Méthodologie

Comment VICE transforme les signaux de sécurité en constats

VICE sépare observation, preuve, confiance et sévérité afin que chaque résultat explique ce qui a été vu, son niveau de certitude et la prochaine action.

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / Méthodologie

Profils d'audit

Scan léger

Contrôles publics et passifs du TLS, des headers de sécurité, des fichiers exposés et des autres signaux visibles sans authentification.

light.audit3 stages
01TLS
02HEADERS
03FILES

Audit complet

Audit complet d'un domaine vérifié, avec des probes actives mais non destructives sur tous les modules de sécurité web pris en charge.

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

Audit custom

Audit vérifié limité aux modules choisis pour effectuer un contrôle ciblé ou accélérer un nouveau test.

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / Méthodologie

Preuve et niveau de confiance

04 / 04

Confirmé

VICE a observé une preuve directe de la condition, comme des données exposées ou l'échec reproductible d'un contrôle de sécurité.

confidence04 / 04
03 / 04

Probable

Plusieurs signaux forts indiquent le problème, mais une preuve manque encore pour le qualifier de confirmé.

confidence03 / 04
02 / 04

Heuristique

Un motif mérite une vérification, mais ne suffit pas à lui seul pour conclure à une vulnérabilité.

confidence02 / 04
01 / 04

Informationnel

Contexte utile sur la surface d'attaque ou le durcissement, sans conclure à une vulnérabilité.

confidence01 / 04
03 / Méthodologie

Un score sans fausse précision

VICE Score

Le VICE Score pondère la sévérité et la confiance, plafonne les constats répétés d'une même règle et exclut les signaux faibles du score punitif. Il sert à prioriser, pas à certifier.

headerstlssupabase82

Périmètre et sécurité

Les scans légers restent passifs. Les probes approfondies exigent un domaine vérifié et restent limitées par les budgets de protocole, DNS, IP, redirection et requêtes. Les credentials ne sont jamais transmis à une origine secondaire.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Limites connues

Un audit automatisé offre une vue à un instant donné. Il ne peut pas prouver que chaque chemin de code est sûr, remplacer un pentest manuel ni voir les systèmes privés non connectés.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
Informations éditoriales
Publié par
Webba Creative Technologies
Revue technique
Mainteneurs de VICE
Publié
Mis à jour

Ressources