Förtroende & metod

Byggt för att förtjäna din attackyta

Ett säkerhetsverktyg måste hålla en högre ribba. Så här separerar VICE publika skanningar, verifierade granskningar och åtgärder, och det här gör det aldrig.

01Public light scan02DNS verification03Deep audit unlocked

Ägarskap före intrusiva kontroller

Anonyma besökare får bara passiva, publika kontroller. Den djupare granskningen låses upp när en DNS TXT-post bevisar att domänen är din.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Beviset stannar kvar

Fynd behåller sitt råa bevis bredvid åtgärdskontexten, så att du kan verifiera varje påstående i en rapport.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

Avgränsat by design

Webba ID sköter identiteten och row level security avgränsar varje arbetsyta till sin ägare. Vi granskar RLS som yrke: våra måste vara exemplariska.

acme.devAUDITSFINDINGSMODULESSCHEDULES

Explicit åtgärdsflöde

AI Fix-prompter, lösta statusar och historikåterställningar är medvetna handlingar du utlöser, aldrig något som tyst ändrar din data.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

Vad en fullständig granskning täcker

Black-box-kontroller utifrån, white-box-kontroller från ditt repo. Båda matar en poäng.

säkerhetsheadersTLS och HSTScookie-flaggorCORS-policyCSP-analysexponerade .env och konfigurationerläckta hemligheter i JSöppna kataloglistorrobots och security.txtSupabase RLS-policyerexponering av lagringsbucketssvagheter i auth-flödensårbara beroendensäkerhet i CI-workflowsläckor i git-historiken

Resurser