Перейти к содержимому

Ответственное использование и режимы аудита

Выбирайте правильную глубину аудита, оставайтесь в пределах области действия и защищайте материалы аутентификации.


Аудит только утвержденных целей

VICE — это защитный инструмент. Аудит приложений, репозиториев и инфраструктуры, которыми вы владеете или которые явно уполномочены тестировать. Публичная конечная точка не дает разрешения на неограниченное активное тестирование.

Облегченное сканирование безопасности платформы остается ограниченным и не требует проверки домена. Полные, настраиваемые и специфичные для каждого модуля аудиты управляемой безопасности требуют проверенного домена и целенаправленного запуска.

Выберите режим аудита

  • Облегченный профиль: ограниченные проверки общедоступной веб-поверхности на предмет быстрого первого сигнала.
  • Полный профиль: широкий управляемый профиль, доступный для проверенного домена платформы.
  • Индивидуальный профиль: выбранные управляемые модули для проверенного домена и конкретный вопрос.
  • Удаленно: сканирование CLI развернутого URL-адреса извне.
  • Локальный: CLI аудит исходного кода, конфигурации, зависимостей, миграций, истории Git, контейнеров и рабочих процессов.
Удаленные и локальные точки входа
1vice scan https://app.example.com
2vice audit .

Держите обнаружение в пределах видимости

VICE может отслеживать общедоступные ресурсы, обнаруженные в ходе аудита, но каждый пункт назначения должен оставаться в пределах выбранного протокола, хоста, перенаправления, DNS, IP и бюджетов запросов. Обнаруженное имя хоста не наследует доверие автоматически.

  • Разделите промежуточную и производственную версии, если их развертывание или границы доверия различаются.
  • Прежде чем расширять намеченную область, просмотрите перенаправления.
  • Используйте специальный профиль, когда необходимо повторно протестировать только один модуль.

Сохраняйте учетные данные привязанными к источнику

При удаленном сканировании с проверкой подлинности могут использоваться файлы cookie или заголовок авторизации. VICE никогда не должен передавать этот материал вторичному источнику. Используйте максимально узкую тестовую учетную запись и при необходимости отзывайте ее после аудита.

Считайте все учетные данные секретом
Не сохраняйте учетные данные, не вставляйте их в отчеты и не прикрепляйте к запросам в службу поддержки. Поверните любое значение, которое было открыто.

Прочтите репортаж, прежде чем полагаться на оценку безопасности

Сканирование — это доказательство, а не гарантия. Сбои сети, скрытые маршруты, границы аутентификации, недоступная поддержка браузера и неполный исходный контекст могут ограничивать возможности проверки. Сравнивайте оценки только в том случае, если выбранные модули, версии и покрытие сопоставимы.


Продолжить с VICE

Узнайте, как VICE проводит аудит и защищает данные клиентов.

Прочтите безопасность VICE