Passer au contenu

Modes d’utilisation et d’audit responsables

Choisissez la bonne profondeur d’audit, restez dans le périmètre et protégez le matériel d’authentification.


Auditer uniquement les cibles autorisées

VICE est un outil défensif. Auditez les applications, les référentiels et l'infrastructure que vous possédez ou que vous êtes explicitement autorisé à tester. Un point de terminaison public ne constitue pas une autorisation pour des tests actifs sans restriction.

Un scan léger lancé depuis la Platform reste limité et ne demande pas de vérification du domaine. Les audits complets, personnalisés ou propres à un module demandent un domaine vérifié et un lancement volontaire.

Choisissez le mode d'audit

  • Léger : contrôles limités de la surface web publique pour obtenir un premier signal rapide.
  • Complet : profil géré le plus large pour un domaine vérifié dans la Platform.
  • Personnalisé : modules gérés sélectionnés pour un domaine vérifié et un besoin ciblé.
  • À distance : une analyse CLI d'une URL déployée depuis l'extérieur.
  • Local : un audit CLI de la source, de la configuration, des dépendances, des migrations, de l'historique Git, des conteneurs et des workflows.
Points d'entrée distants et locaux
1vice scan https://app.example.com
2vice audit .

Gardez la découverte dans la portée

VICE peut suivre les ressources publiques découvertes lors d'un audit, mais chaque destination doit rester dans les limites du protocole, de l'hôte, de la redirection, de DNS, de l'adresse IP et des budgets de demande sélectionnés. Un nom d'hôte découvert n'hérite pas automatiquement de la confiance.

  • Séparez la préparation et la production lorsque leurs déploiements ou leurs limites de confiance diffèrent.
  • Examinez les redirections avant d’étendre la portée prévue.
  • Utilisez un profil personnalisé ciblé lorsqu'un seul module doit être retesté.

Gardez les informations d'identification liées à l'origine

Les analyses à distance authentifiées peuvent utiliser un cookie ou un en-tête d'autorisation. VICE ne doit jamais propager ce matériel vers une origine secondaire. Utilisez le compte de test le plus restreint possible et révoquez-le après l'audit, le cas échéant.

Traitez chaque identifiant comme un secret
Ne validez pas les informations d'identification, ne les collez pas dans des rapports et ne les joignez pas aux demandes d'assistance. Faites pivoter toute valeur exposée.

Lisez la couverture avant de vous fier à un score de sécurité

Un scan est une preuve, pas une garantie. Les pannes de réseau, les routes cachées, les limites d'authentification, la prise en charge indisponible du navigateur et le contexte source incomplet peuvent limiter ce qui a été vérifié. Comparez les scores uniquement lorsque les modules, versions et couvertures sélectionnés sont comparables.


Continuer avec VICE

Découvrez comment VICE audite et protège les données des clients.

Lire la sécurité de VICE