Przejdź do treści

Uwierzytelnione audyty

Utwórz sesję testową Cookie, Bearer lub sesji testowej z niestandardowym nagłówkiem wielokrotnego użytku i bezpiecznie zweryfikuj chroniony zasięg.


Użyj ponownie chronionej sesji testowej

Sesja testowa to nazwane dane uwierzytelniające zapisane dla jednej zweryfikowanej domeny. Pełne i dostosowane audyty bezpieczeństwa mogą go ponownie wykorzystać, więc nie musisz odzyskiwać ani wklejać klucza tajnego przy każdym uruchomieniu. lekkie audyty bezpieczeństwa zawsze pozostają publiczne.

VICE szyfruje zapisane sekrety. Korzystają z nich wyłącznie procesy weryfikacji i audytu. Twoje hasło nigdy nie jest potrzebne.

Zapisane sesje pozostają w zweryfikowanej domenie i można je wyszukiwać, edytować, obracać lub unieważniać.

  • Utwórz do pięciu sesji na zweryfikowaną domenę.
  • Wybierz datę ważności od jednej godziny do trzydziestu dni.
  • Dane uwierzytelniające pozostają w zweryfikowanej witrynie lub w dokładnie tym projekcie Supabase, który skonfigurowano dla sesji.

Wybierz metodę uwierzytelniania

Użyj tej samej metody, której używa już pomyślne żądanie logowania. Otwórz swoją aplikację za pomocą dedykowanego konta testowego, a następnie przed utworzeniem sesji sprawdź chronione żądanie w narzędziach programistycznych przeglądarki.

Sprawdź pomyślne żądanie tego samego źródła i skopiuj tylko wartość uwierzytelnienia wymaganą przez wybraną metodę.

  • Uwierzytelnianie Supabase
  • Token Bearer: żądanie zawiera nagłówek Authorization, którego wartość zaczyna się od Bearer.
  • Nagłówek Cookie: przeglądarka uwierzytelnia żądanie za pomocą jednego lub większej liczby plików cookie pierwszej kategorii.
  • Nagłówek niestandardowy: aplikacja używa innego nagłówka, takiego jak x-api-key lub x-auth-token.
Skorzystaj z dedykowanego konta testowego
Przyznaj tylko uprawnienia potrzebne do chronionych tras, które chcesz poddać inspekcji. Unikaj sesji administratorów osobistych lub produkcyjnych, gdy węższa rola może wykonywać ten sam przepływ.

Zdobądź token Bearer

Token Bearer to tajny token dostępu: każdy system posiadający ważny token może przedstawić go serwerowi. Często jest to JWT, ale nie każdy token Bearer używa formatu JWT. Traktuj całą wartość jako klucz tajny równoważny z hasłem.

Zaloguj się na dedykowane konto testowe, otwórz Developer Tools > Sieć, załaduj ponownie chronioną stronę i wybierz żądanie tego samego źródła, które zakończy się pomyślnie tylko po zalogowaniu. W obszarze Nagłówki > Request Headers poszukaj Authorization: Bearer, po którym następuje token.

  • VICE akceptuje token użytkownika z prefiksem Bearer lub bez niego.
  • Jeśli nie pojawi się nagłówek Authorization, aplikacja prawdopodobnie uwierzytelnia się za pomocą plików cookie lub niestandardowego nagłówka.
Co skopiować
1Observed request
2Authorization: Bearer eyJhbGciOi...
3
4Paste into VICE
5eyJhbGciOi...

Uwierzytelnianie Supabase

Jeśli aplikacja używa logowania Supabase, wybierz Supabase Auth. Sam token Bearer może nie przywrócić sesji przeglądarki.

Zaloguj się kontem testowym. W narzędziach deweloperskich przeglądarki otwórz Application > Local Storage lub Session Storage. W sekcji swojej witryny skopiuj wartość JSON sb-<project-ref>-auth-token do opcjonalnego pola importu sesji.

Użyj klucza publicznego lub starszego klucza anon. Klucze secret i service-role są odrzucane.

