認証された監査
再利用可能な Cookie、Bearer、またはカスタム ヘッダーのテスト セッションを作成し、保護されたカバレッジを安全に検証します。
保護されたテスト セッションを再利用する
テスト セッションは、1 つの検証済みドメインに対して保存された名前付き認証資格情報です。完全なカスタマイズされたセキュリティ監査ではそれを再利用できるため、実行のたびにシークレットを回復したり貼り付けたりする必要はありません。軽量セキュリティ監査は常に公開されます。
VICEは保存したシークレットを暗号化します。検証と監査のワーカーのみが使用します。パスワードは一切必要ありません。
保存されたセッションは検証済みのドメインに残り、検索、編集、回転、取り消しが可能です。
- 検証済みドメインごとに最大 5 つのセッションを作成します。
- 有効期限を 1 時間から 30 日まで選択します。
- 認証情報の送信先は、検証済みサイトまたはセッションに設定された特定のSupabaseプロジェクトに限定されます。
認証方法を選択してください
成功したサインイン要求で既に使用されているのと同じ方法を使用します。専用のテスト アカウントでアプリケーションを開き、セッションを作成する前にブラウザー開発者ツールで保護されたリクエストを検査します。
成功した同一オリジンリクエストを検査し、選択したメソッドに必要な認証値のみをコピーします。
- Supabase認証
- Bearer トークン: リクエストには、値が Bearer で始まる Authorization ヘッダーが含まれています。
- Cookie ヘッダー: ブラウザーは 1 つ以上のファーストパーティ Cookie を使用してリクエストを認証します。
- カスタム ヘッダー: アプリケーションは、x-api-key や x-auth-token などの別のヘッダーを使用します。
Bearer トークンを取得する
Bearer トークンは秘密アクセス トークンです。有効なトークンを所有するシステムは、それをサーバーに提示できます。多くの場合、これは JWT ですが、すべての Bearer トークンが JWT 形式を使用するわけではありません。値全体をパスワードと同等のシークレットとして扱います。
専用のテスト アカウントでサインインし、Developer Tools > [ネットワーク] を開き、保護されたページをリロードして、サインインしている間のみ成功する同一生成元の要求を選択します。 [ヘッダー] > Request Headers で、Authorization: Bearer とその後に続くトークンを探します。
- VICEはBearerプレフィックスの有無にかかわらずユーザートークンを受け付けます。
- Authorization ヘッダーが表示されない場合、アプリケーションはおそらく代わりに Cookie またはカスタム ヘッダーを使用して認証します。
Supabase認証
アプリがSupabaseログインを使用する場合は、Supabase Authを選択してください。Bearerトークンだけではブラウザーセッションを復元できない場合があります。
テストアカウントでログインします。ブラウザーの開発者ツールでApplication > Local StorageまたはSession Storageを開きます。自分のサイトにあるsb-<project-ref>-auth-tokenのJSON値を、任意のセッションインポート欄にコピーします。
公開キーまたは従来のanonキーを使用してください。secretキーとservice-roleキーは拒否されます。
- アクセストークンはアカウントを識別し、リフレッシュトークンはそのセッションを更新します。同じログインから両方の値をコピーしてください。フィールド名だけをコピーしないでください。
- VICEが両トークンを入力し、プロジェクトURLを検出します。Supabaseの設定から公開キーを追加してください。セッションをインポートできない場合のみ、トークンを手動入力を使用します。
- Supabase APIではなく、自分のサイトの非公開ページを使用してください。ログアウトやアクセス権の取り消しにより、VICEの有効期限より前にセッションが無効になる場合があります。
カスタム認証ヘッダーを取得する
一部のアプリケーションは、Authorization または Cookie ではなく、製品固有のヘッダーを使用して API リクエストを認証します。 [ネットワーク] > [ヘッダー] > Request Headers で成功した保護されたリクエストを検査し、資格情報を含む安定したヘッダーを特定します。
- ヘッダー名を個別に入力します (例: x-api-key または x-auth-token)。
- ヘッダー名やコロンを付けずに、生のヘッダー値のみをシークレット フィールドに貼り付けます。
- Host、Origin、Referer、Connection、Content-Length、Transfer-Encoding、Proxy-Authorization などのルーティング ヘッダーやトランスポート ヘッダーは使用しないでください。
ログイン後にアクセスできるページ
このフィールドは空のままにすることができます。 VICE は、Web サイト上のリンクとリダイレクトをたどってプライベート ページを自動的に検索し、テスト セッションの有無にかかわらずそれを確認します。正常に見つかったページは記憶されますが、監査の前にアクセスが再度チェックされます。
