コンテンツにスキップ

責任ある使用と監査モード

適切な監査の深さを選択し、範囲内に留まり、認証マテリアルを保護します。


承認されたターゲットのみを監査する

VICE は防御ツールです。自分が所有している、または明示的にテストを許可されているアプリケーション、リポジトリ、およびインフラストラクチャを監査します。パブリック エンドポイントは、無制限のアクティブなテストを許可するものではありません。

プラットフォームの軽量セキュリティ スキャンは制限付きのままであり、ドメインの検証は必要ありません。完全かつカスタマイズされたモジュール固有のマネージド セキュリティ監査には、検証済みのドメインと計画的な起動が必要です。

監査モードを選択します

  • 軽量プロファイル: 高速の最初の信号に対するパブリック Web サーフェスの境界チェック。
  • 完全なプロファイル: 検証済みのプラットフォーム ドメインで使用できる広範な管理プロファイル。
  • カスタマイズされたプロファイル: 検証済みのドメインと焦点を絞った質問用に選択された管理モジュール。
  • リモート: デプロイされた URL の外部からの CLI スキャン。
  • ローカル: ソース、構成、依存関係、移行、Git 履歴、コンテナー、およびワークフローの CLI 監査。
リモートおよびローカルのエントリ ポイント
1vice scan https://app.example.com
2vice audit .

ディスカバリーを範囲内に留める

VICE は監査中に発見されたパブリック リソースを追跡できますが、すべての宛先が選択されたプロトコル、ホスト、リダイレクト、DNS、IP、およびリクエスト バジェット内に収まっている必要があります。検出されたホスト名は、信頼を自動的に継承しません。

  • デプロイメントまたは信頼境界が異なる場合は、ステージングと本番を分離します。
  • 意図したスコープを拡張する前に、リダイレクトを確認してください。
  • 1 つのモジュールのみを再テストする必要がある場合は、焦点を絞ったカスタム プロファイルを使用します。

認証情報をオリジンにバインドしたままにする

認証されたリモート スキャンでは、Cookie または認証ヘッダーを使用できます。 VICE は、その素材を二次発信元に決して伝播してはなりません。可能な限り狭いテスト アカウントを使用し、必要に応じて監査後にそのアカウントを取り消します。

すべての認証情報を秘密として扱う
認証情報をコミットしたり、レポートに貼り付けたり、サポート リクエストに添付したりしないでください。公開された値を回転します。

セキュリティスコアに頼る前にカバレッジを読んでください

スキャンは証拠であり、保証ではありません。ネットワーク障害、隠れたルート、認証境界、利用できないブラウザのサポート、不完全なソース コンテキストにより、チェック対象が制限される可能性があります。選択したモジュール、バージョン、およびカバレッジが同等である場合にのみスコアを比較します。


VICE を続行する

VICE が顧客データをどのように監査し、保護するかをご覧ください。

VICE セキュリティを読む