عمليات التدقيق المصادق عليها
قم بإنشاء جلسة اختبار ذات رأس مخصص Cookie أو Bearer قابلة لإعادة الاستخدام وتحقق من التغطية المحمية بأمان.
إعادة استخدام جلسة اختبار محمية
جلسة الاختبار عبارة عن بيانات اعتماد مصادقة مسماة محفوظة لمجال واحد تم التحقق منه. يمكن لعمليات التدقيق الأمني الكاملة والمخصصة إعادة استخدامه، لذلك لا تحتاج إلى استعادة السر أو لصقه في كل عملية تشغيل. تظل عمليات تدقيق الأمان خفيفة الوزن علنية دائمًا.
يشفّر VICE الأسرار المحفوظة. لا تستخدمها إلا عمليات التحقق والتدقيق. لا حاجة إلى كلمة مرورك مطلقًا.
تبقى الجلسات المحفوظة مع المجال الذي تم التحقق منه ويمكن البحث فيها أو تحريرها أو تدويرها أو إبطالها.
- أنشئ ما يصل إلى خمس جلسات لكل نطاق تم التحقق منه.
- اختر انتهاء الصلاحية من ساعة واحدة إلى ثلاثين يومًا.
- تبقى بيانات الاعتماد ضمن الموقع الذي تم التحقق منه أو مشروع Supabase المحدد بدقة لهذه الجلسة.
اختر طريقة المصادقة
استخدم نفس الطريقة التي يستخدمها بالفعل طلب تسجيل الدخول الناجح. افتح تطبيقك باستخدام حساب اختباري مخصص، ثم افحص الطلب المحمي في أدوات مطور المتصفح قبل إنشاء الجلسة.
افحص طلبًا ناجحًا من نفس المصدر وانسخ فقط قيمة المصادقة المطلوبة بواسطة الطريقة المحددة.
- مصادقة Supabase
- الرمز المميز Bearer: يحتوي الطلب على رأس Authorization الذي تبدأ قيمته بـ Bearer.
- رأس Cookie: يقوم المتصفح بمصادقة الطلب باستخدام واحد أو أكثر من ملفات تعريف ارتباط الطرف الأول.
- رأس مخصص: يستخدم التطبيق رأسًا آخر مثل x-api-key أو x-auth-token.
احصل على الرمز المميز Bearer
الرمز المميز Bearer هو رمز وصول سري: يمكن لأي نظام يمتلك رمزًا صالحًا تقديمه إلى الخادم. غالبًا ما يكون JWT، ولكن ليس كل رمز مميز Bearer يستخدم تنسيق JWT. تعامل مع القيمة بأكملها باعتبارها سرًا مكافئًا لكلمة المرور.
قم بتسجيل الدخول باستخدام حساب الاختبار المخصص، وافتح Developer Tools > الشبكة، وأعد تحميل صفحة محمية، وحدد طلبًا من نفس المصدر ينجح فقط أثناء تسجيل الدخول. ضمن الرؤوس > Request Headers، ابحث عن Authorization: Bearer متبوعًا بالرمز المميز.
- يقبل VICE رمز المستخدم مع بادئة Bearer أو بدونها.
- إذا لم يظهر أي رأس Authorization، فمن المحتمل أن يقوم التطبيق بالمصادقة باستخدام ملفات تعريف الارتباط أو رأس مخصص بدلاً من ذلك.
مصادقة Supabase
إذا كان تطبيقك يستخدم تسجيل الدخول عبر Supabase، فاختر Supabase Auth. قد لا يكفي رمز Bearer وحده لاستعادة جلسة المتصفح.
سجّل الدخول بحساب اختبار. في أدوات المطوّر بالمتصفح، افتح Application > Local Storage أو Session Storage. ضمن موقعك، انسخ قيمة JSON الخاصة بالمفتاح sb-<project-ref>-auth-token إلى حقل استيراد الجلسة الاختياري.
استخدم مفتاحاً عاماً أو مفتاح anon القديم. تُرفض مفاتيح secret وservice-role.
