抢在攻击者之前找到你的弱点

VICE 以攻击者的视角扫描你的产品:响应头、TLS、暴露的密钥、Supabase RLS。然后给出清晰的评分,并为每个发现提供精确的修复方案。

npm install -g vice-security
HEADERSTLSDNSRLS
深受发布真实产品的开发者信赖

真正读得懂的安全报告

没有合规表演,没有贩卖恐惧。发现、证据和精确修复。为开发者而写,不是为 CISO。

约一分钟出首批结果

轻量扫描覆盖响应头、TLS、暴露文件和泄露的密钥,在其他扫描器还在预热时就返回评分。

$ vice scan acme.dev
▸ headers ········· 12 checks
▸ tls ············· valid, HSTS on
▸ files ··········· no .env exposed
▸ supabase ········ 1 RLS gap
score 82/100 · grade B · 4 findings

Supabase 深度扫描

每张表、每条策略、每个存储桶。VICE 审计通用扫描器无法理解的 RLS 层,为你的技术栈而生。

public.userspublic.users · anon role can read every row

值得炫耀的评分

一个百分制数字,持续追踪,附带可嵌入的徽章。证明你的产品认真对待安全。

headerstlssupabase82

每个发现都有 AI 修复

每个发现都附带通俗解释和精确补丁。粘贴到 Cursor 或迁移脚本里,然后继续前进。

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

每个域名一个工作区

只需验证一次所有权。审计、模块、计划和发现都会一直归属于对应的域名。

验证过的域名可以更深入

一条 DNS TXT 记录证明域名归你所有,深度检查才会解锁。VICE 绝不会对不属于你的域名进行侵入式扫描。

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

拿证据说话

每个发现都把原始证据放在修复方案旁边,让你在修复前确认问题真实存在。

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

内置 GitHub Actions

在 CI 中运行 VICE,出现新的严重问题时让构建失败。报告和评分徽章随每次推送更新。

vice-audit · passedcheckout2svice scan --ci54supdate score badge1s

定时审计

每周或每月运行,保持评分新鲜,在你睡觉时捕捉回归问题。

every monday86

连接你已在使用的工具

通过 Webba ID 关联 GitHub,每个域名保存一次 Supabase 项目,让定时审计保持一切最新。

GitHubSupabaseSchedules
CI checksAI FixScore badge

我们测试用户的评价

来自测试用户:独立创始人、自由职业者和发布公开产品的小团队。

VICE a détecté une policy RLS mal configurée sur une table Supabase que je pensais correctement protégée. Le problème était corrigé quelques minutes après.

Phillipe M.

Ce que j'aime surtout, c'est que VICE ne se contente pas de dire qu'il y a un problème. J'ai directement l'explication et le correctif à appliquer.

Charles P.

Pour une application basée sur Supabase, c'est exactement le type d'outil que je cherchais. Avoir une vraie analyse des tables, policies RLS et buckets au même endroit est extrêmement pratique.

Michel M.

Je développe seul et la sécurité n'est clairement pas mon domaine. VICE me permet de comprendre ce qui ne va pas sans devoir interpréter un rapport de pentest de 40 pages.

Theo R.

En quelques minutes, j'avais une liste claire des problèmes à corriger avec leur niveau de priorité. Ça m'aurait pris beaucoup plus longtemps à vérifier manuellement.

Esteban O.

L'intégration dans GitHub Actions est probablement ce que j'utilise le plus. Je peux vérifier automatiquement qu'une modification n'introduit pas un nouveau problème critique.

Arthur S.

Le fait que le moteur soit open source a clairement joué dans ma décision de tester VICE. Pour un outil de sécurité, pouvoir comprendre ce qui tourne derrière est important.

Laurent H.

Je voulais quelque chose de plus sérieux qu'un simple scanner de headers, sans pour autant partir sur une plateforme enterprise hors de prix. VICE correspond bien à cet entre-deux.

Martine G.

Premier scan, trois problèmes corrigés dans la foulée. C'est exactement ce que j'attends d'un outil de sécurité.

Océane Q.

为独立开发者准备的简单定价

从免费的公开检查开始。当域名值得守护时再升级。

Free

€0

无需注册即可验证基础项。

公开轻量扫描

1 个追踪域名

安全响应头与 TLS 检查

手动域名验证

Most popular

Solo

€7

/ month

按 84 EUR / 年计费,省 24 EUR

验证后的完整审计

每月 10 次审计

Supabase 深度扫描与 AI 修复

扫描历史与评分追踪

GitHub Actions 与定时审计

免费版无需信用卡 · 随时取消 · 查看 Pro 与年付价格