Доверие и метод

Создано, чтобы заслужить вашу поверхность атаки

Инструмент безопасности должен держать планку выше. Вот как VICE разделяет публичные сканы, подтверждённые аудиты и исправление, и чего он никогда не сделает.

01Public light scan02DNS verification03Deep audit unlocked

Владение раньше инвазивных проверок

Анонимные посетители получают только пассивные публичные проверки. Глубокий аудит открывается, когда DNS TXT-запись докажет, что домен ваш.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Доказательство остаётся прикреплённым

Находки хранят сырое доказательство рядом с контекстом исправления, чтобы вы могли проверить каждое утверждение отчёта.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

Изолировано по замыслу

Webba ID отвечает за идентификацию, а row level security изолирует каждый воркспейс к его владельцу. Мы проверяем RLS профессионально: наши должны быть образцовыми.

acme.devAUDITSFINDINGSMODULESSCHEDULES

Явный процесс исправления

Промпты AI Fix, статусы «решено» и сбросы истории - осознанные действия, которые запускаете вы, а не что-то, что молча меняет ваши данные.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

Что покрывает полный аудит

Black-box-проверки снаружи, white-box-проверки из вашего репозитория. Обе питают одну оценку.

security-заголовкиTLS и HSTSфлаги cookieполитика CORSанализ CSPоткрытые .env и конфигиутёкшие секреты в JSоткрытые листинги каталоговrobots и security.txtRLS-политики Supabaseоткрытые бакеты хранилищаслабости в auth-потокахуязвимые зависимостибезопасность CI-пайплайновутечки в истории git

Ресурсы