Luottamus & menetelmä

Rakennettu ansaitsemaan hyökkäyspintasi

Tietoturvatyökalun on asetettava rimansa korkeammalle. Näin VICE erottaa julkiset skannaukset, vahvistetut auditoinnit ja korjaukset, ja tätä se ei koskaan tee.

01Public light scan02DNS verification03Deep audit unlocked

Omistajuus ennen tunkeilevia tarkistuksia

Anonyymit kävijät saavat vain passiivisia, julkisia tarkistuksia. Syvempi auditointi avautuu, kun DNS TXT -tietue todistaa domainin sinun omaksesi.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Todiste pysyy mukana

Löydökset säilyttävät raakatodisteensa korjauskontekstin vieressä, jotta voit varmistaa raportin jokaisen väitteen.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

Rajattu suunnitellusti

Webba ID hoitaa identiteetin, ja row level security rajaa jokaisen työtilan omistajalleen. Auditoimme RLS:ää työksemme: omiemme on oltava esimerkillisiä.

acme.devAUDITSFINDINGSMODULESSCHEDULES

Eksplisiittinen korjausprosessi

AI Fix -promptit, ratkaistut tilat ja historian nollaukset ovat tietoisia toimia, jotka sinä käynnistät, eivät koskaan jotain, joka muuttaa datasi hiljaa.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

Mitä täysi auditointi kattaa

Black-box-tarkistukset ulkoa, white-box-tarkistukset reposta. Molemmat syöttävät yhtä pistemäärää.

security-headeritTLS ja HSTSevästeliputCORS-käytäntöCSP-analyysipaljastuneet .env ja configitvuotaneet salaisuudet JS:ssäavoimet hakemistolistauksetrobots ja security.txtSupabase RLS -policytstorage-buckettien paljastuminenauth-virtojen heikkoudethaavoittuvat riippuvuudetCI-työnkulkujen turvallisuusvuodot git-historiassa

Resurssit