Authentifizierte Audits
Erstellen Sie eine wiederverwendbare Cookie-, Bearer- oder benutzerdefinierte Header-Testsitzung und überprüfen Sie die geschützte Abdeckung sicher.
Eine geschützte Testsitzung wiederverwenden
Eine Testsitzung ist ein benannter Authentifizierungsnachweis, der für eine verifizierte Domäne gespeichert wird. Vollständige und angepasste Sicherheitsüberprüfungen können es wiederverwenden, sodass Sie das Geheimnis nicht bei jedem Lauf wiederherstellen oder einfügen müssen. Leichte Sicherheitsüberprüfungen bleiben immer öffentlich.
VICE verschlüsselt gespeicherte Geheimnisse. Nur Prüf- und Audit-Worker verwenden sie. Dein Passwort wird niemals benötigt.
Gespeicherte Sitzungen bleiben bei der verifizierten Domäne und können durchsucht, bearbeitet, rotiert oder widerrufen werden.
- Erstellen Sie bis zu fünf Sitzungen pro verifizierter Domain.
- Wählen Sie einen Ablauf von einer Stunde bis dreißig Tagen.
- Zugangsdaten bleiben auf der verifizierten Website oder im genau konfigurierten Supabase-Projekt der Sitzung.
Wählen Sie die Authentifizierungsmethode
Verwenden Sie dieselbe Methode, die bereits bei einer erfolgreichen Anmeldeanforderung verwendet wird. Öffnen Sie Ihre Anwendung mit einem dedizierten Testkonto und überprüfen Sie dann eine geschützte Anfrage in den Browser-Entwicklertools, bevor Sie die Sitzung erstellen.
Untersuchen Sie eine erfolgreiche Same-Origin-Anfrage und kopieren Sie nur den Authentifizierungswert, der für die ausgewählte Methode erforderlich ist.
- Supabase-Authentifizierung
- Bearer-Token: Die Anfrage enthält einen Authorization-Header, dessen Wert mit Bearer beginnt.
- Cookie-Header: Der Browser authentifiziert die Anfrage mit einem oder mehreren Erstanbieter-Cookies.
- Benutzerdefinierter Header: Die Anwendung verwendet einen anderen Header wie x-api-key oder x-auth-token.
Besorgen Sie sich ein Bearer-Token
Ein Bearer-Token ist ein geheimer Zugriffstoken: Jedes System, das über einen gültigen Token verfügt, kann ihn dem Server präsentieren. Es handelt sich häufig um ein JWT, aber nicht jedes Bearer-Token verwendet das JWT-Format. Behandeln Sie den gesamten Wert als kennwortäquivalentes Geheimnis.
Melden Sie sich mit dem dedizierten Testkonto an, öffnen Sie Developer Tools > Netzwerk, laden Sie eine geschützte Seite neu und wählen Sie eine Anfrage mit demselben Ursprung aus, die nur erfolgreich ist, wenn Sie angemeldet sind. Suchen Sie unter Headers > Request Headers nach Authorization: Bearer gefolgt vom Token.
- VICE akzeptiert das Benutzertoken mit oder ohne Bearer-Präfix.
- Wenn kein Authorization-Header angezeigt wird, authentifiziert sich die Anwendung wahrscheinlich stattdessen mit Cookies oder einem benutzerdefinierten Header.
Supabase-Authentifizierung
Verwendet deine Anwendung eine Supabase-Anmeldung, wähle Supabase Auth. Ein Bearer-Token allein stellt die Browsersitzung möglicherweise nicht wieder her.
Melde dich mit einem Testkonto an. Öffne in den Entwicklerwerkzeugen des Browsers Application > Local Storage oder Session Storage. Kopiere unter deiner Website den JSON-Wert von sb-<project-ref>-auth-token in das optionale Feld zum Sitzungsimport.
Verwende einen öffentlichen oder älteren anon-Schlüssel. Secret- und service-role-Schlüssel werden abgelehnt.
- Das Zugriffstoken identifiziert das Konto; das Aktualisierungstoken erneuert seine Sitzung. Kopiere beide aus derselben Anmeldung, niemals nur die Feldnamen.
