Uso responsabile e modalità di audit
Scegli la giusta profondità di audit, resta nell'ambito e proteggi il materiale di autenticazione.
Scegli la modalità di controllo
- Profilo leggero: controlli delimitati di una superficie web pubblica per un primo segnale veloce.
- Profilo completo: l'ampio profilo gestito disponibile per un dominio della piattaforma verificato.
- Profilo personalizzato: moduli gestiti selezionati per un dominio verificato e una domanda mirata.
- Remoto: una scansione CLI di un URL distribuito dall'esterno.
- Locale: un controllo CLI di origine, configurazione, dipendenze, migrazioni, cronologia Git, contenitori e flussi di lavoro.
Mantieni la scoperta nell'ambito
VICE può seguire le risorse pubbliche scoperte durante un audit, ma ogni destinazione deve rimanere entro il protocollo, l'host, il reindirizzamento, DNS, l'IP e i budget di richiesta selezionati. Un nome host scoperto non eredita automaticamente la fiducia.
- Separare la gestione temporanea e la produzione quando le loro distribuzioni o i confini di fiducia differiscono.
- Esaminare i reindirizzamenti prima di estendere l'ambito previsto.
- Utilizza un profilo personalizzato mirato quando è necessario testare nuovamente un solo modulo.
Mantieni le credenziali legate all'origine
Le scansioni remote autenticate possono utilizzare un cookie o un'intestazione di autorizzazione. VICE non deve mai propagare quel materiale verso un'origine secondaria. Utilizzare l'account di prova più ristretto possibile e, se opportuno, revocarlo dopo l'audit.
Leggi la copertura prima di fare affidamento su un punteggio di sicurezza
Una scansione è una prova, non una garanzia. Errori di rete, percorsi nascosti, limiti di autenticazione, supporto del browser non disponibile e contesto di origine incompleto possono limitare ciò che è stato controllato. Confronta i punteggi solo quando i moduli, le versioni e la copertura selezionati sono comparabili.
Continua con VICE
Scopri come gli ambiti VICE controllano e proteggono i dati dei clienti.