模块

AI/RAG 安全扫描

从已验证域名发现并测试 AI API、模型保护、检索边界和连接工具。

API ACCESSMODELRAGTOOLSSCOPED AUDITEVIDENCE4 BOUNDARIES

测试攻击者瞄准的信任边界

VICE 从 API 访问到模型行为、检索上下文和连接工具操作,持续检查公开 AI 表面。

拿证据说话

每个发现都把原始证据放在修复方案旁边,让你在修复前确认问题真实存在。

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

每个发现都有 AI 修复

每个发现都附带通俗解释和精确补丁。粘贴到 Cursor 或迁移脚本里,然后继续前进。

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);
01

API 发现

发现同源 AI 路由,并检查匿名访问、身份验证、CORS 和速率限制。

02

模型防护

测试提示词注入、系统指令泄露和敏感输出。

03

RAG 管道

检查检索隔离、跨租户泄露、污染上下文和已删除文档。

04

连接工具

测试不安全的 URL 访问、内部目标和未经授权的操作。

资源