Zum Inhalt springen

Verantwortungsvolle Nutzungs- und Prüfmodi

Wählen Sie die richtige Prüfungstiefe, bleiben Sie im Rahmen und schützen Sie das Authentifizierungsmaterial.


Überwachen Sie nur autorisierte Ziele

VICE ist ein defensives Werkzeug. Überwachen Sie Anwendungen, Repositorys und Infrastruktur, die Sie besitzen oder zu deren Testen Sie ausdrücklich berechtigt sind. Ein öffentlicher Endpunkt ist keine Berechtigung für uneingeschränkte aktive Tests.

Ein Plattform-Lightweight-Sicherheitsscan bleibt begrenzt und erfordert keine Domänenüberprüfung. Vollständige, maßgeschneiderte und modulspezifische verwaltete Sicherheitsüberprüfungen erfordern eine verifizierte Domäne und einen bewussten Start.

Wählen Sie den Prüfmodus

  • Leichtes Profil: Begrenzte Überprüfungen einer öffentlichen Weboberfläche für ein schnelles erstes Signal.
  • Vollständiges Profil: das umfassende verwaltete Profil, das für eine verifizierte Plattformdomäne verfügbar ist.
  • Angepasstes Profil: ausgewählte verwaltete Module für eine verifizierte Domain und eine fokussierte Frage.
  • Remote: ein CLI-Scan einer bereitgestellten URL von außen.
  • Lokal: eine CLI Prüfung von Quelle, Konfiguration, Abhängigkeiten, Migrationen, Git-Verlauf, Containern und Workflows.
Remote- und lokale Einstiegspunkte
1vice scan https://app.example.com
2vice audit .

Behalten Sie die Entdeckung im Rahmen

VICE kann öffentlichen Ressourcen folgen, die während einer Prüfung entdeckt wurden, aber jedes Ziel muss innerhalb der ausgewählten Protokoll-, Host-, Weiterleitungs-, DNS-, IP- und Anforderungsbudgets bleiben. Ein erkannter Hostname erbt nicht automatisch Vertrauen.

  • Trennen Sie Staging und Produktion, wenn sich ihre Bereitstellungen oder Vertrauensgrenzen unterscheiden.
  • Überprüfen Sie Weiterleitungen, bevor Sie den beabsichtigten Umfang erweitern.
  • Verwenden Sie ein fokussiertes benutzerdefiniertes Profil, wenn nur ein Modul erneut getestet werden muss.

Halten Sie die Anmeldeinformationen ursprungsgebunden

Authentifizierte Remote-Scans können ein Cookie oder einen Autorisierungsheader verwenden. VICE darf dieses Material niemals an einen sekundären Ursprung weitergeben. Verwenden Sie das engste Testkonto, das möglich ist, und widerrufen Sie es gegebenenfalls nach der Prüfung.

Behandeln Sie jeden Berechtigungsnachweis als Geheimnis
Geben Sie Anmeldeinformationen nicht fest, fügen Sie sie nicht in Berichte ein und hängen Sie sie nicht an Supportanfragen an. Drehen Sie alle angezeigten Werte.

Lesen Sie die Berichterstattung, bevor Sie sich auf eine Sicherheitsbewertung verlassen

Ein Scan ist ein Beweis, keine Garantie. Netzwerkfehler, versteckte Routen, Authentifizierungsgrenzen, nicht verfügbare Browserunterstützung und unvollständiger Quellkontext können die Überprüfung einschränken. Vergleichen Sie die Ergebnisse nur, wenn die ausgewählten Module, Versionen und Abdeckung vergleichbar sind.


Weiter mit VICE

Erfahren Sie, wie VICE Audits durchführt und Kundendaten schützt.

Lesen Sie VICE-Sicherheit