Pular para o conteúdo

Uso responsável e modos de auditoria

Escolha a profundidade de auditoria correta, fique dentro do escopo e proteja o material de autenticação.


Auditar somente alvos autorizados

VICE é uma ferramenta defensiva. Audite aplicativos, repositórios e infraestrutura que você possui ou está explicitamente autorizado a testar. Um endpoint público não é permissão para testes ativos irrestritos.

Uma verificação de segurança leve da plataforma permanece limitada e não requer verificação de domínio. Auditorias de segurança gerenciadas completas, personalizadas e específicas do módulo exigem um domínio verificado e um lançamento deliberado.

Escolha o modo de auditoria

  • Perfil leve: verificações limitadas de uma superfície pública da web para um primeiro sinal rápido.
  • Perfil completo: o perfil gerenciado amplo disponível para um domínio verificado da Plataforma.
  • Perfil personalizado: módulos gerenciados selecionados para um domínio verificado e uma questão focada.
  • Remoto: uma varredura CLI de uma URL implantada externamente.
  • Local: uma auditoria CLI de origem, configuração, dependências, migrações, histórico do Git, contêineres e fluxos de trabalho.
Pontos de entrada remotos e locais
1vice scan https://app.example.com
2vice audit .

Mantenha a descoberta dentro do escopo

A VICE pode seguir recursos públicos descobertos durante uma auditoria, mas cada destino deve permanecer dentro do protocolo selecionado, host, redirecionamento, DNS, IP e orçamentos de solicitação. Um nome de host descoberto não herda confiança automaticamente.

  • Separe a preparação e a produção quando suas implantações ou limites de confiança forem diferentes.
  • Revise os redirecionamentos antes de estender o escopo pretendido.
  • Use um perfil personalizado focado quando apenas um módulo precisar ser testado novamente.

Mantenha as credenciais vinculadas à origem

As varreduras remotas autenticadas podem usar um cookie ou um cabeçalho de autorização. A VICE nunca deve propagar esse material para uma origem secundária. Use a conta de teste mais restrita possível e revogue-a após a auditoria, quando apropriado.

Trate cada credencial como um segredo
Não confirme credenciais, cole-as em relatórios ou anexe-as a solicitações de suporte. Gire qualquer valor que foi exposto.

Leia a cobertura antes de confiar em uma pontuação de segurança

Uma varredura é uma evidência, não uma garantia. Falhas de rede, rotas ocultas, limites de autenticação, suporte de navegador indisponível e contexto de origem incompleto podem limitar o que foi verificado. Compare as pontuações apenas quando os módulos, versões e cobertura selecionados forem comparáveis.


Continuar com VICE

Veja como a VICE avalia as auditorias e protege os dados dos clientes.

Leia a segurança da VICE