Auditorias autenticadas
Crie uma sessão de teste reutilizável Cookie, Bearer ou de cabeçalho personalizado e verifique a cobertura protegida com segurança.
Reutilizar uma sessão de teste protegida
Uma sessão de teste é uma credencial de autenticação nomeada salva para um domínio verificado. Auditorias de segurança completas e personalizadas podem reutilizá-lo, para que você não precise recuperar ou colar o segredo a cada execução. auditorias leves de segurança sempre permanecem públicas.
O VICE cifra os segredos guardados. Apenas os processos de verificação e auditoria os utilizam. A tua palavra-passe nunca é necessária.
As sessões salvas permanecem no domínio verificado e podem ser pesquisadas, editadas, rotacionadas ou revogadas.
- Crie até cinco sessões por domínio verificado.
- Escolha uma validade de uma hora a trinta dias.
- As credenciais permanecem no site verificado ou no projeto Supabase exato configurado para a sessão.
Escolha o método de autenticação
Use o mesmo método que uma solicitação de login bem-sucedida já usa. Abra seu aplicativo com uma conta de teste dedicada e inspecione uma solicitação protegida nas ferramentas de desenvolvedor do navegador antes de criar a sessão.
Inspecione uma solicitação de mesma origem bem-sucedida e copie apenas o valor de autenticação exigido pelo método selecionado.
- Autenticação Supabase
- Token Bearer: a solicitação contém um cabeçalho Authorization cujo valor começa com Bearer.
- Cabeçalho Cookie: o navegador autentica a solicitação com um ou mais cookies primários.
- Cabeçalho personalizado: o aplicativo usa outro cabeçalho, como x-api-key ou x-auth-token.
Obtenha um token Bearer
Um token Bearer é um token de acesso secreto: qualquer sistema que possua um token válido pode apresentá-lo ao servidor. Geralmente é um JWT, mas nem todo token Bearer usa o formato JWT. Trate o valor inteiro como um segredo equivalente a uma senha.
Faça login com a conta de teste dedicada, abra Developer Tools > Rede, recarregue uma página protegida e selecione uma solicitação de mesma origem que seja bem-sucedida apenas enquanto estiver conectado. Em Cabeçalhos > Request Headers, procure Authorization: Bearer seguido pelo token.
- O VICE aceita o token de utilizador com ou sem o prefixo Bearer.
- Se nenhum cabeçalho Authorization aparecer, o aplicativo provavelmente será autenticado com cookies ou com um cabeçalho personalizado.
Autenticação Supabase
Se a tua aplicação usa o início de sessão Supabase, escolhe Supabase Auth. Um token Bearer isolado pode não restaurar a sessão do navegador.
Inicia sessão com uma conta de teste. Nas ferramentas de desenvolvimento do navegador, abre Application > Local Storage ou Session Storage. Sob o teu site, copia o valor JSON de sb-<project-ref>-auth-token para o campo opcional de importação de sessão.
Use uma chave pública ou a chave anon antiga. Chaves secretas e service-role são recusadas.
- O token de acesso identifica a conta; o token de renovação renova a sessão. Copia ambos do mesmo início de sessão, nunca apenas os nomes dos campos.
- VICE preenche os dois tokens e deteta o URL do projeto. Adicione a chave pública das definições Supabase. Use Introduzir tokens manualmente apenas se não conseguir importar a sessão.
- Usa uma página privada do teu site, não a API Supabase. Terminar a sessão ou revogar o acesso pode invalidar a sessão antes da expiração no VICE.
Obtenha um cabeçalho de autenticação personalizado
Alguns aplicativos autenticam solicitações API com um cabeçalho específico do produto em vez de Authorization ou Cookie. Inspecione uma solicitação protegida bem-sucedida em Rede > Cabeçalhos > Request Headers e identifique o cabeçalho estável que contém a credencial.
- Insira o nome do cabeçalho separadamente, por exemplo x-api-key ou x-auth-token.
- Cole apenas o valor bruto do cabeçalho no campo secreto, sem o nome do cabeçalho ou dois pontos.
- Não use cabeçalhos de roteamento ou transporte, como Host, Origin, Referer, Connection, Content-Length, Transfer-Encoding ou Proxy-Authorization.
Página acessível após iniciar sessão
Você pode deixar este campo vazio. A VICE procura uma página privada automaticamente seguindo links e redirecionamentos em seu site e, em seguida, verifica-a com e sem sua sessão de teste. Uma página encontrada com sucesso é lembrada, mas o acesso é verificado novamente antes de cada auditoria.
