Confiance & méthode

Conçu pour mériter votre surface d'attaque

Un outil de sécurité doit s'imposer une barre plus haute. Voici exactement comment VICE sépare scans publics, audits vérifiés et remédiation, et ce qu'il ne fera jamais.

01Public light scan02DNS verification03Deep audit unlocked

La propriété avant les checks intrusifs

Les visiteurs anonymes n'ont que des checks passifs et publics. L'audit profond se débloque après qu'un enregistrement DNS TXT prouve que le domaine est à vous.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

La preuve reste attachée

Les findings gardent leur preuve brute à côté du contexte de remédiation, pour vérifier chaque affirmation d'un rapport.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

Cloisonné par conception

Webba ID gère l'identité, et la row level security cloisonne chaque workspace à son propriétaire. Auditer les RLS est notre métier : les nôtres doivent être exemplaires.

acme.devAUDITSFINDINGSMODULESSCHEDULES

Une remédiation explicite

Prompts AI Fix, états résolus et réinitialisations d'historique sont des actions délibérées que vous déclenchez, jamais une mutation silencieuse de vos données.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

Ce qu'un audit complet couvre

Checks black-box depuis l'extérieur, checks white-box depuis votre repo. Les deux alimentent un seul score.

headers de sécuritéTLS et HSTSflags de cookiespolitique CORSanalyse CSP.env et configs exposéssecrets fuités dans le JSlistages de répertoires ouvertsrobots et security.txtpolicies RLS Supabaseexposition des buckets de stockagefaiblesses des flux d'authdépendances vulnérablessécurité des workflows CIfuites dans l'historique git

Ressources