- VICE füllt beide Token aus und erkennt die Projekt-URL. Ergänze den öffentlichen Schlüssel aus den Supabase-Einstellungen. Nutze Token manuell eingeben nur, wenn du die Sitzung nicht importieren kannst.
- Verwende eine private Seite deiner Website, nicht die Supabase-API. Abmelden oder Entziehen des Zugriffs kann die Sitzung vor ihrem VICE-Ablauf ungültig machen.
Rufen Sie einen benutzerdefinierten Authentifizierungsheader ab
Einige Anwendungen authentifizieren API-Anfragen mit einem produktspezifischen Header anstelle von Authorization oder Cookie. Überprüfen Sie eine erfolgreiche geschützte Anfrage unter Netzwerk > Header > Request Headers und identifizieren Sie den stabilen Header, der die Anmeldeinformationen enthält.
- Geben Sie den Header-Namen separat ein, zum Beispiel x-api-key oder x-auth-token.
- Fügen Sie nur den rohen Header-Wert ohne den Header-Namen oder Doppelpunkt in das geheime Feld ein.
- Verwenden Sie keine Routing- oder Transportheader wie Host, Origin, Referer, Connection, Content-Length, Transfer-Encoding oder Proxy-Authorization.
Seite nach der Anmeldung
Sie können dieses Feld leer lassen. VICE sucht automatisch nach einer privaten Seite, indem es Links und Weiterleitungen auf Ihrer Website folgt, und überprüft sie dann mit und ohne Ihre Testsitzung. Eine erfolgreich gefundene Seite wird gespeichert, der Zugriff wird jedoch vor jedem Audit erneut überprüft.
Wenn VICE keine Seite finden kann, die einen privaten Zugriff nachweist, wählen Sie im Prüfergebnis „Seite manuell auswählen“ oder öffnen Sie „Erweiterte Einstellungen“ und geben Sie „Seite nach Anmeldung zugänglich“ ein. Bestehende gespeicherte Seitenadressen bleiben erhalten; Löschen Sie das Feld, um zur automatischen Erkennung zu wechseln.
Hierbei handelt es sich um eine vorhandene Seite in Ihrer Anwendung, für die eine Anmeldung erforderlich ist, z. B. der Kontobereich oder das Dashboard. VICE öffnet dieselbe Seite mit und ohne Ihre Testsitzung, um zu überprüfen, ob sie wirklich Zugriff auf den privaten Bereich gewährt.
Melden Sie sich mit dem Testkonto bei Ihrer Anwendung an, öffnen Sie eine private Seite, auf die dieses Konto zugreifen kann, und kopieren Sie die endgültige Adresse aus der Adressleiste des Browsers. Fügen Sie diese Adresse in die nach der Anmeldung zugängliche Seite ein. Zum Beispiel https://app.example.com/dashboard oder einfach /dashboard. Ersetzen Sie dieses Beispiel durch Ihre tatsächliche Seitenadresse und behalten Sie die gleichen Groß- und Kleinbuchstaben bei.
Öffnen Sie dieselbe Adresse in einem privaten Browserfenster, ohne sich anzumelden. Sie sollten aufgefordert werden, sich anzumelden oder den Zugriff auf den privaten Bereich zu verweigern. Wenn derselbe private Inhalt angezeigt wird, wählen Sie eine andere Seite. Lassen Sie Ihr ursprüngliches Testkontofenster angemeldet: Durch das Abmelden kann die von Ihnen kopierte Sitzung ungültig werden.
Lassen Sie die Seite für die automatische Erkennung leer oder geben Sie unter „Erweiterte Einstellungen“ eine private Seite ein.
- Verwenden Sie genau die Website, die in VICE als Domain gespeichert ist. Verwenden Sie für eine Testumgebung deren Adresse, nicht die Produktionswebsite. Verwenden Sie mit Supabase Auth Ihre Anwendungsseite, nicht das Supabase-Dashboard oder die API-URL.
- Verwenden Sie nicht die Anmeldeseite, eine öffentliche Homepage, ein Login callback oder einen einmaligen Anmeldelink. Fügen Sie der Adresse kein Token oder anderes Geheimnis hinzu.
