콘텐츠로 건너뛰기

인증된 감사

재사용 가능한 Cookie, Bearer 또는 사용자 정의 헤더 테스트 세션을 생성하고 보호된 적용 범위를 안전하게 확인하세요.


보호된 테스트 세션 재사용

테스트 세션은 확인된 하나의 도메인에 대해 저장된 명명된 인증 자격 증명입니다. 전체 및 맞춤형 보안 감사를 통해 이를 재사용할 수 있으므로 실행할 때마다 비밀을 복구하거나 붙여넣을 필요가 없습니다. 경량 보안 감사는 항상 공개 상태로 유지됩니다.

VICE는 저장된 비밀 정보를 암호화합니다. 검증 및 감사 워커만 사용하며 비밀번호는 필요하지 않습니다.

저장된 세션은 확인된 도메인에 유지되며 검색, 편집, 순환 또는 취소될 수 있습니다.

  • 확인된 도메인당 최대 5개의 세션을 생성하세요.
  • 1시간부터 30일까지 만료 기간을 선택하세요.
  • 인증 정보는 검증된 웹사이트 또는 해당 세션에 설정된 정확한 Supabase 프로젝트에만 전송됩니다.

인증 방법을 선택하세요

성공적인 로그인 요청에서 이미 사용하고 있는 것과 동일한 방법을 사용합니다. 전용 테스트 계정으로 애플리케이션을 연 다음, 세션을 생성하기 전에 브라우저 개발자 도구에서 보호된 요청을 검사하세요.

성공적인 동일 출처 요청을 검사하고 선택한 메소드에 필요한 인증 값만 복사합니다.

  • Supabase 인증
  • Bearer 토큰: 요청에는 값이 Bearer로 시작하는 Authorization 헤더가 포함되어 있습니다.
  • Cookie 헤더: 브라우저는 하나 이상의 자사 쿠키를 사용하여 요청을 인증합니다.
  • 사용자 정의 헤더: 애플리케이션은 x-api-key 또는 x-auth-token과 같은 다른 헤더를 사용합니다.
전용 테스트 계정을 사용하세요
감사하려는 보호된 경로에 필요한 권한만 부여하세요. 더 좁은 역할이 동일한 흐름을 실행할 수 있는 경우에는 개인 또는 프로덕션 관리자 세션을 피하십시오.

Bearer 토큰 획득

Bearer 토큰은 비밀 액세스 토큰입니다. 유효한 토큰을 소유한 모든 시스템은 이를 서버에 제공할 수 있습니다. JWT인 경우가 많지만 모든 Bearer 토큰이 JWT 형식을 사용하는 것은 아닙니다. 전체 값을 비밀번호와 동일한 비밀로 취급하십시오.

전용 테스트 계정으로 로그인하고, Developer Tools > 네트워크를 열고, 보호된 페이지를 다시 로드하고, 로그인한 동안에만 성공하는 동일 출처 요청을 선택하세요. 헤더 > Request Headers에서 Authorization: Bearer 뒤에 토큰이 표시됩니다.

  • VICE는 Bearer 접두사가 있거나 없는 사용자 토큰을 모두 허용합니다.
  • Authorization 헤더가 나타나지 않으면 애플리케이션은 대신 쿠키나 사용자 정의 헤더를 사용하여 인증할 가능성이 높습니다.
복사할 항목
1Observed request
2Authorization: Bearer eyJhbGciOi...
3
4Paste into VICE
5eyJhbGciOi...

Supabase 인증

애플리케이션이 Supabase 로그인을 사용한다면 Supabase Auth를 선택하세요. Bearer 토큰만으로는 브라우저 세션이 복원되지 않을 수 있습니다.

테스트 계정으로 로그인하세요. 브라우저 개발자 도구에서 Application > Local Storage 또는 Session Storage를 여세요. 자신의 웹사이트 아래에서 sb-<project-ref>-auth-token의 JSON 값을 선택적 세션 가져오기 필드에 복사하세요.

공개 키 또는 기존 anon 키를 사용하세요. secret 및 service-role 키는 거부됩니다.

