跳至内容

本地和远程审核

检查源代码、扫描实时 URL 并添加身份验证,无需跨源。


审核本地源

本地审核从磁盘读取存储库。它可以检查代码、配置、依赖项、迁移、Git 历史记录、容器、基础设施文件和 CI 工作流程,而无需将项目上传到平台。

审核路径
1vice audit .
2vice audit ../another-project

控制本地范围

在抑制生成的路径或供应商路径之前,从预期的根运行并检查 .viceignore。 VICE 遵循其文件和存储库预算,但非常大的历史记录或依赖关系树仍然会影响运行时。

扫描实时应用程序

远程扫描从外部检查已部署的应用程序。将其用于您拥有或明确授权测试的目标。

远程扫描
vice scan https://app.example.com

谨慎添加认证

当审核需要经过身份验证的路由时,请使用限定范围的测试帐户。 VICE 接受 cookie 字符串或预期来源的一个授权标头。

已验证的示例
1vice scan https://app.example.com --auth-cookie "session=<value>"
2vice scan https://app.example.com --auth-header "Authorization: Bearer <token>"
凭证永远不会遵循另一个来源
不要跨重定向或发现的主机重复使用身份验证材料。如果测试凭证在终端历史记录或日志中公开,则吊销测试凭证。

合并两个视图

远程证据显示已部署的应用程序暴露的内容。本地证据显示哪些代码和配置创建了该行为。在解决检测到的高影响问题之前,请同时使用这两种方法。


继续 VICE

查看开源引擎、模块和范围控制。

探索 VICE 引擎