Metodologia

Como VICE transforma sinais de segurança em descobertas

VICE separa observação, evidência, confiança e gravidade para que cada resultado explique o que foi visto, quão certo é e o que fazer a seguir.

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / Metodologia

Perfis de auditoria

Varredura de luz

Verificações públicas e passivas de TLS, cabeçalhos de segurança, arquivos expostos e outros sinais visíveis sem autenticação.

light.audit3 stages
01TLS
02HEADERS
03FILES

Auditoria completa

A auditoria completa de domínio verificado, incluindo sondagens ativas, mas não destrutivas, nos módulos de segurança da Web suportados.

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

Auditoria personalizada

Uma auditoria verificada limitada aos módulos que você seleciona quando precisa de uma verificação específica ou de um novo teste mais rápido.

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / Metodologia

Evidência e confiança

04 / 04

Confirmado

VICE observou evidências diretas que comprovam a condição, como dados expostos ou uma falha reproduzível no controle de segurança.

confidence04 / 04
03 / 04

Provável

Vários sinais fortes apontam para o problema, mas uma prova que falta impede VICE de considerá-lo confirmado.

confidence03 / 04
02 / 04

Heurística

Um padrão merece revisão, mas não é suficiente por si só para reivindicar uma vulnerabilidade.

confidence02 / 04
01 / 04

Informativo

Contexto útil sobre a superfície de ataque ou estado de proteção sem alegação de vulnerabilidade.

confidence01 / 04
03 / Metodologia

Pontuação sem falsa precisão

VICE Score

A pontuação VICE pondera a severidade e a confiança, limita as descobertas repetidas da mesma regra e exclui sinais fracos da pontuação punitiva. É uma ferramenta de priorização, não uma certificação.

headerstlssupabase82

Escopo e segurança

As varreduras de luz permanecem passivas. Investigações mais profundas exigem um domínio verificado e permanecem confinadas por protocolo, DNS, IP, redirecionamento e solicitação de orçamentos. As credenciais nunca viajam para uma origem secundária.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Limites conhecidos

Uma auditoria automatizada é uma visão pontual. Ele não pode provar que todo caminho de código é seguro, substituir um teste de penetração manual ou ver sistemas privados que não estavam conectados.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
Informações editoriais
Publicado por
Webba Creative Technologies
Revisão técnica
Mantenedores do VICE
Publicado
Atualizado

Recursos