Ответственное использование и режимы аудита
Выбирайте правильную глубину аудита, оставайтесь в пределах области действия и защищайте материалы аутентификации.
Выберите режим аудита
- Облегченный профиль: ограниченные проверки общедоступной веб-поверхности на предмет быстрого первого сигнала.
- Полный профиль: широкий управляемый профиль, доступный для проверенного домена платформы.
- Индивидуальный профиль: выбранные управляемые модули для проверенного домена и конкретный вопрос.
- Удаленно: сканирование CLI развернутого URL-адреса извне.
- Локальный: CLI аудит исходного кода, конфигурации, зависимостей, миграций, истории Git, контейнеров и рабочих процессов.
Держите обнаружение в пределах видимости
VICE может отслеживать общедоступные ресурсы, обнаруженные в ходе аудита, но каждый пункт назначения должен оставаться в пределах выбранного протокола, хоста, перенаправления, DNS, IP и бюджетов запросов. Обнаруженное имя хоста не наследует доверие автоматически.
- Разделите промежуточную и производственную версии, если их развертывание или границы доверия различаются.
- Прежде чем расширять намеченную область, просмотрите перенаправления.
- Используйте специальный профиль, когда необходимо повторно протестировать только один модуль.
Сохраняйте учетные данные привязанными к источнику
При удаленном сканировании с проверкой подлинности могут использоваться файлы cookie или заголовок авторизации. VICE никогда не должен передавать этот материал вторичному источнику. Используйте максимально узкую тестовую учетную запись и при необходимости отзывайте ее после аудита.
Прочтите репортаж, прежде чем полагаться на оценку безопасности
Сканирование — это доказательство, а не гарантия. Сбои сети, скрытые маршруты, границы аутентификации, недоступная поддержка браузера и неполный исходный контекст могут ограничивать возможности проверки. Сравнивайте оценки только в том случае, если выбранные модули, версии и покрытие сопоставимы.
Продолжить с VICE
Узнайте, как VICE проводит аудит и защищает данные клиентов.