コンテンツにスキップ

ローカルおよびリモートの監査

オリジンを越えることなく、ソース コードを検査し、ライブ URL をスキャンし、認証を追加します。


ローカルソースを監査する

ローカル監査はディスクからリポジトリを読み取ります。プロジェクトをプラットフォームにアップロードせずに、コード、構成、依存関係、移行、Git 履歴、コンテナー、インフラストラクチャー ファイル、CI ワークフローを検査できます。

パスを監査する
1vice audit .
2vice audit ../another-project

ローカルスコープの制御

生成されたパスまたはベンダー パスを抑制する前に、目的のルートから実行し、.viceignore を確認してください。 VICE はファイルとリポジトリのバジェットに従いますが、非常に大規模な履歴や依存関係ツリーは依然として実行時間に影響を与える可能性があります。

ライブアプリケーションをスキャンする

リモート スキャンは、デプロイされたアプリケーションを外部から検査します。自分が所有するターゲット、または明示的にテストを許可されているターゲットに使用します。

リモートスキャン
vice scan https://app.example.com

認証は慎重に追加してください

監査で認証されたルートが必要な場合は、スコープ付きテスト アカウントを使用します。 VICE は、目的のオリジンに対する Cookie 文字列または 1 つの認証ヘッダーのいずれかを受け入れます。

認証された例
1vice scan https://app.example.com --auth-cookie "session=<value>"
2vice scan https://app.example.com --auth-header "Authorization: Bearer <token>"
資格情報が別のオリジンに従うことはありません
リダイレクトまたは検出されたホスト間で認証マテリアルを再利用しないでください。テスト資格情報が端末の履歴またはログに公開された場合は、その資格情報を取り消します。

両方のビューを組み合わせる

リモート証拠は、デプロイされたアプリケーションが何を公開しているかを示します。ローカル証拠は、どのコードと構成が動作を作成したかを示します。検出された影響の大きい問題を解決する前に、両方を使用してください。


VICE を続行する

オープンソース エンジン、モジュール、スコープ コントロールを確認します。

VICE エンジンを詳しく見る