gravedad y la confianza, limita los hallazgos repetidos de la misma regla y excluye las señales débiles de la puntuación punitiva. Es una herramienta de priorización, no una certificación.

headerstlssupabase82

Alcance y seguridad

Los escaneos luminosos permanecen pasivos. Los sondeos más profundos requieren un dominio verificado y permanecen confinados por protocolo, DNS, IP, redirección y presupuestos de solicitud. Las credenciales nunca viajan a un origen secundario.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Límites conocidos

Una auditoría automatizada es una vista de un momento dado. No puede probar que cada ruta de código sea segura, reemplazar una prueba de penetración manual o ver sistemas privados que no estaban conectados.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
Información editorial
Publicado por
Webba Creative Technologies
Revisión técnica
Mantenedores de VICE
Publicado
Actualizado

Recursos