Saltar al contenido

Auditorías autenticadas

Cree una sesión de prueba reutilizable Cookie, Bearer o de encabezado personalizado y verifique la cobertura protegida de forma segura.


Reutilizar una sesión de prueba protegida

Una sesión de prueba es una credencial de autenticación con nombre guardada para un dominio verificado. Las auditorías de seguridad completas y personalizadas pueden reutilizarlo, por lo que no es necesario recuperar ni pegar el secreto en cada ejecución. Las auditorías de seguridad ligeras siempre son públicas.

VICE cifra los secretos guardados. Solo los procesos de verificación y auditoría los utilizan. Nunca se necesita tu contraseña.

Las sesiones guardadas permanecen en el dominio verificado y se pueden buscar, editar, rotar o revocar.

  • Cree hasta cinco sesiones por dominio verificado.
  • Elija un vencimiento de una hora a treinta días.
  • Las credenciales permanecen en el sitio verificado o en el proyecto Supabase exacto configurado para su sesión.

Elija el método de autenticación

Utilice el mismo método que ya utiliza una solicitud de inicio de sesión exitosa. Abra su aplicación con una cuenta de prueba dedicada, luego inspeccione una solicitud protegida en las herramientas de desarrollo del navegador antes de crear la sesión.

Inspeccione una solicitud exitosa del mismo origen y copie solo el valor de autenticación requerido por el método seleccionado.

  • Autenticación Supabase
  • Token Bearer: la solicitud contiene un encabezado Authorization cuyo valor comienza con Bearer.
  • Encabezado Cookie: el navegador autentica la solicitud con una o más cookies propias.
  • Encabezado personalizado: la aplicación utiliza otro encabezado como x-api-key o x-auth-token.
Utilice una cuenta de prueba dedicada
Conceda sólo los permisos necesarios para las rutas protegidas que desea auditar. Evite sesiones de administrador personal o de producción siempre que un rol más limitado pueda ejercer el mismo flujo.

Obtener un token Bearer

Un token Bearer es un token de acceso secreto: cualquier sistema que posea un token válido puede presentarlo al servidor. Suele ser un JWT, pero no todos los tokens Bearer utilizan el formato JWT. Trate el valor completo como un secreto equivalente a una contraseña.

Inicie sesión con la cuenta de prueba dedicada, abra Developer Tools > Red, vuelva a cargar una página protegida y seleccione una solicitud del mismo origen que tenga éxito solo al iniciar sesión. En Encabezados > Request Headers, busque Authorization: Bearer seguido del token.

  • VICE acepta el token de usuario con o sin el prefijo Bearer.
  • Si no aparece ningún encabezado Authorization, la aplicación probablemente se autentica con cookies o con un encabezado personalizado.
que copiar
1Observed request
2Authorization: Bearer eyJhbGciOi...
3
4Paste into VICE
5eyJhbGciOi...

Autenticación Supabase

Si tu aplicación usa el inicio de sesión de Supabase, elige Supabase Auth. Un token Bearer por sí solo puede no restaurar la sesión del navegador.

Inicia sesión con una cuenta de prueba. En las herramientas de desarrollo del navegador, abre Application > Local Storage o Session Storage. Bajo tu sitio, copia el valor JSON de sb-<project-ref>-auth-token en el campo opcional de importación de sesión.

Usa una clave pública o la antigua clave anon. Se rechazan las claves secretas y service-role.

  • El token de acceso identifica la cuenta; el token de renovación renueva su sesión. Copia ambos del mismo inicio de sesión, nunca solo los nombres de los campos.
  • VICE rellena ambos tokens y detecta la URL del proyecto. Añade la clave pública desde los ajustes de Supabase. Usa Introducir tokens manualmente solo si no puedes importar la sesión.
  • Utiliza una página privada de tu sitio, no la API de Supabase. Cerrar sesión o revocar el acceso puede invalidar la sesión antes de su vencimiento en VICE.

Obtener un encabezado de autenticación personalizado

Algunas aplicaciones autentican solicitudes API con un encabezado específico del producto en lugar de Authorization o Cookie. Inspeccione una solicitud protegida exitosa en Red > Encabezados > Request Headers e identifique el encabezado estable que lleva la credencial.

  • Ingrese el nombre del encabezado por separado, por ejemplo x-api-key o x-auth-token.
  • Pegue solo el valor del encabezado sin formato en el campo secreto, sin el nombre del encabezado ni los dos puntos.
  • No utilice encabezados de enrutamiento o transporte como Host, Origen, Referencia, Conexión, Longitud del contenido, Codificación de transferencia o Proxy-Authorization.
que copiar
1Observed request
2x-auth-token: test_abc123
3
4Header name in VICE
5x-auth-token
6
7Secret in VICE
8test_abc123

Página accesible tras iniciar sesión

Puede dejar este campo vacío. VICE busca una página privada automáticamente siguiendo enlaces y redirecciones en tu sitio web, luego la verifica con y sin tu sesión de prueba. Una página encontrada exitosamente se recuerda, pero el acceso se verifica nuevamente antes de cada auditoría.