  • 액세스 토큰은 계정을 식별하고 리프레시 토큰은 세션을 갱신합니다. 같은 로그인에서 두 값을 모두 복사하세요. 필드 이름만 복사하면 안 됩니다.
  • VICE가 두 토큰을 채우고 프로젝트 URL을 감지합니다. Supabase 설정에서 공개 키를 추가하세요. 세션을 가져올 수 없을 때만 토큰 직접 입력을 사용하세요.
  • Supabase API가 아닌 자신의 웹사이트 비공개 페이지를 사용하세요. 로그아웃하거나 접근 권한을 취소하면 VICE 만료일 전에 세션이 무효화될 수 있습니다.

사용자 정의 인증 헤더 얻기

일부 애플리케이션은 Authorization 또는 Cookie 대신 제품별 헤더를 사용하여 API 요청을 인증합니다. 네트워크 > 헤더 > Request Headers에서 성공적인 보호 요청을 검사하고 자격 증명을 전달하는 안정적인 헤더를 식별합니다.

  • 헤더 이름을 별도로 입력합니다(예: x-api-key 또는 x-auth-token).
  • 헤더 이름이나 콜론 없이 원시 헤더 값만 비밀 필드에 붙여넣습니다.
  • Host, Origin, Referer, Connection, Content-Length, Transfer-Encoding 또는 Proxy-Authorization과 같은 라우팅 또는 전송 헤더를 사용하지 마십시오.
복사할 항목
1Observed request
2x-auth-token: test_abc123
3
4Header name in VICE
5x-auth-token
6
7Secret in VICE
8test_abc123

로그인 후 접근 가능한 페이지

이 필드는 비워 둘 수 있습니다. VICE는 웹사이트의 링크와 리디렉션을 따라 자동으로 비공개 페이지를 찾은 다음 테스트 세션 유무에 관계없이 이를 확인합니다. 성공적으로 발견된 페이지는 기억되지만, 모든 감사 전에 액세스가 다시 확인됩니다.

VICE가 비공개 액세스를 증명하는 페이지를 찾을 수 없는 경우 확인 결과에서 수동으로 페이지 선택을 선택하거나 고급 설정을 열고 로그인 후 액세스할 수 있는 페이지를 입력하세요. 기존에 저장된 페이지 주소는 유지됩니다. 자동 감지로 전환하려면 필드를 지우세요.

이는 계정 영역이나 대시보드와 같이 로그인이 필요한 애플리케이션의 기존 페이지입니다. VICE는 테스트 세션 유무에 관계없이 이 동일한 페이지를 열어 실제로 개인 영역에 대한 액세스를 제공하는지 확인합니다.

테스트 계정으로 애플리케이션에 로그인하고, 이 계정이 액세스할 수 있는 비공개 페이지를 열고, 브라우저 주소 표시줄에서 최종 주소를 복사하세요. 해당 주소를 로그인 후 접근 가능한 페이지에 붙여넣으세요. 예를 들어 https://app.example.com/dashboard 또는 /dashboard입니다. 이 예를 실제 페이지 주소로 바꾸고 대문자와 소문자를 동일하게 유지하세요.

로그인하지 않고 비공개 탐색 창에서 동일한 주소를 엽니다. 로그인하라는 메시지가 표시되거나 비공개 영역에 대한 액세스가 거부됩니다. 동일한 비공개 콘텐츠가 표시되면 다른 페이지를 선택하세요. 원래 테스트 계정 창을 로그인된 상태로 유지하세요. 로그아웃하면 복사한 세션이 무효화될 수 있습니다.

자동 감지를 위해 페이지를 비워두거나 고급 설정에서 비공개 페이지를 입력하세요.

