Güven ve yöntem

Saldırı yüzeyine emanet edilmeyi hak etmek için yapıldı

Bir güvenlik aracı çıtayı kendine daha yüksek koymalı. VICE'ın herkese açık taramaları, doğrulanmış denetimleri ve düzeltmeyi tam olarak nasıl ayırdığı ve asla yapmayacakları burada.

01Public light scan02DNS verification03Deep audit unlocked

Müdahaleci kontrollerden önce sahiplik

Anonim ziyaretçiler yalnızca pasif, herkese açık kontroller alır. Derin denetim, bir DNS TXT kaydı alan adının senin olduğunu kanıtlayınca açılır.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Kanıt ekli kalır

Bulgular ham kanıtını düzeltme bağlamının yanında tutar, böylece raporun her iddiasını doğrulayabilirsin.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

Tasarım gereği izole

Kimliği Webba ID yönetir, row level security her çalışma alanını sahibine izole eder. RLS denetlemek bizim işimiz: bizimkiler örnek olmalı.

acme.devAUDITSFINDINGSMODULESSCHEDULES

Açık düzeltme akışı

AI Fix prompt'ları, çözüldü durumları ve geçmiş sıfırlamaları senin tetiklediğin bilinçli eylemlerdir, asla verini sessizce değiştiren bir şey değil.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

Tam denetim neleri kapsar

Dışarıdan black-box kontroller, repondan white-box kontroller. İkisi de tek puanı besler.

güvenlik header'larıTLS ve HSTScookie bayraklarıCORS politikasıCSP analiziaçığa çıkmış .env ve config'lerJS'te sızan secret'laraçık dizin listelerirobots ve security.txtSupabase RLS policy'leristorage bucket ifşasıauth akışı zayıflıklarısavunmasız bağımlılıklarCI workflow güvenliğigit geçmişi sızıntıları

Kaynaklar