方法论

VICE 如何将安全信号转化为发现结果

VICE 将观察、证据、置信度和严重性分开,因此每个结果都解释了所看到的内容、其确定性以及下一步该做什么。

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / 方法论

审核概况

光扫描

对 TLS、安全标头、公开文件和其他无需身份验证即可可见的信号进行公开、被动检查。

light.audit3 stages
01TLS
02HEADERS
03FILES

完整审计

完整的验证域审核,包括跨受支持的 Web 安全模块进行主动但非破坏性的探测。

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

定制审核

当您需要重点检查或更快的重新测试时,经过验证的审核仅限于您选择的模块。

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / 方法论

证据和信心

04 / 04

已确认

VICE 观察到证明该情况的直接证据,例如暴露的数据或可重现的安全控制故障。

confidence04 / 04
03 / 04

可能的

几个强烈的信号表明了这个问题,但缺少一个证据使 VICE 无法确认这一问题。

confidence03 / 04
02 / 04

启发式

模式值得审查,但仅靠其本身不足以声明存在漏洞。

confidence02 / 04
01 / 04

信息性

有关攻击面或强化状态的有用上下文,无漏洞声明。

confidence01 / 04
03 / 方法论

准确无误的评分

VICE Score

VICE 分数权重严重性和置信度,限制同一规则的重复发现,并排除惩罚性评分中的弱信号。它是一个优先级工具,而不是一个认证。

headerstlssupabase82

范围和安全性

光扫描保持被动。更深层次的探测需要经过验证的域,并受到协议、DNS、IP、重定向和请求预算的限制。凭证永远不会传输到次要来源。

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

已知限制

自动审核是一种时间点视图。它无法证明每个代码路径都是安全的,无法替代手动渗透测试或查看未连接的私有系统。

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
编辑信息
发布者
Webba Creative Technologies
技术审核
VICE 维护者
发布日期
更新日期

资源