Přejít na obsah

Ověřené audity

Vytvořte opakovaně použitelnou testovací relaci Cookie, Bearer nebo vlastní záhlaví a bezpečně ověřte chráněné pokrytí.


Znovu použijte chráněnou testovací relaci

Testovací relace je pojmenované ověřovací pověření uložené pro jednu ověřenou doménu. Úplné a přizpůsobené bezpečnostní audity jej mohou znovu použít, takže nemusíte obnovovat nebo vkládat tajný klíč pro každé spuštění. lehké bezpečnostní audity zůstávají vždy veřejné.

VICE šifruje uložené tajné údaje. Používají je pouze procesy ověření a auditu. Vaše heslo není nikdy potřeba.

Uložené relace zůstávají v ověřené doméně a lze je vyhledávat, upravovat, střídat nebo odvolávat.

  • Vytvořte až pět relací na ověřenou doménu.
  • Vyberte si dobu platnosti od jedné hodiny do třiceti dnů.
  • Přihlašovací údaje zůstávají na ověřeném webu nebo v přesném projektu Supabase nastaveném pro danou relaci.

Vyberte metodu ověření

Použijte stejnou metodu, kterou již používá úspěšná žádost o přihlášení. Otevřete aplikaci pomocí vyhrazeného testovacího účtu a před vytvořením relace zkontrolujte chráněný požadavek v nástrojích pro vývojáře prohlížeče.

Zkontrolujte úspěšný požadavek stejného původu a zkopírujte pouze autentizační hodnotu požadovanou vybranou metodou.

  • Ověření Supabase
  • Bearer token: požadavek obsahuje hlavičku Authorization, jejíž hodnota začíná Bearer.
  • Cookie záhlaví: prohlížeč ověří požadavek pomocí jednoho nebo více souborů cookie první strany.
  • Vlastní hlavička: aplikace používá jinou hlavičku, jako je x-api-key nebo x-auth-token.
Použijte vyhrazený testovací účet
Udělte pouze oprávnění potřebná pro chráněné trasy, které chcete auditovat. Vyhněte se osobním nebo produkčním relacím administrátora, kdykoli může stejný postup vykonávat užší role.

Získejte token Bearer

Token Bearer je tajný přístupový token: každý systém, který vlastní platný token, jej může předložit serveru. Často se jedná o JWT, ale ne každý Bearer token používá formát JWT. Považujte celou hodnotu za tajný klíč ekvivalentní heslu.

Přihlaste se pomocí vyhrazeného testovacího účtu, otevřete Developer Tools > Síť, znovu načtěte chráněnou stránku a vyberte požadavek stejného původu, který uspěje pouze při přihlášení. V části Záhlaví > Request Headers vyhledejte Authorization: Bearer následovaný tokenem.

  • VICE přijímá uživatelský token s prefixem Bearer i bez něj.
  • Pokud se nezobrazí žádné záhlaví Authorization, aplikace se pravděpodobně místo toho ověří pomocí souborů cookie nebo vlastní hlavičky.
Co kopírovat
1Observed request
2Authorization: Bearer eyJhbGciOi...
3
4Paste into VICE
5eyJhbGciOi...

Ověření Supabase

Pokud vaše aplikace používá přihlášení Supabase, vyberte Supabase Auth. Samotný token Bearer nemusí obnovit relaci prohlížeče.

Přihlaste se testovacím účtem. Ve vývojářských nástrojích prohlížeče otevřete Application > Local Storage nebo Session Storage. Pod svým webem zkopírujte hodnotu JSON sb-<project-ref>-auth-token do volitelného pole importu relace.

Použijte veřejný nebo starší anon klíč. Klíče secret a service-role jsou odmítnuty.

  • Přístupový token identifikuje účet; obnovovací token obnovuje jeho relaci. Zkopírujte oba ze stejného přihlášení, nikdy jen názvy polí.
  • VICE vyplní oba tokeny a rozpozná URL projektu. Přidejte veřejný klíč z nastavení Supabase. Možnost Zadat tokeny ručně použijte pouze tehdy, pokud relaci nelze importovat.
  • Použijte soukromou stránku svého webu, nikoli API Supabase. Odhlášení nebo odebrání přístupu může zneplatnit relaci před jejím vypršením ve VICE.

Získejte vlastní ověřovací záhlaví

Některé aplikace ověřují požadavky API pomocí záhlaví specifického pro produkt namísto Authorization nebo Cookie. Zkontrolujte úspěšnou chráněnou žádost v části Síť > Záhlaví > Request Headers a identifikujte stabilní hlavičku, která nese pověření.

  • Samostatně zadejte název záhlaví, například x-api-key nebo x-auth-token.
  • Do tajného pole vložte pouze nezpracovanou hodnotu záhlaví, bez názvu záhlaví nebo dvojtečky.
  • Nepoužívejte směrovací nebo transportní hlavičky jako Host, Origin, Referer, Connection, Content-Length, Transfer-Encoding nebo Proxy-Authorization.
Co kopírovat
1Observed request
2x-auth-token: test_abc123
3
4Header name in VICE
5x-auth-token
6
7Secret in VICE
8test_abc123

Stránka dostupná po přihlášení

Toto pole můžete nechat prázdné. VICE automaticky vyhledá soukromou stránku sledováním odkazů a přesměrování na vašem webu a poté ji zkontroluje s vaší testovací relací i bez ní. Úspěšně nalezená stránka je zapamatována, ale před každým auditem je znovu kontrolován přístup.

