Autentificerede revisioner
Opret en genbrugelig Cookie, Bearer eller brugerdefineret header-testsession, og bekræft beskyttet dækning sikkert.
Genbrug en beskyttet testsession
En testsession er et navngivet godkendelsesoplysninger, der er gemt for ét verificeret domæne. Fuld og tilpassede sikkerhedsrevisioner kan genbruge den, så du ikke behøver at gendanne eller indsætte hemmeligheden for hver kørsel. letvægtssikkerhedsrevisioner forbliver altid offentlige.
VICE krypterer gemte hemmeligheder. Kun verifikations- og auditprocesser bruger dem. Din adgangskode er aldrig nødvendig.
Gemte sessioner forbliver med det bekræftede domæne og kan søges, redigeres, roteres eller tilbagekaldes.
- Opret op til fem sessioner pr. verificeret domæne.
- Vælg en udløbstid fra en time til tredive dage.
- Loginoplysninger forbliver på det verificerede websted eller i det præcise Supabase-projekt, der er konfigureret til sessionen.
Vælg godkendelsesmetoden
Brug den samme metode, som en vellykket login-anmodning allerede bruger. Åbn din applikation med en dedikeret testkonto, og inspicér derefter en beskyttet anmodning i browserudviklerværktøjer, før du opretter sessionen.
Undersøg en vellykket anmodning med samme oprindelse, og kopier kun den godkendelsesværdi, der kræves af den valgte metode.
- Supabase-godkendelse
- Bearer token: anmodningen indeholder en Authorization header, hvis værdi starter med Bearer.
- Cookie header: browseren godkender anmodningen med en eller flere førstepartscookies.
- Brugerdefineret header: applikationen bruger en anden header såsom x-api-key eller x-auth-token.
Få et Bearer-token
Et Bearer-token er et hemmeligt adgangstoken: ethvert system, der besidder et gyldigt token, kan præsentere det for serveren. Det er ofte et JWT, men ikke alle Bearer tokens bruger JWT-formatet. Behandl hele værdien som en adgangskodeækvivalent hemmelighed.
Log ind med den dedikerede testkonto, åbn Developer Tools > Netværk, genindlæs en beskyttet side, og vælg en anmodning med samme oprindelse, der kun lykkes, mens du er logget ind. Under Overskrifter > Request Headers skal du se efter Authorization: Bearer efterfulgt af tokenet.
- VICE accepterer brugertokenet med eller uden Bearer-præfiks.
- Hvis der ikke vises nogen Authorization-header, godkendes programmet sandsynligvis med cookies eller en tilpasset header i stedet for.
Supabase-godkendelse
Hvis din applikation bruger Supabase-login, skal du vælge Supabase Auth. Et Bearer-token alene gendanner muligvis ikke browsersessionen.
Log ind med en testkonto. Åbn Application > Local Storage eller Session Storage i browserens udviklerværktøjer. Kopiér JSON-værdien for sb-<project-ref>-auth-token under dit websted til det valgfrie felt til sessionsimport.
Brug en offentlig eller ældre anon-nøgle. Secret- og service-role-nøgler afvises.
- Adgangstokenet identificerer kontoen; opdateringstokenet fornyer sessionen. Kopiér begge fra samme login, aldrig kun feltnavnene.
- VICE udfylder begge tokens og registrerer projektets URL. Tilføj den offentlige nøgle fra Supabase-indstillingerne. Brug Indtast tokens manuelt, hvis du ikke kan importere sessionen.
- Brug en privat side på dit websted, ikke Supabase-API’et. Logout eller tilbagekaldt adgang kan ugyldiggøre sessionen før dens udløb i VICE.
Få en tilpasset godkendelsesoverskrift
Nogle applikationer godkender API-anmodninger med en produktspecifik header i stedet for Authorization eller Cookie. Undersøg en vellykket beskyttet anmodning i Netværk > Overskrifter > Request Headers og identificer den stabile overskrift, der bærer legitimationsoplysningerne.
- Indtast headernavnet separat, for eksempel x-api-key eller x-auth-token.
- Indsæt kun den rå overskriftsværdi i det hemmelige felt uden overskriftsnavn eller kolon.
- Brug ikke routing- eller transportoverskrifter såsom Host, Origin, Referer, Connection, Content-Length, Transfer-Encoding eller Proxy-Authorization.
Side efter login
Du kan lade dette felt stå tomt. VICE søger automatisk efter en privat side ved at følge links og omdirigeringer på din hjemmeside og tjekker den derefter med og uden din testsession. En side fundet med succes huskes, men adgangen kontrolleres igen før hver revision.