Si VICE no puede encontrar una página que demuestre un acceso privado, elija Elegir una página manualmente en el resultado de la verificación o abra Configuración avanzada y complete Página accesible después de iniciar sesión. Las direcciones de páginas guardadas existentes se conservan; borre el campo para cambiar a la detección automática.

Esta es una página existente en su aplicación que requiere iniciar sesión, como el área de cuenta o el panel de control. VICE abre esta misma página con y sin tu sesión de prueba para comprobar que realmente da acceso al área privada.

Inicie sesión en su aplicación con la cuenta de prueba, abra una página privada a la que pueda acceder esta cuenta y copie su dirección final desde la barra de direcciones del navegador. Pegue esa dirección en la página accesible después de iniciar sesión. Por ejemplo, https://app.example.com/dashboard o simplemente /dashboard. Reemplace este ejemplo con la dirección de su página real y mantenga las mismas letras mayúsculas y minúsculas.

Abra la misma dirección en una ventana de navegación privada sin iniciar sesión. Debería pedirle que inicie sesión o denegar el acceso al área privada. Si muestra el mismo contenido privado, elija otra página. Mantenga iniciada la ventana de su cuenta de prueba original: cerrar sesión puede invalidar la sesión que copió.

Deje la página vacía para la detección automática o ingrese a una página privada en Configuración avanzada.

  • Utilice el sitio web exacto guardado como dominio en VICE. Para un entorno de prueba, utilice su dirección, no el sitio web de producción. Con Supabase Auth, use la página de su aplicación, no el panel Supabase o la URL API.
  • No utilice la página de inicio de sesión, una página de inicio pública, un inicio de sesión callback ni un enlace de inicio de sesión único. No incluya una ficha u otro secreto en la dirección.
  • Elija una página que sea segura para abrir: al verla no se debe crear, eliminar, comprar ni enviar nada.
  • No necesita crear una página especial ni cambiar su código. Esta página es la verificación de acceso y un punto de entrada para el descubrimiento, no la única página que la auditoría puede inspeccionar.
  • El texto de confirmación en Configuración avanzada es opcional. Si es necesario, ingrese una etiqueta estable que ya sea visible solo después de iniciar sesión, como Configuración de la cuenta. No agregue texto nuevo a su aplicación ni use un nombre, dirección de correo electrónico o valor cambiante. Para eliminar el texto de confirmación previamente guardado, seleccione su casilla de verificación de eliminación; dejar el campo en blanco lo mantiene.
  • Un token Supabase válido no garantiza el acceso a su aplicación: es posible que la cuenta de prueba aún carezca de una función o de acceso a un espacio de trabajo. Una verificación de página fallida no significa necesariamente que el token haya caducado.

Guardar y verificar acceso

Guardar y comprobar acceso guarda la sesión y compara la página con y sin ella. Esta comprobación gratuita puede esperar a un proceso disponible. Si falla, tu sesión sigue guardada y editable.

El acceso verificado confirma una diferencia en esta página, no una cobertura completa de tu aplicación. El resultado explica el fallo: vuelta al inicio de sesión, texto de confirmación ausente, página pública o conexión no disponible.

Esta verificación no consume créditos.

Seleccione la sesión para una auditoría

Desde la descripción general del dominio o la página Auditorías, elija Iniciar auditoría. Seleccione Completo o Personalizado, cambie el acceso a la aplicación a Sesión de prueba y elija una sesión con nombre activa en el menú desplegable.

Seleccione una sesión guardada solo para cobertura completa o personalizada que necesita rutas protegidas.

  • Las auditorías de seguridad ligeras no utilizan una sesión de prueba.
  • La auditoría almacena la referencia de la sesión seleccionada en lugar de copiar el secreto en el historial de auditoría.
  • Cada auditoría comprueba de nuevo el acceso. Si no se verifica, las comprobaciones de seguridad se detienen y se devuelve la cuota o crédito reservado. Elige Superficie pública para auditar sin sesión.

Rotar o revocar la sesión

Utilice el icono de lápiz en Configuración de dominio > Sesiones de prueba para cambiar el nombre de la sesión, ajustar su ruta o marcador protegido, rotar la credencial o revocarla.

  • Deje el secreto de nueva sesión vacío para conservar la credencial cifrada y su vencimiento actual.
  • Proporcione un nuevo secreto para rotar la credencial y aplicar una nueva caducidad.
  • Eliminar sesión abre un cuadro de diálogo de confirmación y revoca la sesión inmediatamente.
Consultar el estado de verificación
Aún no verificado significa que VICE no ha completado la comparación protegida. Verificado significa que la sonda autenticada observó la diferencia de acceso esperada. Renovar las sesiones no disponibles o caducadas antes de la próxima auditoría.

Continuar con VICE

Vea el flujo de trabajo de auditoría administrado detrás de esta guía.

Explora las funciones de VICE