开源 / MIT

展示工作过程的安全引擎

VICE 会绘制 Web 攻击面,在严格边界内进行测试,并返回可验证的证据。你可以远程运行它,在本地检查 repository,或将它接入 CI。

CLI

CI

API

APP

VICE ENGINE
01

设定边界

02

观察表面

03

运行模块

04

返回证据

一个引擎,同一表面的两个视角

远程 runner 观察攻击者能够触达的内容。本地 runner 读取网络无法看到的代码和配置。

远程 scan

针对在线目标的 black-box DAST。scope、redirect、protocol 和 request 预算会在 probes 运行前强制执行。

DNS

HTTP

DOM

TLS

16modules

本地 scan

针对 repositories 和 build 配置的 white-box 检查,无需将 Web 平台导入引擎。

10
modules

CODE

DEPS

CONFIG

AUTH

每个发现都必须有充分依据

VICE 将观察结果与其支持结论的强度分开。弱信号始终保持为弱信号,不会被提升为确定结论。

证据

开源引擎

clone 它,检查每条规则,运行 CLI 或将其加入 GitHub Actions。无需账户。

VICE

CLI

CI

LIB

基于 VICE Engine 构建的工具