  • VICE에 도메인으로 저장된 정확한 웹사이트를 사용하세요. 테스트 환경의 경우 프로덕션 웹사이트가 아닌 해당 주소를 사용하세요. Supabase 인증을 사용하면 Supabase 대시보드나 API URL이 아닌 애플리케이션 페이지를 사용하세요.
  • 로그인 페이지, 공개 홈페이지, 로그인 callback 또는 일회성 로그인 링크를 사용하지 마세요. 주소에 토큰이나 기타 비밀을 포함하지 마십시오.
  • 열어도 안전한 페이지를 선택하세요. 페이지를 보는 동안 아무것도 생성, 삭제, 구매 또는 전송해서는 안 됩니다.
  • 특별한 페이지를 만들거나 코드를 변경할 필요가 없습니다. 이 페이지는 감사에서 검사할 수 있는 유일한 페이지가 아니라 액세스 확인 및 검색 진입점입니다.
  • 고급 설정 아래의 확인 텍스트는 선택 사항입니다. 필요한 경우 계정 설정과 같이 로그인한 후에만 이미 표시되는 안정적인 라벨을 입력하세요. 애플리케이션에 새 텍스트를 추가하거나 이름, 이메일 주소 또는 변경 값을 사용하지 마십시오. 이전에 저장한 확인 텍스트를 제거하려면 해당 제거 확인란을 선택하세요. 필드를 비워두면 그대로 유지됩니다.
  • 유효한 Supabase 토큰은 애플리케이션에 대한 액세스를 보장하지 않습니다. 테스트 계정에는 여전히 역할이나 작업 영역에 대한 액세스가 부족할 수 있습니다. 페이지 확인에 실패했다고 해서 반드시 토큰이 만료되었음을 의미하는 것은 아닙니다.

저장하고 접근 확인

저장 및 접근 확인은 세션을 저장한 뒤 세션이 있을 때와 없을 때의 페이지를 비교합니다. 이 무료 확인은 워커가 비기를 기다릴 수 있습니다. 확인에 실패해도 세션은 저장되어 편집할 수 있습니다.

검증된 접근은 이 페이지의 차이를 확인한 것이며 애플리케이션 전체를 검사했다는 뜻은 아닙니다. 결과는 로그인으로 돌아감, 확인 텍스트 누락, 공개 페이지 또는 연결 불가 등의 실패 이유를 설명합니다.

이 확인은 감사 크레딧을 사용하지 않습니다.

감사를 위한 세션 선택

도메인 개요 또는 감사 페이지에서 감사 시작을 선택합니다. 전체 또는 사용자 정의를 선택하고 애플리케이션 액세스를 테스트 세션으로 전환한 후 드롭다운에서 명명된 활성 세션을 선택합니다.

보호된 경로가 필요한 전체 또는 사용자 정의 적용 범위에 대해서만 저장된 세션을 선택하십시오.

  • 경량 보안 감사는 테스트 세션을 사용하지 않습니다.
  • 감사에서는 비밀을 감사 기록에 복사하는 대신 선택한 세션 참조를 저장합니다.
  • 각 감사는 접근을 다시 확인합니다. 검증되지 않으면 보안 검사를 중단하고 예약한 할당량 또는 크레딧을 반환합니다. 세션 없이 감사하려면 공개 영역을 선택하세요.

세션 순환 또는 취소

도메인 설정 > 테스트 세션 아래의 연필 아이콘을 사용하여 세션 이름을 바꾸고, 보호된 경로 또는 마커를 조정하고, 자격 증명을 회전하거나 취소할 수 있습니다.

  • 암호화된 자격 증명과 현재 만료를 유지하려면 새 세션 비밀을 비워 두세요.
  • 자격 증명을 교체하고 새 만료를 적용하려면 새 비밀을 제공하세요.
  • 세션 제거는 확인 대화 상자를 열고 세션을 즉시 취소합니다.
검증 상태 확인
아직 확인되지 않았다는 것은 VICE가 보호 대상 비교를 완료하지 않았음을 의미합니다. 확인됨은 인증된 프로브가 예상되는 액세스 차이를 관찰했음을 의미합니다. 다음 감사 전에 사용할 수 없거나 만료된 세션을 갱신합니다.

VICE로 계속하기

이 가이드 뒤에 있는 관리형 감사 워크플로를 참조하세요.

VICE 기능 살펴보기