Довіра та метод

Створено, щоб заслужити вашу поверхню атаки

Інструмент безпеки має тримати планку вище. Ось як VICE розділяє публічні скани, підтверджені аудити та виправлення, і чого він ніколи не зробить.

01Public light scan02DNS verification03Deep audit unlocked

Власність раніше за інвазивні перевірки

Анонімні відвідувачі отримують лише пасивні публічні перевірки. Глибший аудит відкривається, коли DNS TXT-запис доведе, що домен ваш.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Доказ залишається прикріпленим

Знахідки зберігають сирий доказ поруч із контекстом виправлення, щоб ви могли перевірити кожне твердження звіту.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

Ізольовано за задумом

Webba ID відповідає за ідентифікацію, а row level security ізолює кожен воркспейс до власника. Ми перевіряємо RLS професійно: наші мають бути взірцевими.

acme.devAUDITSFINDINGSMODULESSCHEDULES

Явний процес виправлення

Промпти AI Fix, статуси «розв'язано» та скидання історії - свідомі дії, які запускаєте ви, а не щось, що мовчки змінює ваші дані.

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

Що покриває повний аудит

Black-box-перевірки ззовні, white-box-перевірки з вашого репозиторію. Обидві живлять одну оцінку.

security-заголовкиTLS і HSTSпрапорці cookieполітика CORSаналіз CSPвідкриті .env і конфігивитеклі секрети в JSвідкриті лістинги каталогівrobots і security.txtRLS-політики Supabaseвідкриті бакети сховищаслабкості в auth-потокахвразливі залежностібезпека CI-пайплайніввитоки в історії git

Ресурси