Przejdź do treści

Odpowiedzialne użytkowanie i tryby audytu

Wybierz odpowiednią głębokość audytu, nie przekraczaj zakresu i chroń materiały uwierzytelniające.


Audytuj tylko autoryzowane cele

VICE to narzędzie defensywne. Kontroluj aplikacje, repozytoria i infrastrukturę, których jesteś właścicielem lub do których testowania jesteś wyraźnie upoważniony. Publiczny punkt końcowy nie jest zezwoleniem na nieograniczone aktywne testowanie.

Lekki skan bezpieczeństwa platformy pozostaje ograniczony i nie wymaga weryfikacji domeny. Kompletne, dostosowane i zarządzane audyty bezpieczeństwa specyficzne dla modułu wymagają zweryfikowanej domeny i celowego uruchomienia.

Wybierz tryb audytu

  • Lekki profil: ograniczone kontrole publicznej powierzchni internetowej pod kątem szybkiego pierwszego sygnału.
  • Pełny profil: szeroki profil zarządzany dostępny dla zweryfikowanej domeny Platformy.
  • Indywidualny profil: wybrane moduły zarządzane dla zweryfikowanej domeny i ukierunkowanego pytania.
  • Zdalny: skan CLI wdrożonego adresu URL z zewnątrz.
  • Lokalny: audyt CLI źródła, konfiguracji, zależności, migracji, historii Git, kontenerów i przepływów pracy.
Zdalne i lokalne punkty wejścia
1vice scan https://app.example.com
2vice audit .

Zachowaj odkrycie w zasięgu

VICE może śledzić zasoby publiczne wykryte podczas audytu, ale każde miejsce docelowe musi mieścić się w ramach wybranego protokołu, hosta, przekierowania, DNS, adresu IP i budżetów żądań. Odkryta nazwa hosta nie dziedziczy automatycznie zaufania.

  • Oddzielne przemieszczanie i produkcja, jeśli ich wdrożenia lub granice zaufania różnią się.
  • Przejrzyj przekierowania przed rozszerzeniem zamierzonego zakresu.
  • Użyj skoncentrowanego profilu niestandardowego, gdy tylko jeden moduł wymaga ponownego przetestowania.

Zachowaj poświadczenia powiązane z pochodzeniem

Uwierzytelnione zdalne skanowanie może wykorzystywać plik cookie lub nagłówek autoryzacji. VICE nie może nigdy rozpowszechniać tego materiału do źródeł wtórnych. Użyj możliwie najwęższego konta testowego i w razie potrzeby unieważnij je po audycie.

Traktuj każde poświadczenie jako tajemnicę
Nie przekazuj danych uwierzytelniających, nie wklejaj ich do raportów ani nie dołączaj do żądań wsparcia. Obróć dowolną wartość, która została ujawniona.

Przeczytaj zasięg, zanim zaczniesz polegać na ocenie bezpieczeństwa

Skan jest dowodem, a nie gwarancją. Awarie sieci, ukryte trasy, granice uwierzytelniania, niedostępna obsługa przeglądarki i niekompletny kontekst źródłowy mogą ograniczać to, co zostało sprawdzone. Porównuj wyniki tylko wtedy, gdy wybrane moduły, wersje i zakres są porównywalne.


Kontynuuj z VICE

Zobacz, jak VICE przeprowadza audyty i chroni dane klientów.

Przeczytaj bezpieczeństwo VICE