Zaufanie i metoda

Zbudowane, by zasłużyć na twoją powierzchnię ataku

Narzędzie bezpieczeństwa musi stawiać sobie wyższą poprzeczkę. Oto jak VICE oddziela publiczne skany, zweryfikowane audyty i naprawę, i czego nigdy nie zrobi.

01Public light scan02DNS verification03Deep audit unlocked

Własność przed inwazyjnymi kontrolami

Anonimowi odwiedzający dostają tylko pasywne, publiczne kontrole. Głębszy audyt odblokowuje się, gdy rekord DNS TXT dowiedzie, że domena jest twoja.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Dowód zostaje dołączony

Znaleziska trzymają surowy dowód obok kontekstu naprawy, więc możesz zweryfikować każde twierdzenie raportu.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

Odizolowane z założenia

Webba ID obsługuje tożsamość, a row level security izoluje każdy workspace do właściciela. Audytujemy RLS zawodowo: nasze muszą być wzorowe.

acme.devAUDITSFINDINGSMODULESSCHEDULES

Jawny proces naprawy

Prompty AI Fix, stany rozwiązane i resety historii to świadome akcje, które ty wywołujesz, nigdy coś, co po cichu zmienia twoje dane.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

Co obejmuje pełny audyt

Kontrole black-box z zewnątrz, white-box z twojego repo. Obie zasilają jeden wynik.

nagłówki bezpieczeństwaTLS i HSTSflagi cookiespolityka CORSanaliza CSPujawnione .env i konfiguracjewycieki sekretów w JSotwarte listingi katalogówrobots i security.txtpolityki RLS Supabaseekspozycja bucketówsłabości przepływów authpodatne zależnościbezpieczeństwo workflow CIwycieki w historii gita

Zasoby