  • Token dostępu identyfikuje konto; token odświeżania odnawia sesję. Skopiuj oba z tego samego logowania, nigdy samych nazw pól.
  • VICE uzupełnia oba tokeny i wykrywa URL projektu. Dodaj publiczny klucz z ustawień Supabase. Użyj Wprowadź tokeny ręcznie tylko wtedy, gdy nie możesz zaimportować sesji.
  • Użyj prywatnej strony swojej witryny, a nie API Supabase. Wylogowanie lub cofnięcie dostępu może unieważnić sesję przed jej wygaśnięciem w VICE.

Uzyskaj niestandardowy nagłówek uwierzytelniania

Niektóre aplikacje uwierzytelniają żądania API za pomocą nagłówka specyficznego dla produktu zamiast Authorization lub Cookie. Sprawdź pomyślnie chronione żądanie w Sieć > Nagłówki > Request Headers i zidentyfikuj stabilny nagłówek zawierający poświadczenia.

  • Wprowadź nazwę nagłówka osobno, na przykład x-api-key lub x-auth-token.
  • Wklej tylko surową wartość nagłówka do tajnego pola, bez nazwy nagłówka i dwukropka.
  • Nie używaj nagłówków routingu ani transportu, takich jak Host, Origin, Referer, Connection, Content-Length, Transfer-Encoding lub Proxy-Authorization.
Co skopiować
1Observed request
2x-auth-token: test_abc123
3
4Header name in VICE
5x-auth-token
6
7Secret in VICE
8test_abc123

Strona dostępna po zalogowaniu

Możesz pozostawić to pole puste. VICE automatycznie wyszukuje stronę prywatną, korzystając z linków i przekierowań w Twojej witrynie, a następnie sprawdza ją zarówno z sesją testową, jak i bez niej. Pomyślnie znaleziona strona jest zapamiętywana, ale przed każdym audytem dostęp jest ponownie sprawdzany.

Jeśli VICE nie może znaleźć strony potwierdzającej dostęp prywatny, w wynikach sprawdzania wybierz opcję Wybierz stronę ręcznie lub otwórz Ustawienia zaawansowane i wypełnij pole Strona dostępna po zalogowaniu. Istniejące zapisane adresy stron zostają zachowane; wyczyść pole, aby przejść do automatycznego wykrywania.

Jest to istniejąca strona w Twojej aplikacji, która wymaga logowania, np. obszar konta lub pulpit nawigacyjny. VICE otwiera tę samą stronę z sesją testową i bez niej, aby sprawdzić, czy rzeczywiście zapewnia ona dostęp do obszaru prywatnego.

Zaloguj się do swojej aplikacji za pomocą konta testowego, otwórz prywatną stronę, do której to konto może uzyskać dostęp, i skopiuj jej końcowy adres z paska adresu przeglądarki. Wklej ten adres do strony dostępnej po zalogowaniu. Na przykład https://app.example.com/dashboard lub po prostu /dashboard. Zastąp ten przykład rzeczywistym adresem strony i zachowaj te same wielkie i małe litery.

Otwórz ten sam adres w oknie przeglądania prywatnego bez logowania się. Powinien pojawić się monit o zalogowanie się lub odmowę dostępu do obszaru prywatnego. Jeśli pokazuje tę samą treść prywatną, wybierz inną stronę. Zachowaj zalogowanie się na oryginalnym koncie testowym: wylogowanie się może unieważnić skopiowaną sesję.

Pozostaw stronę pustą w celu automatycznego wykrycia lub wprowadź stronę prywatną w Ustawieniach zaawansowanych.

