方法論

VICE がセキュリティシグナルを調査結果に変える方法

VICE は観察、証拠、信頼度、重大度を分離するため、すべての結果が何が観察されたか、それがどの程度確実であるか、次に何をすべきかを説明します。

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / 方法論

監査プロファイル

ライトスキャン

TLS、セキュリティ ヘッダー、公開されたファイル、および認証なしで表示されるその他の信号のパブリックなパッシブ チェック。

light.audit3 stages
01TLS
02HEADERS
03FILES

フル監査

サポートされている Web セキュリティ モジュール全体にわたるアクティブではあるが非破壊的なプローブを含む、完全な検証済みドメイン監査。

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

カスタム監査

集中的なチェックまたは迅速な再テストが必要な場合に、選択したモジュールに限定された検証済み監査。

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / 方法論

証拠と自信

04 / 04

確認済み

VICE は、データの漏洩や再現可能なセキュリティ制御の失敗など、状況を証明する直接的な証拠を観察しました。

confidence04 / 04
03 / 04

おそらく

いくつかの強力な兆候が問題を示していますが、証拠が 1 つ欠けているため、VICE はそれを確認済みと呼ぶことができません。

confidence03 / 04
02 / 04

ヒューリスティック

パターンは検討する価値がありますが、それだけでは脆弱性を主張するには十分ではありません。

confidence02 / 04
01 / 04

情報提供

脆弱性の主張がない、攻撃対象領域または強化の状態に関する有用なコンテキスト。

confidence01 / 04
03 / 方法論

誤った精度のないスコアリング

VICE Score

VICE スコアは重大度と信頼度を重み付けし、同じルールからの繰り返しの結果を制限し、懲罰的なスコアリングから弱いシグナルを除外します。これは優先順位付けツールであり、認定ではありません。

headerstlssupabase82

範囲と安全性

ライトスキャンはパッシブのままです。より詳細なプローブには検証済みのドメインが必要であり、プロトコル、DNS、IP、リダイレクト、およびリクエストのバジェットによって制限されたままになります。資格情報が二次オリジンに送信されることはありません。

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

既知の制限

自動監査は、特定時点のビューです。すべてのコード パスが安全であることを証明したり、手動侵入テストを置き換えたり、接続されていないプライベート システムを確認したりすることはできません。

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
編集情報
公開者
Webba Creative Technologies
技術レビュー
VICEメンテナー
公開日
更新日

リソース