Vai al contenuto

Audit autenticati

Crea una sessione di test riutilizzabile Cookie, Bearer o con intestazione personalizzata e verifica la copertura protetta in modo sicuro.


Riutilizzare una sessione di test protetta

Una sessione di test è una credenziale di autenticazione denominata salvata per un dominio verificato. I controlli di sicurezza completi e personalizzati possono riutilizzarlo, quindi non è necessario ripristinare o incollare il segreto per ogni esecuzione. i controlli di sicurezza leggeri rimangono sempre pubblici.

VICE cifra i segreti salvati. Solo i processi di verifica e audit li utilizzano. La tua password non è mai necessaria.

Le sessioni salvate rimangono nel dominio verificato e possono essere cercate, modificate, ruotate o revocate.

  • Crea fino a cinque sessioni per dominio verificato.
  • Scegli una scadenza compresa tra un'ora e trenta giorni.
  • Le credenziali restano sul sito verificato o sull’esatto progetto Supabase configurato per la sessione.

Scegli il metodo di autenticazione

Utilizza lo stesso metodo già utilizzato da una richiesta di accesso riuscito. Apri la tua applicazione con un account di prova dedicato, quindi controlla una richiesta protetta negli strumenti di sviluppo del browser prima di creare la sessione.

Ispeziona una richiesta della stessa origine riuscita e copia solo il valore di autenticazione richiesto dal metodo selezionato.

  • Autenticazione Supabase
  • Bearer token: la richiesta contiene un'intestazione Authorization il cui valore inizia con Bearer.
  • Cookie header: il browser autentica la richiesta con uno o più cookie proprietari.
  • Intestazione personalizzata: l'applicazione utilizza un'altra intestazione come x-api-key o x-auth-token.
Utilizza un account di prova dedicato
Concedi solo le autorizzazioni necessarie per i percorsi protetti che desideri controllare. Evita sessioni di amministratore personali o di produzione ogni volta che un ruolo più ristretto può esercitare lo stesso flusso.

Ottieni un token Bearer

Un token Bearer è un token di accesso segreto: qualsiasi sistema che possieda un token valido può presentarlo al server. Spesso è un JWT, ma non tutti i token Bearer utilizzano il formato JWT. Tratta l'intero valore come un segreto equivalente alla password.

Accedi con l'account di prova dedicato, apri Developer Tools > Rete, ricarica una pagina protetta e seleziona una richiesta della stessa origine che ha esito positivo solo dopo aver effettuato l'accesso. In Intestazioni > Request Headers, cerca Authorization: Bearer seguito dal token.

  • VICE accetta il token utente con o senza il prefisso Bearer.
  • Se non viene visualizzata alcuna intestazione Authorization, è probabile che l'applicazione esegua l'autenticazione con i cookie o con un'intestazione personalizzata.
Cosa copiare
1Observed request
2Authorization: Bearer eyJhbGciOi...
3
4Paste into VICE
5eyJhbGciOi...

Autenticazione Supabase

Se la tua applicazione usa l’accesso Supabase, scegli Supabase Auth. Un solo token Bearer potrebbe non ripristinare la sessione nel browser.

Accedi con un account di prova. Negli strumenti per sviluppatori del browser, apri Application > Local Storage o Session Storage. Sotto il tuo sito, copia il valore JSON di sb-<project-ref>-auth-token nel campo facoltativo di importazione della sessione.

Usa una chiave pubblica o la chiave anon precedente. Le chiavi secret e service-role vengono rifiutate.

  • Il token di accesso identifica l’account; il token di rinnovo ne rinnova la sessione. Copiali entrambi dallo stesso accesso, mai solo i nomi dei campi.
  • VICE compila entrambi i token e rileva l’URL del progetto. Aggiungi la chiave pubblica dalle impostazioni Supabase. Usa Inserisci i token manualmente solo se non puoi importare la sessione.
  • Usa una pagina privata del tuo sito, non l’API Supabase. La disconnessione o la revoca dell’accesso può invalidare la sessione prima della scadenza in VICE.

Ottieni un'intestazione di autenticazione personalizzata

Alcune applicazioni autenticano le richieste API con un'intestazione specifica del prodotto anziché Authorization o Cookie. Esamina una richiesta protetta riuscita in Rete > Intestazioni > Request Headers e identifica l'intestazione stabile che contiene la credenziale.

  • Inserisci il nome dell'intestazione separatamente, ad esempio x-api-key o x-auth-token.
  • Incolla solo il valore dell'intestazione non elaborata nel campo segreto, senza il nome dell'intestazione o i due punti.
  • Non utilizzare intestazioni di routing o trasporto come Host, Origin, Referer, Connection, Content-Length, Transfer-Encoding o Proxy-Authorization.
Cosa copiare
1Observed request
2x-auth-token: test_abc123
3
4Header name in VICE
5x-auth-token
6
7Secret in VICE
8test_abc123

Pagina accessibile dopo l’accesso

Puoi lasciare questo campo vuoto. VICE cerca automaticamente una pagina privata seguendo i link e i reindirizzamenti sul tuo sito web, quindi la controlla con e senza la sessione di test. Una pagina trovata con successo viene ricordata, ma l'accesso viene nuovamente controllato prima di ogni controllo.

