Metodologia

Come VICE trasforma i segnali di sicurezza in risultati

VICE separa osservazione, evidenza, fiducia e gravità in modo che ogni risultato spieghi cosa è stato visto, quanto è certo e cosa fare dopo.

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / Metodologia

Profili di controllo

Scansione leggera

Controlli pubblici e passivi per TLS, intestazioni di sicurezza, file esposti e altri segnali visibili senza autenticazione.

light.audit3 stages
01TLS
02HEADERS
03FILES

Audit completo

Il controllo completo del dominio verificato, comprese le indagini attive ma non distruttive sui moduli di sicurezza web supportati.

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

Controllo personalizzato

Un audit verificato limitato ai moduli selezionati quando hai bisogno di un controllo mirato o di un nuovo test più rapido.

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / Metodologia

Prove e fiducia

04 / 04

Confermato

VICE ha osservato prove dirette che dimostrano la condizione, come dati esposti o un errore riproducibile del controllo di sicurezza.

confidence04 / 04
03 / 04

Probabile

Diversi segnali forti sottolineano il problema, ma una prova mancante impedisce a VICE di dichiararlo confermato.

confidence03 / 04
02 / 04

Euristico

Un modello merita una revisione, ma non è sufficiente da solo a rivendicare una vulnerabilità.

confidence02 / 04
01 / 04

Informativo

Contesto utile sulla superficie di attacco o sullo stato di rafforzamento senza alcuna dichiarazione di vulnerabilità.

confidence01 / 04
03 / Metodologia

Punteggio senza falsa precisione

VICE Score

Il punteggio VICE pondera la severità e la confidenza, limita i risultati ripetuti della stessa regola ed esclude i segnali deboli dal punteggio punitivo. È uno strumento di definizione delle priorità, non una certificazione.

headerstlssupabase82

Portata e sicurezza

Le scansioni luminose rimangono passive. Le indagini più approfondite richiedono un dominio verificato e rimangono limitate da protocollo, DNS, IP, reindirizzamento e budget di richiesta. Le credenziali non viaggiano mai verso un'origine secondaria.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Limiti noti

Un audit automatizzato è una visione puntuale. Non può dimostrare che ogni percorso del codice sia sicuro, sostituire un penetration test manuale o vedere sistemi privati ​​che non erano connessi.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
Informazioni editoriali
Pubblicato da
Webba Creative Technologies
Revisione tecnica
Maintainer di VICE
Pubblicato
Aggiornato

Risorse