- يعرّف رمز الوصول الحساب، ويجدّد رمز التحديث جلسته. انسخ القيمتين من تسجيل الدخول نفسه، وليس أسماء الحقول فقط.
- يملأ VICE الرمزين ويكتشف رابط المشروع. أضف المفتاح القابل للنشر من إعدادات Supabase. استخدم إدخال الرموز يدويًا فقط إذا تعذر استيراد الجلسة.
- استخدم صفحة خاصة على موقعك، وليس واجهة Supabase البرمجية. قد يؤدي تسجيل الخروج أو إلغاء الوصول إلى إبطال الجلسة قبل انتهاء صلاحيتها في VICE.
الحصول على رأس مصادقة مخصص
تقوم بعض التطبيقات بمصادقة طلبات API برأس خاص بالمنتج بدلاً من Authorization أو Cookie. افحص الطلب المحمي الناجح في الشبكة > الرؤوس > Request Headers وحدد الرأس الثابت الذي يحمل بيانات الاعتماد.
- أدخل اسم الرأس بشكل منفصل، على سبيل المثال x-api-key أو x-auth-token.
- الصق قيمة الرأس الأولية فقط في الحقل السري، بدون اسم الرأس أو النقطتين.
- لا تستخدم رؤوس التوجيه أو النقل مثل Host أو Origin أو Referer أو Connection أو Content-Length أو Transfer-Encoding أو Proxy-Authorization.
صفحة متاحة بعد تسجيل الدخول
يمكنك ترك هذا الحقل فارغا. تبحث VICE عن صفحة خاصة تلقائيًا عن طريق اتباع الروابط وعمليات إعادة التوجيه الموجودة على موقع الويب الخاص بك، ثم تتحقق منها أثناء جلسة الاختبار الخاصة بك وبدونها. يتم تذكر الصفحة التي تم العثور عليها بنجاح، ولكن يتم التحقق من الوصول إليها مرة أخرى قبل كل عملية تدقيق.
إذا لم يتمكن VICE من العثور على صفحة تثبت الوصول الخاص، فاختر اختيار صفحة يدويًا في نتيجة التحقق، أو افتح الإعدادات المتقدمة واملأ الصفحة التي يمكن الوصول إليها بعد تسجيل الدخول. يتم الاحتفاظ بعناوين الصفحات المحفوظة الموجودة؛ قم بمسح الحقل للتبديل إلى الكشف التلقائي.
هذه صفحة موجودة في تطبيقك وتتطلب تسجيل الدخول، مثل منطقة الحساب أو لوحة المعلومات. تفتح VICE هذه الصفحة نفسها مع جلسة الاختبار الخاصة بك وبدونها للتأكد من أنها تتيح حقًا الوصول إلى المنطقة الخاصة.
قم بتسجيل الدخول إلى التطبيق الخاص بك باستخدام الحساب التجريبي، وافتح صفحة خاصة يمكن لهذا الحساب الوصول إليها، وانسخ عنوانها النهائي من شريط عناوين المتصفح. الصق هذا العنوان في الصفحة التي يمكن الوصول إليها بعد تسجيل الدخول. على سبيل المثال، https://app.example.com/dashboard أو /dashboard فقط. استبدل هذا المثال بعنوان صفحتك الفعلي واحتفظ بنفس الأحرف الكبيرة والصغيرة.
افتح نفس العنوان في نافذة تصفح خاصة دون تسجيل الدخول. من المفترض أن يطلب منك تسجيل الدخول أو رفض الوصول إلى المنطقة الخاصة. إذا كان يعرض نفس المحتوى الخاص، فاختر صفحة أخرى. احتفظ بنافذة حسابك التجريبي الأصلية قيد تسجيل الدخول: قد يؤدي تسجيل الخروج إلى إبطال الجلسة التي نسختها.
اترك الصفحة فارغة للكشف التلقائي، أو أدخل صفحة خاصة ضمن الإعدادات المتقدمة.
- استخدم موقع الويب المحدد المحفوظ كمجال في VICE. بالنسبة لبيئة الاختبار، استخدم عنوانها، وليس موقع الإنتاج. باستخدام مصادقة Supabase، استخدم صفحة التطبيق الخاصة بك، وليس لوحة التحكم Supabase أو عنوان URL API.
