Vertrouwen & methode

Gebouwd om jouw aanvalsoppervlak toevertrouwd te krijgen

Een securitytool moet zichzelf een hogere lat opleggen. Zo scheidt VICE publieke scans, geverifieerde audits en remediëring, en dit zal het nooit doen.

01Public light scan02DNS verification03Deep audit unlocked

Eigendom vóór intrusieve checks

Anonieme bezoekers krijgen alleen passieve, publieke checks. De diepere audit ontgrendelt nadat een DNS TXT-record bewijst dat het domein van jou is.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Bewijs blijft gekoppeld

Bevindingen bewaren hun ruwe bewijs naast de remediëringscontext, zodat je elke bewering in een rapport kunt controleren.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

Afgeschermd by design

Webba ID regelt identiteit en row level security schermt elke workspace af tot zijn eigenaar. Wij auditen RLS voor de kost: die van ons moet voorbeeldig zijn.

acme.devAUDITSFINDINGSMODULESSCHEDULES

Expliciete remediëring

AI Fix-prompts, opgeloste statussen en geschiedenisresets zijn bewuste acties die jij start, nooit iets dat je data stilletjes wijzigt.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

Wat een volledige audit dekt

Black-box-checks van buitenaf, white-box-checks vanuit je repo. Beide voeden één score.

security-headersTLS en HSTScookie-flagsCORS-beleidCSP-analyseblootgestelde .env en configsgelekte secrets in JSopen directory-listingsrobots en security.txtSupabase RLS-policiesblootstelling van storage-bucketszwaktes in auth-flowskwetsbare afhankelijkhedenbeveiliging van CI-workflowslekken in de git-geschiedenis

Bronnen