  • Użyj dokładnie tej strony internetowej, która jest zapisana jako domena w VICE. W przypadku środowiska testowego użyj jego adresu, a nie produkcyjnej witryny internetowej. W przypadku uwierzytelniania Supabase użyj strony aplikacji, a nie panelu Supabase lub adresu URL API.
  • Nie używaj strony logowania, publicznej strony głównej, loginu callback ani jednorazowego linku do logowania. Nie podawaj w adresie tokena ani innego sekretu.
  • Wybierz stronę, którą można bezpiecznie otworzyć: przeglądając ją, nie wolno tworzyć, usuwać, kupować ani wysyłać niczego.
  • Nie musisz tworzyć specjalnej strony ani zmieniać kodu. Ta strona służy do kontroli dostępu i punktu wejścia do wykrywania, a nie jedynej strony, którą może sprawdzić audyt.
  • Tekst potwierdzenia w obszarze Ustawienia zaawansowane jest opcjonalny. W razie potrzeby wprowadź stabilną etykietę widoczną już dopiero po zalogowaniu, np. Ustawienia konta. Nie dodawaj nowego tekstu do swojej aplikacji, nie używaj imienia i nazwiska, adresu e-mail ani zmieniającej się wartości. Aby usunąć wcześniej zapisany tekst potwierdzenia, zaznacz pole wyboru jego usunięcia; pozostawienie pustego pola powoduje jego zachowanie.
  • Prawidłowy token Supabase nie gwarantuje dostępu do Twojej aplikacji: na koncie testowym może nadal brakować roli lub dostępu do obszaru roboczego. Nieudane sprawdzenie strony nie musi oznaczać wygaśnięcia tokena.

Zapisz i sprawdź dostęp

Zapisz i sprawdź dostęp zapisuje sesję, a następnie porównuje stronę z nią i bez niej. Ta bezpłatna kontrola może oczekiwać na wolny proces. Po niepowodzeniu sesja pozostaje zapisana i edytowalna.

Zweryfikowany dostęp potwierdza różnicę na tej stronie, a nie pełne pokrycie aplikacji. Wynik wyjaśnia niepowodzenie: powrót do logowania, brak tekstu potwierdzenia, strona publiczna lub niedostępne połączenie.

To sprawdzenie nie zużywa kredytów.

Wybierz sesję do audytu

W przeglądzie domeny lub na stronie Audyty wybierz opcję Rozpocznij audyt. Wybierz Pełny lub Niestandardowy, przełącz Dostęp aplikacji na Sesję testową i wybierz aktywną nazwaną sesję z listy rozwijanej.

Wybierz zapisaną sesję tylko dla pełnego lub niestandardowego zasięgu wymagającego chronionych tras.

  • lekkie audyty bezpieczeństwa nie korzystają z sesji testowej.
  • Audyt przechowuje odwołanie do wybranej sesji zamiast kopiować sekret do historii audytu.
  • Każdy audyt ponownie sprawdza dostęp. Jeśli nie zostanie zweryfikowany, kontrole bezpieczeństwa zatrzymują się, a zarezerwowana pula lub kredyt zostaje zwrócony. Wybierz Powierzchnia publiczna, aby audytować bez sesji.

Obróć lub unieważnij sesję

Użyj ikony ołówka w obszarze Ustawienia domeny > Sesje testowe, aby zmienić nazwę sesji, dostosować jej chronioną ścieżkę lub znacznik, obrócić dane uwierzytelniające lub je unieważnić.

  • Pozostaw pusty sekret nowej sesji, aby zachować zaszyfrowane poświadczenie i jego aktualną datę wygaśnięcia.
  • Podaj nowy klucz tajny, aby obrócić poświadczenie i zastosować nowe wygaśnięcie.
  • Usuń sesję otwiera okno dialogowe potwierdzenia i natychmiast odwołuje sesję.
Sprawdź status weryfikacji
Jeszcze zweryfikowane oznacza, że VICE nie ukończyło chronionego porównania. Zweryfikowany oznacza, że ​​uwierzytelniona sonda zaobserwowała oczekiwaną różnicę w dostępie. Odnów niedostępne lub wygasłe sesje przed kolejnym audytem.

Kontynuuj z VICE

Zobacz przepływ pracy audytu zarządzanego w tym przewodniku.

Poznaj funkcje VICE