Autentifioidut tarkastukset
Luo uudelleen käytettävä Cookie, Bearer tai mukautetun otsikon testiistunto ja varmista suojattu kattavuus turvallisesti.
Käytä suojattua testiistuntoa uudelleen
Testiistunto on nimetty todennustunnus, joka on tallennettu yhdelle vahvistetulle toimialueelle. Täydelliset ja mukautetut tietoturvatarkastukset voivat käyttää sitä uudelleen, joten sinun ei tarvitse palauttaa tai liittää salaisuutta joka ajon aikana. kevyet tietoturvatarkastukset pysyvät aina julkisina.
VICE salaa tallennetut salaisuudet. Vain varmennus- ja auditointiprosessit käyttävät niitä. Salasanaasi ei koskaan tarvita.
Tallennetut istunnot pysyvät vahvistetussa verkkotunnuksessa, ja niitä voidaan etsiä, muokata, kiertää tai peruuttaa.
- Luo jopa viisi istuntoa vahvistettua verkkotunnusta kohti.
- Valitse vanhenemisaika yhdestä tunnista kolmeenkymmeneen päivään.
- Tunnistetiedot pysyvät varmennetulla sivustolla tai istunnolle määritetyssä täsmällisessä Supabase-projektissa.
Valitse todennusmenetelmä
Käytä samaa menetelmää, jota onnistunut kirjautumispyyntö jo käyttää. Avaa sovelluksesi erillisellä testitilillä ja tarkista sitten suojattu pyyntö selaimen kehittäjätyökaluissa ennen istunnon luomista.
Tarkista onnistunut saman alkuperän pyyntö ja kopioi vain valitun menetelmän vaatima todennusarvo.
- Supabase-todennus
- Bearer-tunnus: pyyntö sisältää Authorization-otsikon, jonka arvo alkaa Bearer.
- Cookie otsikko: selain todentaa pyynnön yhdellä tai useammalla ensimmäisen osapuolen evästeellä.
- Mukautettu otsikko: sovellus käyttää toista otsikkoa, kuten x-api-key tai x-auth-token.
Hanki Bearer -tunnus
Bearer-tunnus on salainen käyttöoikeustunnus: mikä tahansa järjestelmä, jolla on kelvollinen tunnus, voi esittää sen palvelimelle. Se on usein JWT, mutta jokainen Bearer-tunnus ei käytä JWT-muotoa. Käsittele koko arvoa salasanaa vastaavana salaisuutena.
Kirjaudu sisään erillisellä testitilillä, avaa Developer Tools > Verkko, lataa suojattu sivu uudelleen ja valitse samaa alkuperää oleva pyyntö, joka onnistuu vain ollessasi kirjautuneena sisään. Etsi kohdasta Otsikot > Request Headers Authorization: Bearer ja sen jälkeen merkki.
- VICE hyväksyy käyttäjätunnuksen Bearer-etuliitteellä tai ilman sitä.
- Jos Authorization-otsikkoa ei näy, sovellus todennäköisesti todentaa evästeiden tai mukautetun otsikon avulla.
Supabase-todennus
Jos sovelluksesi käyttää Supabase-kirjautumista, valitse Supabase Auth. Pelkkä Bearer-tunniste ei välttämättä palauta selainistuntoa.
Kirjaudu testitilillä. Avaa selaimen kehittäjätyökaluissa Application > Local Storage tai Session Storage. Kopioi sivustosi kohdalta sb-<project-ref>-auth-token-avaimen JSON-arvo valinnaiseen istunnon tuontikenttään.
Käytä julkista tai vanhaa anon-avainta. Secret- ja service-role-avaimet hylätään.
- Pääsytunniste tunnistaa tilin; päivitystunniste uusii sen istunnon. Kopioi molemmat samasta kirjautumisesta, älä koskaan pelkkiä kenttien nimiä.
- VICE täyttää molemmat tunnukset ja tunnistaa projektin URL-osoitteen. Lisää julkinen avain Supabase-asetuksista. Käytä Syötä tunnukset käsin -vaihtoehtoa vain, jos istunnon tuonti ei onnistu.
- Käytä sivustosi yksityistä sivua, älä Supabase-rajapintaa. Uloskirjautuminen tai käyttöoikeuden peruminen voi mitätöidä istunnon ennen sen VICE-vanhenemisaikaa.
Hanki mukautettu todennusotsikko
Jotkut sovellukset todentavat API-pyynnöt tuotekohtaisella otsikolla Authorization tai Cookie sijaan. Tarkista onnistunut suojattu pyyntö kohdassa Verkko > Otsikot > Request Headers ja tunnista vakaa otsikko, joka sisältää valtuustiedot.
- Kirjoita otsikon nimi erikseen, esimerkiksi x-api-key tai x-auth-token.
- Liitä vain raaka otsikon arvo salaiseen kenttään ilman otsikon nimeä tai kaksoispistettä.
- Älä käytä reititys- tai siirtootsikoita, kuten Host, Origin, Referer, Connection, Content-Length, Transfer-Encoding tai Proxy-Authorization.
Kirjautumisen jälkeen avautuva sivu
Voit jättää tämän kentän tyhjäksi. VICE etsii yksityistä sivua automaattisesti seuraamalla linkkejä ja uudelleenohjauksia verkkosivustollasi ja tarkistaa sen sitten testiistunnon kanssa ja ilman sitä. Onnistuneesti löydetty sivu muistetaan, mutta pääsy tarkistetaan uudelleen ennen jokaista auditointia.
