VICE icon

VICE

VICEは、公開ライトスキャン、検証済みフル監査、SupabaseのRLSチェックを備えた、個人開発者向けのWebセキュリティ監査ツールです。露出ヘッダー、TLS問題、漏えいシークレット、DBポリシーの抜けを証拠と修正付きで検出します。

VICE

VICEの機能

VICEは、個人開発者や小規模プロダクトチーム向けのWebセキュリティ監査ツールです。攻撃者が見るようにサイトをスキャンし、ヘッダー、TLS、公開ファイル、漏えいシークレットなどの公開チェックから始め、続いて所有するドメインに対するより深い検証へ進みます。

Supabaseプロジェクトでは、VICEは専用のRLS重視スキャンを追加し、公開認証情報で実際に到達できる範囲を確認します。各検出結果には証拠、平易な説明、正確な修正案が付属し、GitHub Actionsや週次・月次のスケジュールでも実行できます。

主な機能

高速ライトスキャン

サイトに対して公開の非侵入チェックを実行し、すばやくスコアを取得できます。ホームページでは、最初の結果は約1分で得られると案内されています。

ドメイン確認

ドメインを確認した後、そのドメインに紐づいた深いチェックを実行できます。サイトによると、VICEはDNS TXT確認を使用し、監査、モジュール、スケジュール、検出結果をワークスペースごとに保持します。

Supabase Deep Scan

一般的なスキャナーでは見逃しやすい、RLSの抜け、緩いポリシー、公開ストレージバケット、Edge Functionsなど、Supabase固有のリスクを調査します。

AIによる修正

各検出結果に、わかりやすい説明と、Cursorやマイグレーションにそのまま貼り付けられる正確な修正を組み合わせます。

セキュリティスコアの追跡

100点満点のスコアを継続的に追跡し、埋め込み可能なバッジで表示します。ホームページでは、監査をまたいで追跡できる単一の数値として説明されています。

CIと定期監査

GitHub Actionsとスケジュール実行で監査を行い、新しい重大な問題が出たときにビルドを失敗させ、スコアバッジを自動更新できます。

VICEが適している場面

  • 公開前の事前確認

    ユーザーにサインアップやデータ共有を求める前に、無料の公開スキャンでヘッダー、TLS、公開ファイル、漏えいシークレットを確認します。

  • Supabaseのセキュリティレビュー

    Supabase Deep Scanを使って、Supabaseを利用したアプリ内のRLSの抜け、緩いポリシー、公開バケット、その他の問題を確認します。

  • CIでの継続的なセキュリティチェック

    VICEをGitHub Actionsで実行し、各プッシュで新しい重大な問題を検出し、スコアバッジを自動更新します。

  • 継続的な監視

    毎週または毎月の監査をスケジュールして、手動でスキャンを実行しなくても回帰を検出し、スコアを最新に保ちます。

  • 単発プロジェクト監査

    1つのプロジェクトについて1回だけの検証済みレポートが必要で、サブスクリプションは不要な場合に、単発の監査クレジットを購入します。

Pros and Cons

Pros

  • サインアップ不要の無料公開ライトスキャンを利用できます。
  • 検出結果の横に証拠を表示するため、変更前に問題を確認しやすくなっています。
  • 一般的なWebセキュリティ信号だけでなく、SupabaseのRLS固有チェックも含まれています。
  • 継続的な監視のためにCIと定期監査をサポートしています。
  • 1回だけの事前公開チェックだけ必要なチーム向けに、単発の監査クレジットがあります。

Cons

  • 深いチェックはドメイン確認後にのみ有効になるため、完全に匿名の深層スキャナーではありません。
  • ソースページにはすべての連携やワークフローの詳細が記載されていないため、ここでは一部のデプロイ方法や出力が十分に文書化されていません。

FAQ

スキャンを実行するのにアカウントは必要ですか?

VICEは、アカウントなしで公開ライトスキャンを提供し、ドメイン確認後に検証済みのフル監査を実行できます。価格ページには、無料プランは解約後も引き続き利用できると記載されています。

ライトスキャンでは何をチェックしますか?

サイトによると、ライトスキャンはセキュリティヘッダー、TLS、robots.txt、security.txt、公開ファイル、公開JavaScriptに漏えいしたシークレットを含む、公開シグナルのみを確認します。認証、侵入、負荷送信、変更は行いません。

VICEはCIで使えますか?

はい。価格ページによると、VICEはGitHub Actionsで実行でき、プッシュごとに監査を行い、新しい重大な問題が見つかった場合はビルドを失敗させ、スコアバッジを自動更新できます。

Supabase Deep Scanはどのように動作しますか?

Supabaseプロジェクトでは、VICEがプロジェクトURLとanon keyをドメインごとに1回保存し、その公開認証情報で到達できる内容を確認します。対象には、RLSのないテーブル、緩いポリシー、公開されたストレージバケット、Edge Functionsが含まれます。

利用できる料金プランは何ですか?

価格ページでは、無料の公開ライトスキャン、月額のSoloプランとProプラン、1回限りの監査クレジットが提供されています。SoloとProは縛りのない月額制で、クレジットの有効期限は12か月と記載されています。

Quick Facts

カテゴリ
Webセキュリティ監査
主な利用者
個人開発者とソロメーカー
公開スキャン
サインアップなしで利用可能
有料オプション
月額プランと1回限りの監査クレジット
注目のワークフロー
GitHub Actionsと定期監査
ソースドメイン
vice-platform.com