責任ある使用と監査モード
適切な監査の深さを選択し、範囲内に留まり、認証マテリアルを保護します。
監査モードを選択します
- 軽量プロファイル: 高速の最初の信号に対するパブリック Web サーフェスの境界チェック。
- 完全なプロファイル: 検証済みのプラットフォーム ドメインで使用できる広範な管理プロファイル。
- カスタマイズされたプロファイル: 検証済みのドメインと焦点を絞った質問用に選択された管理モジュール。
- リモート: デプロイされた URL の外部からの CLI スキャン。
- ローカル: ソース、構成、依存関係、移行、Git 履歴、コンテナー、およびワークフローの CLI 監査。
ディスカバリーを範囲内に留める
VICE は監査中に発見されたパブリック リソースを追跡できますが、すべての宛先が選択されたプロトコル、ホスト、リダイレクト、DNS、IP、およびリクエスト バジェット内に収まっている必要があります。検出されたホスト名は、信頼を自動的に継承しません。
- デプロイメントまたは信頼境界が異なる場合は、ステージングと本番を分離します。
- 意図したスコープを拡張する前に、リダイレクトを確認してください。
- 1 つのモジュールのみを再テストする必要がある場合は、焦点を絞ったカスタム プロファイルを使用します。
認証情報をオリジンにバインドしたままにする
認証されたリモート スキャンでは、Cookie または認証ヘッダーを使用できます。 VICE は、その素材を二次発信元に決して伝播してはなりません。可能な限り狭いテスト アカウントを使用し、必要に応じて監査後にそのアカウントを取り消します。
すべての認証情報を秘密として扱う
認証情報をコミットしたり、レポートに貼り付けたり、サポート リクエストに添付したりしないでください。公開された値を回転します。
セキュリティスコアに頼る前にカバレッジを読んでください
スキャンは証拠であり、保証ではありません。ネットワーク障害、隠れたルート、認証境界、利用できないブラウザのサポート、不完全なソース コンテキストにより、チェック対象が制限される可能性があります。選択したモジュール、バージョン、およびカバレッジが同等である場合にのみスコアを比較します。
VICE を続行する
VICE が顧客データをどのように監査し、保護するかをご覧ください。