Pokud VICE nemůže najít stránku, která prokazuje soukromý přístup, vyberte ve výsledku kontroly možnost Vybrat stránku ručně nebo otevřete Pokročilá nastavení a vyplňte Stránka přístupná po přihlášení. Stávající uložené adresy stránek jsou zachovány; zrušte pole pro přepnutí na automatickou detekci.

Toto je existující stránka ve vaší aplikaci, která vyžaduje přihlášení, jako je oblast účtu nebo řídicí panel. VICE otevře stejnou stránku s vaší testovací relací i bez ní, aby ověřil, že skutečně poskytuje přístup do soukromé oblasti.

Přihlaste se do své aplikace pomocí testovacího účtu, otevřete soukromou stránku, ke které má tento účet přístup, a zkopírujte její konečnou adresu z adresního řádku prohlížeče. Vložte tuto adresu do stránky přístupné po přihlášení. Například https://app.example.com/dashboard nebo jen /dashboard. Nahraďte tento příklad svou skutečnou adresou stránky a ponechte stejná velká a malá písmena.

Otevřete stejnou adresu v okně soukromého procházení bez přihlášení. Mělo by vás požádat o přihlášení nebo odepřít přístup do soukromé oblasti. Pokud zobrazuje stejný soukromý obsah, vyberte jinou stránku. Ponechejte přihlášené původní okno testovacího účtu: odhlášení může zneplatnit zkopírovanou relaci.

Nechte stránku prázdnou pro automatickou detekci nebo zadejte soukromou stránku v části Pokročilá nastavení.

  • Použijte přesnou webovou stránku uloženou jako doménu ve VICE. Pro testovací prostředí použijte jeho adresu, nikoli produkční web. S Supabase Auth použijte svou stránku aplikace, nikoli řídicí panel Supabase nebo adresu URL API.
  • Nepoužívejte přihlašovací stránku, veřejnou domovskou stránku, přihlašovací callback ani odkaz pro jednorázové přihlášení. V adrese neuvádějte token ani jiné tajemství.
  • Vyberte stránku, kterou lze bezpečně otevřít: její zobrazení nesmí nic vytvářet, mazat, kupovat ani odesílat.
  • Nemusíte vytvářet speciální stránku ani měnit kód. Tato stránka je kontrolou přístupu a vstupním bodem pro zjišťování, nikoli jedinou stránkou, kterou může audit zkontrolovat.
  • Text potvrzení v části Pokročilá nastavení je volitelný. V případě potřeby zadejte stabilní štítek, který je již viditelný až po přihlášení, například Nastavení účtu. Nepřidávejte do aplikace nový text ani nepoužívejte jméno, e-mailovou adresu nebo změnu hodnoty. Chcete-li odstranit dříve uložený text potvrzení, zaškrtněte políčko jeho odstranění; ponechání pole prázdné jej ponechá.
  • Platný token Supabase nezaručuje přístup k vaší aplikaci: testovacímu účtu může stále chybět role nebo přístup k pracovnímu prostoru. Neúspěšná kontrola stránky nutně neznamená, že platnost tokenu vypršela.

Uložit a ověřit přístup

Uložit a ověřit přístup uloží relaci a porovná stránku s ní i bez ní. Tato bezplatná kontrola může čekat na volný proces. Při neúspěchu zůstává relace uložená a upravitelná.

Ověřený přístup potvrzuje rozdíl na této stránce, nikoli úplné pokrytí aplikace. Výsledek vysvětluje neúspěch: návrat k přihlášení, chybějící potvrzovací text, veřejná stránka nebo nedostupné spojení.

Ověření nespotřebovává kredity.

Vyberte relaci pro audit

V přehledu domény nebo na stránce Audity vyberte možnost Spustit audit. Vyberte Úplný nebo Vlastní, přepněte Přístup k aplikaci na Testovací relaci a z rozevíracího seznamu vyberte aktivní pojmenovanou relaci.

Vyberte uloženou relaci pouze pro úplné nebo vlastní pokrytí, které vyžaduje chráněné trasy.

  • lehké bezpečnostní audity nepoužívají testovací relaci.
  • Audit ukládá vybranou referenci relace místo zkopírování tajného klíče do historie auditu.
  • Každý audit znovu ověřuje přístup. Pokud není ověřen, bezpečnostní kontroly se zastaví a rezervovaná kvóta či kredit se vrátí. Pro audit bez relace vyberte Veřejný povrch.

Otočit nebo zrušit relaci

Pomocí ikony tužky v části Nastavení domény > Testovací relace můžete relaci přejmenovat, upravit její chráněnou cestu nebo značku, otočit pověření nebo je zrušit.

  • Chcete-li zachovat zašifrované pověření a jeho aktuální vypršení platnosti, ponechte New session secret prázdné.
  • Zadejte nový tajný klíč pro otočení přihlašovacích údajů a použijte nové vypršení platnosti.
  • Odebrat relaci otevře potvrzovací dialog a okamžitě relaci zruší.
Přečíst stav ověření
Dosud neověřeno znamená, že VICE nedokončil chráněné porovnání. Ověřeno znamená, že ověřená sonda pozorovala očekávaný rozdíl v přístupu. Obnovte nedostupné relace nebo relace, jejichž platnost vypršela, před dalším auditem.

Pokračujte s VICE

Podívejte se na pracovní postup spravovaného auditu za tímto průvodcem.

Prozkoumejte funkce VICE