Confianza y método

Hecho para merecer tu superficie de ataque

Una herramienta de seguridad debe exigirse más. Así separa VICE los escaneos públicos, las auditorías verificadas y la remediación, y esto es lo que nunca hará.

01Public light scan02DNS verification03Deep audit unlocked

Propiedad antes que comprobaciones intrusivas

Los visitantes anónimos solo obtienen comprobaciones pasivas y públicas. La auditoría profunda se desbloquea cuando un registro DNS TXT demuestra que el dominio es tuyo.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

La evidencia queda adjunta

Los hallazgos conservan su evidencia en bruto junto al contexto de remediación, para verificar cada afirmación del informe.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

Aislado por diseño

Webba ID gestiona la identidad y la row level security aísla cada workspace a su dueño. Auditamos RLS para vivir: las nuestras deben ser ejemplares.

acme.devAUDITSFINDINGSMODULESSCHEDULES

Remediación explícita

Los prompts de AI Fix, los estados resueltos y los reseteos de historial son acciones deliberadas que tú activas, nunca algo que mute tus datos en silencio.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

Qué cubre una auditoría completa

Comprobaciones black-box desde fuera, white-box desde tu repo. Ambas alimentan una sola puntuación.

headers de seguridadTLS y HSTSflags de cookiespolítica CORSanálisis de CSP.env y configs expuestossecretos filtrados en JSlistados de directorios abiertosrobots y security.txtpolíticas RLS de Supabaseexposición de buckets de almacenamientodebilidades en flujos de authdependencias vulnerablesseguridad de workflows de CIfugas en el historial de git

Recursos