Методология

Как VICE превращает сигналы безопасности в выводы

VICE разделяет наблюдение, доказательства, достоверность и серьезность, поэтому каждый результат объясняет, что было замечено, насколько оно достоверно и что делать дальше.

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / Методология

Профили аудита

Световое сканирование

Публичная пассивная проверка TLS, заголовков безопасности, открытых файлов и других сигналов, видимых без аутентификации.

light.audit3 stages
01TLS
02HEADERS
03FILES

Полный аудит

Полный аудит проверенного домена, включая активные, но неразрушающие проверки поддерживаемых модулей веб-безопасности.

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

Таможенный аудит

Подтвержденный аудит, ограниченный модулями, которые вы выбираете, когда вам нужна целенаправленная проверка или более быстрое повторное тестирование.

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / Методология

Доказательства и уверенность

04 / 04

Подтверждено

VICE обнаружил прямые доказательства, подтверждающие данное состояние, например открытые данные или воспроизводимый сбой контроля безопасности.

confidence04 / 04
03 / 04

Вероятный

Несколько убедительных сигналов указывают на проблему, но одно недостающее доказательство не позволяет VICE назвать ее подтвержденной.

confidence03 / 04
02 / 04

эвристика

Шаблон заслуживает рассмотрения, но одного его недостаточно, чтобы заявить об уязвимости.

confidence02 / 04
01 / 04

Информационный

Полезный контекст о поверхности атаки или состоянии защиты без заявлений об уязвимостях.

confidence01 / 04
03 / Методология

Подсчет очков без ложной точности

VICE Score

Оценка VICE учитывает серьезность и достоверность, ограничивает повторяющиеся результаты одного и того же правила и исключает слабые сигналы из карательной оценки. Это инструмент расстановки приоритетов, а не сертификация.

headerstlssupabase82

Область применения и безопасность

Световое сканирование остается пассивным. Более глубокие проверки требуют подтвержденного домена и остаются ограниченными протоколом, DNS, IP, перенаправлением и бюджетом запросов. Учетные данные никогда не перемещаются во вторичный источник.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Известные пределы

Автоматизированный аудит представляет собой просмотр на определенный момент времени. Он не может доказать, что каждый путь кода безопасен, заменить ручной тест на проникновение или увидеть частные системы, которые не были подключены.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
Редакционные данные
Опубликовано
Webba Creative Technologies
Техническая проверка
Сопровождающие VICE
Дата публикации
Обновлено

Ресурсы