Vai al contenuto

Uso responsabile e modalità di audit

Scegli la giusta profondità di audit, resta nell'ambito e proteggi il materiale di autenticazione.


Controlla solo gli obiettivi autorizzati

VICE è uno strumento di difesa. Controlla le applicazioni, i repository e l'infrastruttura di cui sei proprietario o che sei esplicitamente autorizzato a testare. Un endpoint pubblico non è l'autorizzazione per test attivi senza restrizioni.

Una scansione di sicurezza leggera della piattaforma rimane limitata e non richiede la verifica del dominio. I controlli di sicurezza gestiti completi, personalizzati e specifici del modulo richiedono un dominio verificato e un lancio deliberato.

Scegli la modalità di controllo

  • Profilo leggero: controlli delimitati di una superficie web pubblica per un primo segnale veloce.
  • Profilo completo: l'ampio profilo gestito disponibile per un dominio della piattaforma verificato.
  • Profilo personalizzato: moduli gestiti selezionati per un dominio verificato e una domanda mirata.
  • Remoto: una scansione CLI di un URL distribuito dall'esterno.
  • Locale: un controllo CLI di origine, configurazione, dipendenze, migrazioni, cronologia Git, contenitori e flussi di lavoro.
Punti di ingresso remoti e locali
1vice scan https://app.example.com
2vice audit .

Mantieni la scoperta nell'ambito

VICE può seguire le risorse pubbliche scoperte durante un audit, ma ogni destinazione deve rimanere entro il protocollo, l'host, il reindirizzamento, DNS, l'IP e i budget di richiesta selezionati. Un nome host scoperto non eredita automaticamente la fiducia.

  • Separare la gestione temporanea e la produzione quando le loro distribuzioni o i confini di fiducia differiscono.
  • Esaminare i reindirizzamenti prima di estendere l'ambito previsto.
  • Utilizza un profilo personalizzato mirato quando è necessario testare nuovamente un solo modulo.

Mantieni le credenziali legate all'origine

Le scansioni remote autenticate possono utilizzare un cookie o un'intestazione di autorizzazione. VICE non deve mai propagare quel materiale verso un'origine secondaria. Utilizzare l'account di prova più ristretto possibile e, se opportuno, revocarlo dopo l'audit.

Tratta ogni credenziale come un segreto
Non impegnare le credenziali, incollarle nei report o allegarle a richieste di supporto. Ruota qualsiasi valore esposto.

Leggi la copertura prima di fare affidamento su un punteggio di sicurezza

Una scansione è una prova, non una garanzia. Errori di rete, percorsi nascosti, limiti di autenticazione, supporto del browser non disponibile e contesto di origine incompleto possono limitare ciò che è stato controllato. Confronta i punteggi solo quando i moduli, le versioni e la copertura selezionati sono comparabili.


Continua con VICE

Scopri come gli ambiti VICE controllano e proteggono i dati dei clienti.

Leggi la sicurezza di VICE