信任与方法

值得托付攻击面的设计

安全工具必须对自己有更高要求。以下是 VICE 如何区分公开扫描、验证审计与修复,以及它永远不会做的事。

01Public light scan02DNS verification03Deep audit unlocked

先验证所有权,再做侵入式检查

匿名访客只能进行被动的公开检查。深度审计需在 DNS TXT 记录证明域名归你所有后解锁。

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

证据始终附带

发现将原始证据放在修复上下文旁,让你能验证报告的每一个论断。

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

从设计上隔离

Webba ID 负责身份,行级安全把每个工作区限定给所有者。审计 RLS 是我们的本行:我们自己的必须堪称典范。

acme.devAUDITSFINDINGSMODULESSCHEDULES

明确的修复流程

AI 修复提示、已解决状态和历史重置都是你主动触发的操作,绝不会悄悄改动你的数据。

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

完整审计覆盖的内容

外部黑盒检查,仓库白盒检查。两者汇入同一评分。

安全响应头TLS 与 HSTSCookie 标志CORS 策略CSP 分析暴露的 .env 和配置JS 中泄露的密钥开放的目录列表robots 与 security.txtSupabase RLS 策略存储桶暴露认证流程弱点有漏洞的依赖CI 工作流安全git 历史泄露

资源