Jos VICE ei löydä sivua, joka todistaa yksityisen pääsyn, valitse Tarkista sivu manuaalisesti tai avaa Lisäasetukset ja täytä Sivu käytettävissä kirjautumisen jälkeen. Olemassa olevat tallennetut sivuosoitteet säilytetään; tyhjennä kenttä vaihtaaksesi automaattiseen tunnistukseen.
Tämä on sovelluksesi olemassa oleva sivu, joka edellyttää kirjautumista, kuten tilialue tai hallintapaneeli. VICE avaa tämän saman sivun testiistunnon kanssa ja ilman sitä tarkistaakseen, että se todella antaa pääsyn yksityiselle alueelle.
Kirjaudu sovellukseesi testitilillä, avaa yksityinen sivu, jota tällä tilillä voi käyttää, ja kopioi sen lopullinen osoite selaimen osoiteriviltä. Liitä osoite sivulle, joka on käytettävissä sisäänkirjautumisen jälkeen. Esimerkiksi https://app.example.com/dashboard tai vain /dashboard. Korvaa tämä esimerkki todellisella sivuosoitteellasi ja säilytä samat isot ja pienet kirjaimet.
Avaa sama osoite yksityisessä selausikkunassa kirjautumatta sisään. Sen pitäisi pyytää sinua kirjautumaan sisään tai estämään pääsy yksityiselle alueelle. Jos se näyttää samaa yksityistä sisältöä, valitse toinen sivu. Pidä alkuperäinen testitilisi ikkuna kirjautuneena sisään: uloskirjautuminen voi mitätöidä kopioimasi istunnon.
Jätä sivu tyhjäksi automaattista tunnistusta varten tai kirjoita yksityinen sivu Lisäasetukset-kohtaan.
- Käytä täsmälleen VICE-verkkotunnukseksi tallennettua verkkosivustoa. Käytä testiympäristössä sen osoitetta, älä tuotantosivustoa. Käytä Supabase Authissa sovellussivuasi, älä Supabase hallintapaneelia tai API URL-osoitetta.
- Älä käytä kirjautumissivua, julkista kotisivua, kirjautumistunnusta callback tai kertakirjautumislinkkiä. Älä lisää osoitteeseen merkkiä tai muuta salaisuutta.
- Valitse sivu, joka on turvallinen avata: sitä katselemalla ei saa luoda, poistaa, ostaa tai lähettää mitään.
- Sinun ei tarvitse luoda erityistä sivua tai muuttaa koodiasi. Tämä sivu on pääsyn tarkistus ja etsintäpiste, ei ainoa sivu, jonka tarkastus voi tarkastaa.
- Vahvistusteksti kohdassa Lisäasetukset on valinnainen. Syötä tarvittaessa vakaa tunniste, joka näkyy jo vasta sisäänkirjautumisen jälkeen, kuten Tilin asetukset. Älä lisää uutta tekstiä sovellukseesi tai käytä nimeä, sähköpostiosoitetta tai muuttuvaa arvoa. Jos haluat poistaa aiemmin tallennetun vahvistustekstin, valitse sen poistovalintaruutu; kentän jättäminen tyhjäksi säilyttää sen.
- Kelvollinen Supabase -tunnus ei takaa pääsyä sovellukseesi: testitililtä saattaa silti puuttua roolia tai pääsyä työtilaan. Epäonnistunut sivun tarkistus ei välttämättä tarkoita, että tunnus on vanhentunut.
Tallenna ja tarkista pääsy
Tallenna ja tarkista pääsy tallentaa istunnon ja vertaa sivua sen kanssa ja ilman sitä. Maksuton tarkistus voi odottaa vapaata prosessia. Epäonnistunut tarkistus jättää istunnon tallennetuksi ja muokattavaksi.
Varmennettu pääsy vahvistaa eron tällä sivulla, ei koko sovelluksen kattavuutta. Tulos selittää epäonnistumisen: paluu kirjautumiseen, puuttuva vahvistusteksti, julkinen sivu tai yhteyden puuttuminen.
Tarkistus ei kuluta auditointikrediittejä.
Valitse istunto auditointia varten
Valitse verkkotunnuksen yleiskatsauksesta tai Tarkastukset-sivulta Aloita tarkastus. Valitse Täysi tai Mukautettu, vaihda Sovelluksen käyttöoikeus Testi-istuntoon ja valitse aktiivinen nimetty istunto pudotusvalikosta.
Valitse tallennettu istunto vain täyttä tai mukautettua kattavuutta varten, joka tarvitsee suojattuja reittejä.
- kevyet tietoturvatarkastukset eivät käytä testiistuntoa.
- Tarkastus tallentaa valitun istunnon viittauksen sen sijaan, että se kopioi salaisuuden tarkastushistoriaan.
- Jokainen auditointi tarkistaa pääsyn uudelleen. Jos sitä ei varmenneta, tietoturvatarkistukset pysähtyvät ja varattu kiintiö tai krediitti palautetaan. Valitse Julkinen pinta auditoidaksesi ilman istuntoa.
Kierrä tai peruuta istunto
Nimeä istunto uudelleen, säädä sen suojattua polkua tai merkintää, kierrä valtuustietoja tai peruuta se käyttämällä kynäkuvaketta kohdassa Domain settings > Test sessions.
- Jätä Uusi istunnon salaisuus tyhjäksi, jotta salatut tunnistetiedot ja sen nykyinen vanheneminen säilyvät.
- Anna uusi salaisuus, jotta voit kiertää valtuustietoja ja soveltaa uutta vanhenemista.
- Poista istunto avaa vahvistusikkunan ja peruuttaa istunnon välittömästi.
Jatka VICE:lla
Katso tämän oppaan takana oleva hallittu auditointityönkulku.