Metodologia

Jak VICE przekształca sygnały bezpieczeństwa w ustalenia

VICE oddziela obserwację, dowody, pewność i wagę, więc każdy wynik wyjaśnia, co zostało zaobserwowane, na ile jest to pewne i co dalej robić.

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / Metodologia

Profile audytu

Skanowanie światłem

Publiczne, pasywne sprawdzanie protokołu TLS, nagłówków zabezpieczeń, ujawnionych plików i innych sygnałów widocznych bez uwierzytelnienia.

light.audit3 stages
01TLS
02HEADERS
03FILES

Pełny audyt

Kompletny audyt zweryfikowanej domeny, obejmujący aktywne, ale nieniszczące sondy w obsługiwanych modułach bezpieczeństwa sieciowego.

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

Audyt niestandardowy

Zweryfikowany audyt ograniczony do wybranych modułów, gdy potrzebujesz ukierunkowanej kontroli lub szybszego ponownego testu.

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / Metodologia

Dowody i pewność

04 / 04

Potwierdzone

VICE zaobserwował bezpośrednie dowody potwierdzające dany stan, takie jak ujawnienie danych lub powtarzalna awaria kontroli bezpieczeństwa.

confidence04 / 04
03 / 04

Prawdopodobne

Kilka mocnych sygnałów wskazuje na problem, ale jeden brakujący dowód uniemożliwia VICE stwierdzenie, że jest to potwierdzone.

confidence03 / 04
02 / 04

Heurystyka

Wzorzec zasługuje na przegląd, ale sam w sobie nie wystarczy, aby stwierdzić lukę w zabezpieczeniach.

confidence02 / 04
01 / 04

Informacyjne

Przydatny kontekst dotyczący powierzchni ataku lub stanu utwardzenia, bez twierdzenia o podatności.

confidence01 / 04
03 / Metodologia

Punktacja bez fałszywej precyzji

VICE Score

Wynik VICE waży wagę i pewność, ogranicza powtarzające się ustalenia z tej samej reguły i wyklucza słabe sygnały z punktacji karnej. Jest to narzędzie ustalania priorytetów, a nie certyfikacja.

headerstlssupabase82

Zakres i bezpieczeństwo

Skany świetlne pozostają pasywne. Głębsze sondy wymagają zweryfikowanej domeny i są ograniczone protokołem, DNS, IP, budżetem przekierowań i żądań. Poświadczenia nigdy nie są przesyłane do źródła wtórnego.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Znane limity

Zautomatyzowany audyt to widok na konkretny moment. Nie może udowodnić, że każda ścieżka kodu jest bezpieczna, zastąpić ręcznego testu penetracyjnego ani zobaczyć prywatnych systemów, które nie były połączone.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
Informacje redakcyjne
Opublikowane przez
Webba Creative Technologies
Przegląd techniczny
Opiekunowie VICE
Opublikowano
Zaktualizowano

Zasoby