Methodologie

Hoe VICE beveiligingssignalen omzet in bevindingen

VICE scheidt observatie, bewijs, vertrouwen en ernst, zodat elk resultaat uitlegt wat er is gezien, hoe zeker het is en wat er vervolgens moet worden gedaan.

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / Methodologie

Auditprofielen

Licht scannen

Openbare, passieve controles op TLS, beveiligingsheaders, blootgestelde bestanden en andere signalen die zichtbaar zijn zonder authenticatie.

light.audit3 stages
01TLS
02HEADERS
03FILES

Volledige audit

De volledige audit van het geverifieerde domein, inclusief actieve maar niet-destructieve onderzoeken in de ondersteunde webbeveiligingsmodules.

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

Aangepaste audit

Een geverifieerde audit beperkt tot de modules die u selecteert wanneer u een gerichte controle of een snellere hertest nodig heeft.

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / Methodologie

Bewijs en vertrouwen

04 / 04

Bevestigd

VICE heeft direct bewijs waargenomen dat de aandoening bewijst, zoals blootgestelde gegevens of een reproduceerbare fout in de beveiligingscontrole.

confidence04 / 04
03 / 04

Waarschijnlijk

Verschillende sterke signalen wijzen op het probleem, maar één ontbrekend bewijs weerhoudt VICE ervan om het bevestigd te noemen.

confidence03 / 04
02 / 04

Heuristisch

Een patroon verdient een beoordeling, maar het is op zichzelf niet voldoende om een kwetsbaarheid te claimen.

confidence02 / 04
01 / 04

Informatief

Nuttige context over het aanvalsoppervlak of de verhardingsstatus zonder claim op kwetsbaarheid.

confidence01 / 04
03 / Methodologie

Scoren zonder valse precisie

VICE Score

De VICE-score weegt de ernst en het vertrouwen, beperkt herhaalde bevindingen uit dezelfde regel en sluit zwakke signalen uit van bestraffende scores. Het is een hulpmiddel voor het stellen van prioriteiten, geen certificering.

headerstlssupabase82

Reikwijdte en veiligheid

Lichtscans blijven passief. Diepere onderzoeken vereisen een geverifieerd domein en blijven beperkt door protocol-, DNS-, IP-, omleidings- en aanvraagbudgetten. Inloggegevens reizen nooit naar een secundaire oorsprong.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Bekende limieten

Een geautomatiseerde audit is een point-in-time weergave. Het kan niet bewijzen dat elk codepad veilig is, een handmatige penetratietest vervangen of privésystemen zien die niet verbonden waren.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
Redactionele gegevens
Gepubliceerd door
Webba Creative Technologies
Technische controle
VICE-beheerders
Gepubliceerd
Bijgewerkt

Bronnen