Ga naar de inhoud

Verantwoord gebruik en auditmodi

Kies de juiste auditdiepte, blijf binnen de reikwijdte en bescherm authenticatiemateriaal.


Alleen geautoriseerde doelen controleren

VICE is een defensief instrument. Controleer toepassingen, repository's en infrastructuur waarvan u de eigenaar bent of die u expliciet mag testen. Een openbaar eindpunt is geen toestemming voor onbeperkt actief testen.

Een lichtgewicht platformbeveiligingsscan blijft beperkt en vereist geen domeinverificatie. Volledige, op maat gemaakte en modulespecifieke beheerde beveiligingsaudits vereisen een geverifieerd domein en een doelbewuste lancering.

Kies de auditmodus

  • Lichtgewicht profiel: begrensde controles van een openbaar weboppervlak voor een snel eerste signaal.
  • Volledig profiel: het brede beheerde profiel dat beschikbaar is voor een geverifieerd Platformdomein.
  • Profiel op maat: geselecteerde beheerde modules voor een geverifieerd domein en een gerichte vraag.
  • Op afstand: een CLI scan van een geïmplementeerde URL van buitenaf.
  • Lokaal: een CLI audit van bron, configuratie, afhankelijkheden, migraties, Git-geschiedenis, containers en workflows.
Externe en lokale toegangspunten
1vice scan https://app.example.com
2vice audit .

Houd ontdekkingen binnen bereik

VICE mag openbare bronnen volgen die tijdens een audit zijn ontdekt, maar elke bestemming moet binnen het geselecteerde protocol, host, redirect, DNS, IP en aanvraagbudget blijven. Een ontdekte hostnaam erft niet automatisch vertrouwen.

  • Scheid de staging en productie wanneer hun implementaties of vertrouwensgrenzen verschillen.
  • Controleer omleidingen voordat u het beoogde bereik uitbreidt.
  • Gebruik een gericht aangepast profiel wanneer slechts één module opnieuw hoeft te worden getest.

Houd de oorsprongsgebonden referenties

Geauthenticeerde externe scans kunnen een cookie of autorisatieheader gebruiken. VICE mag dat materiaal nooit naar een secundaire oorsprong verspreiden. Gebruik het smalste testaccount dat mogelijk is en trek het na de audit indien nodig in.

Behandel elke referentie als een geheim
Leg geen inloggegevens vast, plak ze niet in rapporten en voeg ze niet toe aan ondersteuningsverzoeken. Roteer elke waarde die zichtbaar is.

Lees de dekking voordat u vertrouwt op een beveiligingsscore

Een scan is bewijs, geen garantie. Netwerkfouten, verborgen routes, authenticatiegrenzen, niet-beschikbare browserondersteuning en onvolledige broncontext kunnen beperken wat er wordt gecontroleerd. Vergelijk scores alleen als de geselecteerde modules, versies en dekking vergelijkbaar zijn.


Ga verder met VICE

Bekijk hoe VICE audits uitvoert en klantgegevens beschermt.

Lees VICE-beveiliging