Ga naar de inhoud

Geauthenticeerde audits

Creëer een herbruikbare Cookie, Bearer of aangepaste header-testsessie en verifieer de beschermde dekking veilig.


Hergebruik een beveiligde testsessie

Een testsessie is een benoemde authenticatiereferentie die is opgeslagen voor één geverifieerd domein. Volledige en aangepaste beveiligingsaudits kunnen het hergebruiken, zodat u het geheim niet voor elke run hoeft te herstellen of plakken. lichtgewicht beveiligingsaudits blijven altijd openbaar.

VICE versleutelt opgeslagen geheimen. Alleen verificatie- en auditworkers gebruiken ze. Je wachtwoord is nooit nodig.

Opgeslagen sessies blijven bij het geverifieerde domein en kunnen worden doorzocht, bewerkt, geroteerd of ingetrokken.

  • Creëer maximaal vijf sessies per geverifieerd domein.
  • Kies een vervaldatum van één uur tot dertig dagen.
  • Inloggegevens blijven op de geverifieerde website of in het exacte Supabase-project dat voor de sessie is ingesteld.

Kies de authenticatiemethode

Gebruik dezelfde methode die al wordt gebruikt bij een succesvol aangemeld verzoek. Open uw applicatie met een speciaal testaccount en inspecteer vervolgens een beveiligd verzoek in de browserontwikkelaarstools voordat u de sessie maakt.

Inspecteer een succesvol verzoek van dezelfde oorsprong en kopieer alleen de authenticatiewaarde die vereist is door de geselecteerde methode.

  • Supabase-authenticatie
  • Bearer token: het verzoek bevat een header Authorization waarvan de waarde begint met Bearer.
  • Cookie header: de browser authenticeert het verzoek met een of meer first-party cookies.
  • Aangepaste header: de applicatie gebruikt een andere header, zoals x-api-key of x-auth-token.
Gebruik een speciaal testaccount
Verleen alleen de machtigingen die nodig zijn voor de beveiligde routes die u wilt controleren. Vermijd persoonlijke of productiebeheerdersessies wanneer een beperktere rol dezelfde flow kan uitoefenen.

Verkrijg een Bearer-token

Een Bearer-token is een geheim toegangstoken: elk systeem dat over een geldig token beschikt, kan dit aan de server presenteren. Het is vaak een JWT, maar niet elk Bearer-token gebruikt het JWT-formaat. Behandel de volledige waarde als een wachtwoord-equivalent geheim.

Meld u aan met het speciale testaccount, open Developer Tools > Netwerk, laad een beveiligde pagina opnieuw en selecteer een verzoek van dezelfde oorsprong dat alleen slaagt als u bent aangemeld. Zoek onder Headers > Request Headers naar Authorization: Bearer gevolgd door het token.

  • VICE accepteert het gebruikerstoken met of zonder Bearer-voorvoegsel.
  • Als er geen Authorization header verschijnt, verifieert de applicatie waarschijnlijk met cookies of een aangepaste header.
Wat te kopiëren
1Observed request
2Authorization: Bearer eyJhbGciOi...
3
4Paste into VICE
5eyJhbGciOi...

Supabase-authenticatie

Gebruikt je toepassing Supabase om in te loggen, kies dan Supabase Auth. Een Bearer-token alleen herstelt de browsersessie mogelijk niet.

Log in met een testaccount. Open in de ontwikkelaarstools van de browser Application > Local Storage of Session Storage. Kopieer onder je website de JSON-waarde van sb-<project-ref>-auth-token naar het optionele importveld voor de sessie.

Gebruik een openbare of oudere anon-sleutel. Secret- en service-role-sleutels worden geweigerd.

  • Het toegangstoken identificeert het account; het vernieuwingstoken vernieuwt de sessie. Kopieer beide uit dezelfde aanmelding, nooit alleen de veldnamen.
  • VICE vult beide tokens in en herkent de project-URL. Voeg de openbare sleutel uit de Supabase-instellingen toe. Gebruik Tokens handmatig invoeren alleen als je de sessie niet kunt importeren.
  • Gebruik een privépagina op je website, niet de Supabase-API. Uitloggen of toegang intrekken kan de sessie vóór de VICE-vervaldatum ongeldig maken.

Verkrijg een aangepaste authenticatieheader

Sommige applicaties verifiëren API verzoeken met een productspecifieke header in plaats van Authorization of Cookie. Inspecteer een succesvol beveiligd verzoek in Netwerk > Headers > Request Headers en identificeer de stabiele header met de referentie.

  • Voer de headernaam apart in, bijvoorbeeld x-api-key of x-auth-token.
  • Plak alleen de onbewerkte headerwaarde in het geheime veld, zonder de headernaam of dubbele punt.
  • Gebruik geen routing- of transportheaders zoals Host, Origin, Referer, Connection, Content-Length, Transfer-Encoding of Proxy-Authorization.
Wat te kopiëren
1Observed request
2x-auth-token: test_abc123
3
4Header name in VICE
5x-auth-token
6
7Secret in VICE
8test_abc123

Pagina na het inloggen

U kunt dit veld leeg laten. VICE zoekt automatisch naar een privépagina door links en omleidingen op uw website te volgen en controleert deze vervolgens met en zonder uw testsessie. Een succesvol gevonden pagina wordt onthouden, maar vóór elke audit wordt de toegang opnieuw gecontroleerd.