VICE がプライベート アクセスを証明するページを見つけられない場合は、チェック結果で [ページを手動で選択] を選択するか、詳細設定を開いて [サインイン後にアクセスできるページ] に入力します。既存の保存されたページ アドレスは保持されます。フィールドをクリアして自動検出に切り替えます。
これは、アカウント領域やダッシュボードなど、サインインが必要なアプリケーション内の既存のページです。 VICE は、テスト セッションの有無にかかわらず、この同じページを開き、実際にプライベート エリアにアクセスできるかどうかを確認します。
テスト アカウントでアプリケーションにサインインし、このアカウントがアクセスできるプライベート ページを開き、ブラウザーのアドレス バーから最終アドレスをコピーします。そのアドレスを、サインイン後にアクセスできるページに貼り付けます。たとえば、https://app.example.com/dashboard または単に /dashboard です。この例を実際のページ アドレスに置き換え、同じ大文字と小文字を維持します。
サインインせずにプライベート ブラウジング ウィンドウで同じアドレスを開きます。サインインするか、プライベート エリアへのアクセスを拒否するかを尋ねられます。同じプライベート コンテンツが表示されている場合は、別のページを選択してください。元のテスト アカウント ウィンドウをサインインしたままにします。サインアウトすると、コピーしたセッションが無効になる可能性があります。
自動検出のためにページを空のままにするか、詳細設定でプライベート ページを入力します。
- VICE にドメインとして保存されている正確な Web サイトを使用します。テスト環境の場合は、運用 Web サイトではなく、そのアドレスを使用します。 Supabase 認証では、Supabase ダッシュボードや API URL ではなく、アプリケーション ページを使用します。
- サインイン ページ、パブリック ホーム ページ、ログイン callback、またはワンタイム サインイン リンクは使用しないでください。アドレスにはトークンやその他のシークレットを含めないでください。
- 安全に開いてもよいページを選択してください。閲覧中に何も作成、削除、購入、送信してはなりません。
- 特別なページを作成したり、コードを変更したりする必要はありません。このページはアクセス チェックであり、検出のエントリ ポイントであり、監査で検査できる唯一のページではありません。
- [詳細設定] の確認テキストはオプションです。必要に応じて、アカウント設定など、サインイン後にのみ表示される安定したラベルを入力します。アプリケーションに新しいテキストを追加したり、名前、電子メール アドレス、値を変更したりしないでください。以前に保存した確認テキストを削除するには、削除チェックボックスを選択します。フィールドを空白のままにすると、フィールドが保持されます。
- 有効な Supabase トークンは、アプリケーションへのアクセスを保証しません。テスト アカウントには、ワークスペースへのロールまたはアクセス権がまだない可能性があります。ページチェックが失敗しても、必ずしもトークンの有効期限が切れているとは限りません。
保存してアクセスを確認
「保存してアクセスを確認」はセッションを保存し、セッションの有無でページを比較します。この無料確認はワーカーの空きを待つ場合があります。確認に失敗してもセッションは保存され、編集できます。
アクセス確認済みとは、このページで差が確認されたことを意味し、アプリ全体の網羅を示すものではありません。失敗時は、ログイン画面への戻り、確認テキストの欠落、公開ページ、接続不可などの理由が表示されます。
この確認では監査クレジットを消費しません。
監査のセッションを選択します
ドメインの概要または監査ページから、[監査の開始] を選択します。 [フル] または [カスタム] を選択し、[アプリケーション アクセス] を [テスト セッション] に切り替えて、ドロップダウンからアクティブな名前付きセッションを選択します。
保護されたルートを必要とする完全なカバレッジまたはカスタム カバレッジに対してのみ、保存されたセッションを選択します。
- 軽量セキュリティ監査では、テスト セッションは使用されません。
- 監査では、シークレットを監査履歴にコピーするのではなく、選択したセッション参照を保存します。
- 各監査でアクセスを再確認します。確認できない場合はセキュリティ検査を停止し、予約した利用枠またはクレジットを返します。セッションなしで監査するには「公開領域」を選択してください。
セッションをローテーションまたは取り消す
[ドメイン設定] > [テスト セッション] にある鉛筆アイコンを使用して、セッションの名前を変更したり、保護されたパスまたはマーカーを調整したり、資格情報を更新したり、資格情報を取り消したりします。
- 暗号化された認証情報と現在の有効期限を保持するには、[新しいセッションのシークレット] を空のままにします。
- 新しいシークレットを指定して資格情報をローテーションし、新しい有効期限を適用します。
- セッションを削除すると、確認ダイアログが開き、セッションがすぐに取り消されます。
VICE を続行する
このガイドの背後にある管理された監査ワークフローを参照してください。