- Wählen Sie eine Seite, die sicher geöffnet werden kann: Beim Betrachten darf nichts erstellt, gelöscht, gekauft oder gesendet werden.
- Sie müssen keine spezielle Seite erstellen oder Ihren Code ändern. Diese Seite ist die Zugriffsprüfung und ein Einstiegspunkt für die Erkennung, nicht die einzige Seite, die das Audit prüfen kann.
- Der Bestätigungstext unter „Erweiterte Einstellungen“ ist optional. Geben Sie bei Bedarf eine stabile Bezeichnung ein, die bereits nach der Anmeldung sichtbar ist, z. B. Kontoeinstellungen. Fügen Sie Ihrer Bewerbung keinen neuen Text hinzu und verwenden Sie keinen Namen, keine E-Mail-Adresse oder keinen sich ändernden Wert. Um zuvor gespeicherten Bestätigungstext zu entfernen, aktivieren Sie das Kontrollkästchen zum Entfernen. Wenn Sie das Feld leer lassen, bleibt es erhalten.
- Ein gültiges Supabase-Token garantiert keinen Zugriff auf Ihre Anwendung: Dem Testkonto fehlt möglicherweise noch eine Rolle oder Zugriff auf einen Arbeitsbereich. Eine fehlgeschlagene Seitenprüfung bedeutet nicht zwangsläufig, dass das Token abgelaufen ist.
Speichern und Zugriff prüfen
Speichern und Zugriff prüfen speichert die Sitzung und vergleicht die Seite mit und ohne sie. Diese kostenlose Prüfung wartet möglicherweise auf einen freien Worker. Bei einem Fehlschlag bleibt die Sitzung gespeichert und bearbeitbar.
Verifizierter Zugriff bestätigt einen Unterschied auf dieser Seite, keine vollständige Abdeckung deiner Anwendung. Das Ergebnis erklärt Fehlschläge: Rückkehr zur Anmeldung, fehlender Bestätigungstext, öffentliche Seite oder nicht verfügbare Verbindung.
Diese Prüfung verbraucht kein Audit-Guthaben.
Wählen Sie die Sitzung für ein Audit aus
Wählen Sie auf der Seite „Domänenübersicht“ oder „Audits“ die Option „Audit starten“ aus. Wählen Sie „Vollständig“ oder „Benutzerdefiniert“ aus, schalten Sie den Anwendungszugriff auf „Testsitzung“ um und wählen Sie aus der Dropdown-Liste eine aktive benannte Sitzung aus.
Wählen Sie eine gespeicherte Sitzung nur für eine vollständige oder benutzerdefinierte Abdeckung aus, die geschützte Routen benötigt.
- Leichte Sicherheitsüberprüfungen verwenden keine Testsitzung.
- Die Prüfung speichert die ausgewählte Sitzungsreferenz, anstatt das Geheimnis in den Prüfverlauf zu kopieren.
- Jedes Audit prüft den Zugriff erneut. Wird er nicht bestätigt, stoppen die Sicherheitsprüfungen und das reservierte Kontingent oder Guthaben wird zurückgegeben. Wähle Öffentliche Oberfläche für ein Audit ohne Sitzung.
Rotieren oder widerrufen Sie die Sitzung
Verwenden Sie das Stiftsymbol unter Domäneneinstellungen > Testsitzungen, um die Sitzung umzubenennen, ihren geschützten Pfad oder ihre Markierung anzupassen, die Anmeldeinformationen zu drehen oder sie zu widerrufen.
- Lassen Sie „Neuer Sitzungsgeheimnis“ leer, um die verschlüsselten Anmeldeinformationen und deren aktuelles Ablaufdatum beizubehalten.
- Geben Sie ein neues Geheimnis an, um die Anmeldeinformationen zu rotieren und einen neuen Ablauf anzuwenden.
- Sitzung entfernen öffnet einen Bestätigungsdialog und widerruft die Sitzung sofort.
Weiter mit VICE
Sehen Sie sich den verwalteten Audit-Workflow hinter diesem Leitfaden an.