Se VICE non riesce a trovare una pagina che dimostri l'accesso privato, scegli Scegli una pagina manualmente nei risultati del controllo oppure apri Impostazioni avanzate e compila Pagina accessibile dopo l'accesso. Gli indirizzi delle pagine salvate esistenti vengono mantenuti; svuotare il campo per passare al rilevamento automatico.

Si tratta di una pagina esistente nella tua applicazione che richiede l'accesso, come l'area account o il dashboard. VICE apre questa stessa pagina con e senza la tua sessione di prova per verificare che dia realmente accesso all'area privata.

Accedi alla tua applicazione con l'account di prova, apri una pagina privata a cui questo account può accedere e copia il suo indirizzo finale dalla barra degli indirizzi del browser. Incolla l'indirizzo nella Pagina accessibile dopo l'accesso. Ad esempio, https://app.example.com/dashboard o semplicemente /dashboard. Sostituisci questo esempio con l'indirizzo della tua pagina effettiva e mantieni le stesse lettere maiuscole e minuscole.

Apri lo stesso indirizzo in una finestra di navigazione privata senza effettuare l'accesso. Dovrebbe chiederti di accedere o negare l'accesso all'area privata. Se mostra lo stesso contenuto privato, scegli un'altra pagina. Mantieni l'accesso alla finestra dell'account di prova originale: la disconnessione può invalidare la sessione copiata.

Lascia la pagina vuota per il rilevamento automatico o accedi a una pagina privata in Impostazioni avanzate.

  • Utilizza lo stesso sito web salvato come dominio in VICE. Per un ambiente di test, utilizza il suo indirizzo, non il sito Web di produzione. Con Supabase Auth, utilizza la pagina dell'applicazione, non il dashboard Supabase o l'URL API.
  • Non utilizzare la pagina di accesso, una home page pubblica, un accesso callback o un collegamento di accesso singolo. Non includere token o altri segreti nell'indirizzo.
  • Scegli una pagina che sia sicura da aprire: visualizzarla non deve creare, eliminare, acquistare o inviare nulla.
  • Non è necessario creare una pagina speciale o modificare il codice. Questa pagina è il controllo di accesso e un punto di ingresso per il rilevamento, non l'unica pagina che il controllo può ispezionare.
  • Il testo di conferma in Impostazioni avanzate è facoltativo. Se necessario, inserisci un'etichetta stabile già visibile solo dopo aver effettuato l'accesso, come Impostazioni account. Non aggiungere nuovo testo alla tua applicazione né utilizzare un nome, un indirizzo email o un valore modificabile. Per rimuovere il testo di conferma salvato in precedenza, seleziona la relativa casella di controllo di rimozione; lasciando il campo vuoto lo mantiene.
  • Un token Supabase valido non garantisce l'accesso alla tua applicazione: l'account di prova potrebbe non avere ancora un ruolo o l'accesso a uno spazio di lavoro. Un controllo della pagina non riuscito non significa necessariamente che il token sia scaduto.

Salva e verifica accesso

Salva e verifica accesso salva la sessione, poi confronta la pagina con e senza di essa. Questa verifica gratuita può attendere un processo disponibile. In caso di errore, la sessione resta salvata e modificabile.

L’accesso verificato conferma una differenza su questa pagina, non una copertura completa dell’applicazione. Il risultato spiega l’errore: ritorno all’accesso, testo di conferma assente, pagina pubblica o connessione non disponibile.

Questa verifica non consuma crediti.

Seleziona la sessione per un controllo

Dalla panoramica del dominio o dalla pagina Controlli, scegli Avvia controllo. Selezionare Completo o Personalizzato, passare dall'accesso all'applicazione alla sessione di test e scegliere una sessione denominata attiva dal menu a discesa.

Seleziona una sessione salvata solo per una copertura completa o personalizzata che necessita di percorsi protetti.

  • i controlli di sicurezza leggeri non utilizzano una sessione di test.
  • L'audit memorizza il riferimento alla sessione selezionata invece di copiare il segreto nella cronologia dell'audit.
  • Ogni audit verifica nuovamente l’accesso. Se non viene verificato, i controlli di sicurezza si interrompono e la quota o il credito riservato viene restituito. Scegli Superficie pubblica per eseguire un audit senza sessione.

Ruotare o revocare la sessione

Utilizza l'icona della matita in Impostazioni dominio > Sessioni di prova per rinominare la sessione, modificarne il percorso o l'indicatore protetto, ruotare la credenziale o revocarla.

  • Lascia vuoto il nuovo segreto di sessione per mantenere la credenziale crittografata e la sua scadenza corrente.
  • Fornire un nuovo segreto per ruotare la credenziale e applicare una nuova scadenza.
  • Rimuovi sessione apre una finestra di dialogo di conferma e revoca immediatamente la sessione.
Visualizzare lo stato di verifica
Non ancora verificato significa che VICE non ha completato il confronto protetto. Verificato significa che la sonda autenticata ha osservato la differenza di accesso prevista. Rinnovare le sessioni non disponibili o scadute prima del prossimo controllo.

Continua con VICE

Consulta il flusso di lavoro di audit gestito alla base di questa guida.

Esplora le funzionalità di VICE