Hvis VICE ikke kan finde en side, der beviser privat adgang, skal du vælge Vælg en side manuelt i kontrolresultatet eller åbne Avancerede indstillinger og udfylde Side tilgængelig efter login. Eksisterende gemte sideadresser bevares; Ryd feltet for at skifte til automatisk registrering.
Dette er en eksisterende side i din applikation, der kræver login, såsom kontoområdet eller dashboardet. VICE åbner den samme side med og uden din testsession for at kontrollere, at den virkelig giver adgang til det private område.
Log ind på din applikation med testkontoen, åbn en privat side, som denne konto kan få adgang til, og kopier dens endelige adresse fra browserens adresselinje. Indsæt denne adresse på den side, der er tilgængelig efter login. For eksempel https://app.example.com/dashboard eller bare /dashboard. Erstat dette eksempel med din faktiske sideadresse, og behold de samme store og små bogstaver.
Åbn den samme adresse i et privat browsing-vindue uden at logge ind. Det bør bede dig om at logge på eller nægte adgang til det private område. Hvis det viser det samme private indhold, skal du vælge en anden side. Hold dit originale testkontovindue logget ind: Log ud kan ugyldiggøre den session, du kopierede.
Lad siden være tom for automatisk registrering, eller indtast en privat side under Avancerede indstillinger.
- Brug det nøjagtige websted, der er gemt som domæne i VICE. For et testmiljø skal du bruge dets adresse, ikke produktionswebstedet. Med Supabase Auth skal du bruge din ansøgningsside, ikke Supabase dashboardet eller API URL.
- Brug ikke login-siden, en offentlig startside, et login callback eller et engangs-login-link. Medtag ikke en token eller anden hemmelighed i adressen.
- Vælg en side, der er sikker at åbne: visning af den må ikke oprette, slette, købe eller sende noget.
- Du behøver ikke oprette en særlig side eller ændre din kode. Denne side er adgangskontrollen og et indgangspunkt for opdagelse, ikke den eneste side, revisionen kan inspicere.
- Bekræftelsestekst under Avancerede indstillinger er valgfri. Indtast om nødvendigt en stabil etiket, der allerede er synlig, efter du har logget ind, såsom kontoindstillinger. Tilføj ikke ny tekst til din ansøgning eller brug et navn, en e-mailadresse eller en ændring af værdi. For at fjerne tidligere gemt bekræftelsestekst, skal du markere dens fjernelse afkrydsningsfelt; ved at lade feltet stå tomt, beholdes det.
- Et gyldigt Supabase-token garanterer ikke adgang til din applikation: testkontoen mangler muligvis stadig en rolle eller adgang til et arbejdsområde. Et mislykket sidetjek betyder ikke nødvendigvis, at tokenet er udløbet.
Gem og kontrollér adgang
Gem og kontrollér adgang gemmer sessionen og sammenligner siden med og uden den. Denne gratis kontrol kan vente på en ledig proces. Ved fejl forbliver sessionen gemt og redigerbar.
Verificeret adgang bekræfter en forskel på denne side, ikke fuld dækning af applikationen. Resultatet forklarer fejlen: tilbage til login, manglende bekræftelsestekst, offentlig side eller utilgængelig forbindelse.
Kontrollen bruger ingen auditkreditter.
Vælg sessionen til en revision
Fra domæneoversigten eller siden Revisioner skal du vælge Start revision. Vælg Fuld eller Brugerdefineret, skift applikationsadgang til testsession, og vælg en aktiv navngivet session fra rullemenuen.
Vælg kun en gemt session for fuld eller brugerdefineret dækning, der kræver beskyttede ruter.
- lette sikkerhedsrevisioner bruger ikke en testsession.
- Revisionen gemmer den valgte sessionsreference i stedet for at kopiere hemmeligheden til revisionshistorikken.
- Hver audit kontrollerer adgangen igen. Hvis den ikke verificeres, stopper sikkerhedskontrollerne, og den reserverede kvote eller kredit tilbageføres. Vælg Offentlig overflade for at auditere uden session.
Roter eller tilbagekald sessionen
Brug blyantikonet under Domæneindstillinger > Testsessioner til at omdøbe sessionen, justere dens beskyttede sti eller markør, rotere legitimationsoplysningerne eller tilbagekalde den.
- Lad Ny sessionshemmelighed være tom for at beholde det krypterede legitimationsoplysninger og dets aktuelle udløb.
- Angiv en ny hemmelighed for at rotere legitimationsoplysningerne og anvende et nyt udløb.
- Fjern session åbner en bekræftelsesdialog og tilbagekalder sessionen med det samme.
Fortsæt med VICE
Se workflowet for administreret revision bag denne vejledning.