Metodoloji

VICE güvenlik sinyallerini bulgulara nasıl dönüştürüyor?

VICE gözlem, kanıt, güven ve ciddiyeti birbirinden ayırarak her sonucun ne görüldüğünü, ne kadar kesin olduğunu ve bundan sonra ne yapılacağını açıklamaktadır.

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / Metodoloji

Denetim profilleri

Işık taraması

TLS, güvenlik başlıkları, açığa çıkan dosyalar ve kimlik doğrulama olmadan görülebilen diğer sinyaller için genel, pasif kontroller.

light.audit3 stages
01TLS
02HEADERS
03FILES

Tam denetim

Desteklenen web güvenlik modülleri genelinde aktif ancak zarar vermeyen incelemeler de dahil olmak üzere, doğrulanmış alan denetiminin tamamı.

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

Özel denetim

Odaklanmış bir kontrole veya daha hızlı bir yeniden teste ihtiyaç duyduğunuzda seçtiğiniz modüllerle sınırlı, doğrulanmış bir denetim.

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / Metodoloji

Kanıt ve güven

04 / 04

Onaylandı

VICE, açığa çıkan veriler veya tekrarlanabilir bir güvenlik kontrolü hatası gibi durumu kanıtlayan doğrudan kanıtları gözlemledi.

confidence04 / 04
03 / 04

Muhtemel

Pek çok güçlü sinyal soruna işaret ediyor ancak eksik bir kanıt VICE'nun sorunun doğrulandığını söylemesini engelliyor.

confidence03 / 04
02 / 04

Sezgisel

Bir model incelenmeyi hak eder, ancak bir güvenlik açığının varlığını iddia etmek tek başına yeterli değildir.

confidence02 / 04
01 / 04

Bilgilendirici

Güvenlik açığı iddiası olmayan saldırı yüzeyi veya sertleşme durumu hakkında faydalı bağlam.

confidence01 / 04
03 / Metodoloji

Yanlış kesinlik olmadan puanlama

VICE Score

VICE Puanı ciddiyet ve güveni ağırlıklandırır, aynı kuraldan tekrarlanan bulguları sınırlandırır ve zayıf sinyalleri cezai puanlamanın dışında bırakır. Bu bir önceliklendirme aracıdır, bir sertifikasyon değil.

headerstlssupabase82

Kapsam ve güvenlik

Işık taramaları pasif kalır. Daha derin araştırmalar, doğrulanmış bir etki alanı gerektirir ve protokol, DNS, IP, yönlendirme ve istek bütçeleriyle sınırlı kalır. Kimlik bilgileri asla ikincil bir kaynağa gitmez.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Bilinen sınırlar

Otomatik denetim, belirli bir noktaya bakıştır. Her kod yolunun güvenli olduğunu kanıtlayamaz, manuel sızma testinin yerini alamaz veya bağlı olmayan özel sistemleri göremez.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
Editoryal bilgiler
Yayınlayan
Webba Creative Technologies
Teknik inceleme
VICE bakımcıları
Yayınlandı
Güncellendi

Kaynaklar