Metodikk

Hvordan VICE gjør sikkerhetssignaler til funn

VICE skiller observasjon, bevis, tillit og alvorlighetsgrad, slik at hvert resultat forklarer hva som ble sett, hvor sikkert det er og hva du skal gjøre videre.

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / Metodikk

Revisjonsprofiler

Lysskanning

Offentlige, passive sjekker for TLS, sikkerhetshoder, eksponerte filer og andre signaler som er synlige uten autentisering.

light.audit3 stages
01TLS
02HEADERS
03FILES

Full revisjon

Den komplette verifiserte domenerevisjonen, inkludert aktive, men ikke-destruktive sonder på tvers av støttede nettsikkerhetsmoduler.

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

Tilpasset revisjon

En verifisert revisjon begrenset til modulene du velger når du trenger en fokusert sjekk eller en raskere retest.

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / Metodikk

Bevis og tillit

04 / 04

Bekreftet

VICE observerte direkte bevis som beviser tilstanden, for eksempel eksponerte data eller en reproduserbar sikkerhetskontrollfeil.

confidence04 / 04
03 / 04

Sannsynlig

Flere sterke signaler peker på problemet, men ett manglende bevis hindrer VICE i å kalle det bekreftet.

confidence03 / 04
02 / 04

Heuristisk

Et mønster fortjener gjennomgang, men det er ikke nok alene for å hevde en sårbarhet.

confidence02 / 04
01 / 04

Informasjonsmessig

Nyttig kontekst om angrepsoverflaten eller herdingstilstanden uten noe sårbarhetskrav.

confidence01 / 04
03 / Metodikk

Scoring uten falsk presisjon

VICE Score

VICE-poengsummen veier alvorlighetsgrad og selvtillit, begrenser gjentatte funn fra den samme regelen og utelukker svake signaler fra straffende scoring. Det er et prioriteringsverktøy, ikke en sertifisering.

headerstlssupabase82

Omfang og sikkerhet

Lysskanninger forblir passive. Dypere sonder krever et verifisert domene og forblir begrenset av protokoller, DNS, IP, omdirigering og forespørselsbudsjetter. Legitimasjon reiser aldri til en sekundær opprinnelse.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Kjente grenser

En automatisert revisjon er en punkt-i-tidsvisning. Den kan ikke bevise at hver kodesti er trygg, erstatte en manuell penetrasjonstest eller se private systemer som ikke var tilkoblet.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
Redaksjonelle opplysninger
Publisert av
Webba Creative Technologies
Teknisk gjennomgang
VICE-vedlikeholdere
Publisert
Oppdatert

Ressurser