Als VICE geen pagina kan vinden die privétoegang bewijst, kies dan Handmatig een pagina kiezen in het controleresultaat, of open Geavanceerde instellingen en vul Pagina toegankelijk na inloggen in. Bestaande opgeslagen paginaadressen blijven behouden; maak het veld leeg om over te schakelen naar automatische detectie.

Dit is een bestaande pagina in uw applicatie waarvoor inloggen vereist is, zoals het accountgedeelte of het dashboard. VICE opent dezelfde pagina met en zonder jouw testsessie om te controleren of deze ook daadwerkelijk toegang geeft tot het privégedeelte.

Meld u aan bij uw applicatie met het testaccount, open een privépagina waartoe dit account toegang heeft en kopieer het definitieve adres uit de adresbalk van de browser. Plak dat adres in de pagina die toegankelijk is na inloggen. Bijvoorbeeld https://app.example.com/dashboard of gewoon /dashboard. Vervang dit voorbeeld door uw daadwerkelijke paginaadres en gebruik dezelfde hoofdletters en kleine letters.

Open hetzelfde adres in een privé-browservenster zonder u aan te melden. U wordt gevraagd in te loggen of de toegang tot het privégedeelte te weigeren. Als dezelfde privé-inhoud wordt weergegeven, kiest u een andere pagina. Houd uw oorspronkelijke testaccountvenster ingelogd: uitloggen kan de sessie die u hebt gekopieerd ongeldig maken.

Laat de pagina leeg voor automatische detectie, of voer een privépagina in onder Geavanceerde instellingen.

  • Gebruik de exacte website die is opgeslagen als domein in VICE. Gebruik voor een testomgeving het adres ervan, niet de productiewebsite. Met Supabase Auth gebruikt u uw sollicitatiepagina, niet het dashboard Supabase of de URL API.
  • Gebruik niet de inlogpagina, een openbare startpagina, een login callback of een eenmalige inloglink. Voeg geen token of ander geheim toe aan het adres.
  • Kies een pagina die u veilig kunt openen: als u deze bekijkt, mag u niets maken, verwijderen, kopen of verzenden.
  • U hoeft geen speciale pagina aan te maken of uw code te wijzigen. Deze pagina is de toegangscontrole en een toegangspunt voor ontdekking, en niet de enige pagina die de audit kan inspecteren.
  • Bevestigingstekst onder Geavanceerde instellingen is optioneel. Voer indien nodig een stabiel label in dat al alleen zichtbaar is na het inloggen, zoals Accountinstellingen. Voeg geen nieuwe tekst toe aan uw aanvraag en gebruik geen naam, e-mailadres of veranderende waarde. Om eerder opgeslagen bevestigingstekst te verwijderen, selecteert u het verwijderingsvakje; Als u het veld leeg laat, blijft het behouden.
  • Een geldig Supabase token garandeert geen toegang tot uw applicatie: het testaccount heeft mogelijk nog steeds geen rol of toegang tot een werkruimte. Een mislukte paginacontrole betekent niet noodzakelijkerwijs dat het token is verlopen.

Opslaan en toegang controleren

Opslaan en toegang controleren slaat de sessie op en vergelijkt de pagina met en zonder sessie. Deze gratis controle kan wachten op een beschikbare worker. Bij een mislukte controle blijft de sessie opgeslagen en bewerkbaar.

Geverifieerde toegang bevestigt een verschil op deze pagina, geen volledige dekking van je toepassing. Het resultaat verklaart een mislukte controle: terug naar inloggen, ontbrekende bevestigingstekst, openbare pagina of onbeschikbare verbinding.

Deze controle kost geen audittegoed.

Selecteer de sessie voor een audit

Kies op het domeinoverzicht of de pagina Audits de optie Audit starten. Selecteer Volledig of Aangepast, stel Applicatietoegang in op Testsessie en kies een actieve benoemde sessie in de vervolgkeuzelijst.

Selecteer alleen een opgeslagen sessie voor volledige of aangepaste dekking waarvoor beveiligde routes nodig zijn.

  • Bij lichtgewicht beveiligingsaudits wordt geen testsessie gebruikt.
  • De audit slaat de geselecteerde sessiereferentie op in plaats van het geheim naar de auditgeschiedenis te kopiëren.
  • Elke audit controleert de toegang opnieuw. Als deze niet wordt geverifieerd, stoppen de beveiligingscontroles en wordt het gereserveerde quotum of tegoed teruggegeven. Kies Openbaar oppervlak om zonder sessie te auditen.

De sessie roteren of intrekken

Gebruik het potloodpictogram onder Domeininstellingen > Testsessies om de naam van de sessie te wijzigen, het beveiligde pad of de markering aan te passen, de referentie te roteren of deze in te trekken.

  • Laat Nieuw sessiegeheim leeg om de gecodeerde referentie en de huidige vervaldatum ervan te behouden.
  • Geef een nieuw geheim op om de referentie te roteren en een nieuwe vervaldatum toe te passen.
  • Sessie verwijderen opent een bevestigingsvenster en trekt de sessie onmiddellijk in.
Bekijk de verificatiestatus
Nog niet geverifieerd betekent dat VICE de beveiligde vergelijking niet heeft voltooid. Geverifieerd betekent dat de geverifieerde probe het verwachte toegangsverschil heeft waargenomen. Verleng niet-beschikbare of verlopen sessies vóór de volgende audit.

Ga verder met VICE

Bekijk de beheerde auditworkflow achter deze handleiding.

Ontdek VICE-functies