Tillit & metode

Bygget for å fortjene angrepsflaten din

Et sikkerhetsverktøy må sette lista høyere for seg selv. Slik skiller VICE offentlige skanninger, verifiserte revisjoner og utbedring, og dette gjør det aldri.

01Public light scan02DNS verification03Deep audit unlocked

Eierskap før intrusive sjekker

Anonyme besøkende får bare passive, offentlige sjekker. Den dypere revisjonen låses opp når en DNS TXT-oppføring beviser at domenet er ditt.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Beviset følger med

Funn beholder råbeviset ved siden av utbedringskonteksten, så du kan verifisere hver påstand i en rapport.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

Avgrenset by design

Webba ID håndterer identitet, og row level security avgrenser hvert arbeidsområde til eieren. Vi reviderer RLS profesjonelt: våre må være eksemplariske.

acme.devAUDITSFINDINGSMODULESSCHEDULES

Eksplisitt utbedringsflyt

AI Fix-prompter, løste tilstander og historikk-tilbakestillinger er bevisste handlinger du utløser, aldri noe som stille endrer dataene dine.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

Hva en full revisjon dekker

Black-box-sjekker utenfra, white-box-sjekker fra repoet ditt. Begge mater én score.

sikkerhetsheadersTLS og HSTScookie-flaggCORS-policyCSP-analyseeksponerte .env og configslekkede hemmeligheter i JSåpne kataloglisterrobots og security.txtSupabase RLS-policyereksponering av storage-bucketssvakheter i auth-flytersårbare avhengighetersikkerhet i CI-arbeidsflyterlekkasjer i git-historikken

Ressurser