신뢰와 방법

공격 표면을 맡길 수 있도록 만들어졌습니다

보안 도구는 스스로 더 높은 기준을 지켜야 합니다. VICE가 공개 스캔, 인증 감사, 수정을 어떻게 분리하는지, 그리고 절대 하지 않는 일을 여기에 밝힙니다.

01Public light scan02DNS verification03Deep audit unlocked

침투적 검사 전에 소유권 확인

익명 방문자는 수동적인 공개 검사만 받습니다. 심층 감사는 DNS TXT 레코드가 도메인 소유를 증명한 후에 열립니다.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

증거는 항상 첨부됩니다

발견 항목은 원본 증거를 수정 컨텍스트 옆에 보관하므로 리포트의 모든 주장을 검증할 수 있습니다.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

설계부터 격리

Webba ID가 신원을 관리하고, 행 수준 보안이 각 워크스페이스를 소유자에게 한정합니다. RLS 감사가 우리의 일입니다: 우리 것은 모범이어야 합니다.

acme.devAUDITSFINDINGSMODULESSCHEDULES

명시적인 수정 흐름

AI 수정 프롬프트, 해결 상태, 기록 초기화는 당신이 직접 실행하는 의도적 행동이며, 데이터를 조용히 변경하는 것이 아닙니다.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

전체 감사가 다루는 범위

외부에서의 블랙박스 검사, 저장소에서의 화이트박스 검사. 둘 다 하나의 점수에 반영됩니다.

보안 헤더TLS와 HSTS쿠키 플래그CORS 정책CSP 분석노출된 .env와 설정 파일JS 내 유출된 시크릿열린 디렉터리 목록robots와 security.txtSupabase RLS 정책스토리지 버킷 노출인증 흐름 약점취약한 의존성CI 워크플로 보안git 기록 유출

리소스