为独立开发者打造的安全审计

抢在攻击者之前找到你的弱点

VICE 以攻击者的视角扫描你的产品:响应头、TLS、暴露的密钥、Supabase RLS。然后给出清晰的评分,并为每个发现提供精确的修复方案。

npm install -g vice-security
HEADERSTLSDNSRLS
深受发布真实产品的开发者信赖

真正读得懂的安全报告

没有合规表演,没有贩卖恐惧。发现、证据和精确修复。为开发者而写,不是为 CISO。

约一分钟出首批结果

轻量扫描覆盖响应头、TLS、暴露文件和泄露的密钥,在其他扫描器还在预热时就返回评分。

$ vice scan acme.dev
▸ headers ········· 12 checks
▸ tls ············· valid, HSTS on
▸ files ··········· no .env exposed
▸ supabase ········ 1 RLS gap
score 82/100 · grade B · 4 findings

Supabase 深度扫描

每张表、每条策略、每个存储桶。VICE 审计通用扫描器无法理解的 RLS 层,为你的技术栈而生。

public.userspublic.users · anon role can read every row

值得炫耀的评分

一个百分制数字,持续追踪,附带可嵌入的徽章。证明你的产品认真对待安全。

headerstlssupabase82

每个发现都有 AI 修复

每个发现都附带通俗解释和精确补丁。粘贴到 Cursor 或迁移脚本里,然后继续前进。

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

每个域名一个工作区

只需验证一次所有权。审计、模块、计划和发现都会一直归属于对应的域名。

验证过的域名可以更深入

一条 DNS TXT 记录证明域名归你所有,深度检查才会解锁。VICE 绝不会对不属于你的域名进行侵入式扫描。

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

拿证据说话

每个发现都把原始证据放在修复方案旁边,让你在修复前确认问题真实存在。

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

内置 GitHub Actions

在 CI 中运行 VICE,出现新的严重问题时让构建失败。报告和评分徽章随每次推送更新。

vice-audit · passedcheckout2svice scan --ci54supdate score badge1s

定时审计

每周或每月运行,保持评分新鲜,在你睡觉时捕捉回归问题。

every monday86

连接你已在使用的工具

通过 Webba ID 关联 GitHub,每个域名保存一次 Supabase 项目,让定时审计保持一切最新。

GitHubSupabaseSchedules
CI checksAI FixScore badge

支持开源引擎

VICE CLI 保持免费和 MIT 许可。GitHub 赞助者维系这一点,并让自己的 logo 出现在数千名开发者面前。

金牌赞助者

在你的域名上试试

公开、非侵入式检查,即时出结果。无需账户。

完整审计在 DNS 验证后解锁

轻量扫描只使用公开、非侵入式检查。

为独立开发者准备的简单定价

从免费的公开检查开始。当域名值得守护时再升级。

Free

€0

无需注册即可验证基础项。

公开轻量扫描

1 个追踪域名

安全响应头与 TLS 检查

手动域名验证

Most popular

Solo

€9

/ month

适合经常发布产品的独立开发者。

验证后的完整审计

每月 10 次审计

Supabase 深度扫描与 AI 修复

扫描历史与评分追踪

GitHub Actions 与定时审计

免费版无需信用卡 · 随时取消 · 查看 Pro 与年付价格