- لا تستخدم صفحة تسجيل الدخول، أو الصفحة الرئيسية العامة، أو تسجيل الدخول callback، أو رابط تسجيل الدخول لمرة واحدة. لا تقم بتضمين رمز مميز أو سر آخر في العنوان.
- اختر صفحة آمنة لفتحها: يجب ألا يؤدي عرضها إلى إنشاء أو حذف أو شراء أو إرسال أي شيء.
- لا تحتاج إلى إنشاء صفحة خاصة أو تغيير التعليمات البرمجية الخاصة بك. هذه الصفحة هي فحص الوصول ونقطة دخول للاكتشاف، وليست الصفحة الوحيدة التي يمكن للتدقيق فحصها.
- يعد نص التأكيد ضمن الإعدادات المتقدمة اختياريًا. إذا لزم الأمر، أدخل تصنيفًا مستقرًا مرئيًا بالفعل فقط بعد تسجيل الدخول، مثل إعدادات الحساب. لا تضف نصًا جديدًا إلى تطبيقك أو تستخدم اسمًا أو عنوان بريد إلكتروني أو قيمة متغيرة. لإزالة نص التأكيد المحفوظ مسبقًا، حدد خانة اختيار الإزالة الخاصة به؛ ترك الحقل فارغًا يبقيه.
- لا يضمن رمز Supabase الصالح الوصول إلى التطبيق الخاص بك: قد لا يزال حساب الاختبار يفتقر إلى الدور أو الوصول إلى مساحة العمل. لا يعني التحقق غير الناجح من الصفحة بالضرورة أن الرمز المميز قد انتهت صلاحيته.
حفظ والتحقق من الوصول
يحفظ خيار الحفظ والتحقق من الوصول الجلسة ثم يقارن الصفحة بوجودها وبدونها. قد ينتظر هذا الفحص المجاني عملية متاحة. عند فشل الفحص، تبقى الجلسة محفوظة وقابلة للتعديل.
يؤكد الوصول المتحقق منه وجود اختلاف في هذه الصفحة، وليس تغطية كاملة لتطبيقك. تشرح النتيجة سبب الفشل: العودة لتسجيل الدخول، أو غياب نص التأكيد، أو صفحة عامة، أو اتصال غير متاح.
لا يستهلك هذا التحقق رصيد التدقيق.
حدد الجلسة للتدقيق
من صفحة النظرة العامة على المجال أو صفحة عمليات التدقيق، اختر بدء التدقيق. حدد كامل أو مخصص، وقم بتبديل وصول التطبيق إلى جلسة الاختبار، واختر جلسة مسماة نشطة من القائمة المنسدلة.
حدد جلسة محفوظة فقط للتغطية الكاملة أو المخصصة التي تحتاج إلى مسارات محمية.
- لا تستخدم عمليات تدقيق الأمان خفيفة الوزن جلسة اختبار.
- يقوم التدقيق بتخزين مرجع الجلسة المحددة بدلاً من نسخ السر في سجل التدقيق.
- يعيد كل تدقيق التحقق من الوصول. إذا لم يتم التحقق منه، تتوقف فحوص الأمان وتُستعاد الحصة أو الرصيد المحجوز. اختر النطاق العام للتدقيق دون جلسة.
تدوير أو إلغاء الجلسة
استخدم رمز القلم الرصاص ضمن إعدادات المجال > جلسات الاختبار لإعادة تسمية الجلسة، أو ضبط المسار المحمي أو العلامة الخاصة بها، أو تدوير بيانات الاعتماد، أو إبطالها.
- اترك سر الجلسة الجديدة فارغًا للاحتفاظ ببيانات الاعتماد المشفرة وانتهاء صلاحيتها الحالية.
- قم بتوفير سر جديد لتدوير بيانات الاعتماد وتطبيق انتهاء صلاحية جديد.
- تؤدي إزالة الجلسة إلى فتح مربع حوار التأكيد وإلغاء الجلسة على الفور.
تواصل مع VICE
راجع سير عمل التدقيق المُدار خلف هذا الدليل.