Se a VICE não conseguir encontrar uma página que comprove acesso privado, escolha Escolha uma página manualmente no resultado da verificação ou abra Configurações avançadas e preencha Página acessível após login. Os endereços de páginas salvas existentes são mantidos; limpe o campo para mudar para a detecção automática.
Esta é uma página existente em seu aplicativo que requer login, como a área da conta ou painel. A VICE abre esta mesma página com e sem sua sessão de teste para verificar se ela realmente dá acesso à área privada.
Faça login no seu aplicativo com a conta de teste, abra uma página privada que esta conta possa acessar e copie seu endereço final na barra de endereços do navegador. Cole esse endereço na página acessível após o login. Por exemplo, https://app.example.com/dashboard ou apenas /dashboard. Substitua este exemplo pelo endereço real da sua página e mantenha as mesmas letras maiúsculas e minúsculas.
Abra o mesmo endereço em uma janela de navegação privada sem fazer login. Deverá solicitar que você faça login ou negue o acesso à área privada. Se mostrar o mesmo conteúdo privado, escolha outra página. Mantenha a janela da sua conta de teste original conectada: sair pode invalidar a sessão que você copiou.
Deixe a página vazia para detecção automática ou insira uma página privada em Configurações avançadas.
- Use o site exato salvo como domínio no VICE. Para um ambiente de teste, use o endereço dele, não o site de produção. Com Supabase Auth, use a página do seu aplicativo, não o painel Supabase ou o URL API.
- Não use a página de login, uma página inicial pública, um login callback ou um link de login único. Não inclua um token ou outro segredo no endereço.
- Escolha uma página que seja segura para abrir: visualizá-la não deve criar, excluir, comprar ou enviar nada.
- Você não precisa criar uma página especial ou alterar seu código. Esta página é a verificação de acesso e um ponto de entrada para descoberta, não a única página que a auditoria pode inspecionar.
- O texto de confirmação em Configurações avançadas é opcional. Se necessário, insira um rótulo estável já visível somente após o login, como Configurações da conta. Não adicione novo texto ao seu aplicativo nem use um nome, endereço de email ou alteração de valor. Para remover o texto de confirmação salvo anteriormente, marque a caixa de seleção de remoção; deixar o campo em branco o mantém.
- Um token Supabase válido não garante acesso ao seu aplicativo: a conta de teste ainda pode não ter uma função ou acesso a um espaço de trabalho. Uma verificação de página malsucedida não significa necessariamente que o token expirou.
Guardar e verificar acesso
Guardar e verificar acesso guarda a sessão e compara a página com e sem ela. Esta verificação gratuita pode aguardar um processo disponível. Em caso de falha, a sessão continua guardada e editável.
O acesso verificado confirma uma diferença nesta página, não uma cobertura completa da aplicação. O resultado explica a falha: regresso ao início de sessão, texto de confirmação ausente, página pública ou ligação indisponível.
Esta verificação não consome créditos.
Selecione a sessão para uma auditoria
Na visão geral do domínio ou na página Auditorias, escolha Iniciar auditoria. Selecione Completo ou Personalizado, alterne o acesso ao aplicativo para sessão de teste e escolha uma sessão nomeada ativa no menu suspenso.
Selecione uma sessão salva apenas para cobertura completa ou personalizada que necessite de rotas protegidas.
- auditorias de segurança leves não usam uma sessão de teste.
- A auditoria armazena a referência de sessão selecionada em vez de copiar o segredo no histórico de auditoria.
- Cada auditoria verifica novamente o acesso. Se não for verificado, os controlos de segurança param e a quota ou crédito reservado é devolvido. Escolhe Superfície pública para auditar sem sessão.
Alternar ou revogar a sessão
Use o ícone de lápis em Configurações do domínio > Sessões de teste para renomear a sessão, ajustar seu caminho ou marcador protegido, girar a credencial ou revogá-la.
- Deixe o segredo da nova sessão vazio para manter a credencial criptografada e sua expiração atual.
- Forneça um novo segredo para alternar a credencial e aplicar uma nova expiração.
- Remover sessão abre uma caixa de diálogo de confirmação e revoga a sessão imediatamente.
Continuar com VICE
Consulte o fluxo de trabalho de auditoria gerenciada por trás deste guia.