Hoppa till innehållet

Autentiserade revisioner

Skapa en återanvändbar Cookie, Bearer eller anpassad header-testsession och verifiera skyddad täckning på ett säkert sätt.


Återanvänd en skyddad testsession

En testsession är en namngiven autentiseringsinformation som sparas för en verifierad domän. Fullständiga och anpassade säkerhetsrevisioner kan återanvända den, så du behöver inte återställa eller klistra in hemligheten för varje körning. lätta säkerhetsrevisioner förblir alltid offentliga.

VICE krypterar sparade hemligheter. Endast verifierings- och granskningsprocesser använder dem. Ditt lösenord behövs aldrig.

Sparade sessioner stannar hos den verifierade domänen och kan sökas, redigeras, roteras eller återkallas.

  • Skapa upp till fem sessioner per verifierad domän.
  • Välj ett utgångsdatum från en timme till trettio dagar.
  • Inloggningsuppgifter stannar på den verifierade webbplatsen eller i det exakta Supabase-projekt som konfigurerats för sessionen.

Välj autentiseringsmetod

Använd samma metod som en lyckad inloggningsförfrågan redan använder. Öppna din applikation med ett dedikerat testkonto och inspektera sedan en skyddad begäran i webbläsarens utvecklarverktyg innan du skapar sessionen.

Inspektera en framgångsrik begäran med samma ursprung och kopiera endast det autentiseringsvärde som krävs av den valda metoden.

  • Supabase-autentisering
  • Bearer token: begäran innehåller en Authorization header vars värde börjar med Bearer.
  • Cookie header: webbläsaren autentiserar begäran med en eller flera förstapartscookies.
  • Anpassad rubrik: applikationen använder en annan rubrik som x-api-key eller x-auth-token.
Använd ett dedikerat testkonto
Ge bara de behörigheter som behövs för de skyddade rutter som du vill granska. Undvik personliga eller produktionsadministratörssessioner närhelst en smalare roll kan utöva samma flöde.

Skaffa en Bearer-token

En Bearer-token är en hemlig åtkomsttoken: alla system som har en giltig token kan presentera den för servern. Det är ofta en JWT, men inte varje Bearer-token använder JWT-formatet. Behandla hela värdet som en lösenordsekvivalent hemlighet.

Logga in med det dedikerade testkontot, öppna Developer Tools > Nätverk, ladda om en skyddad sida och välj en begäran med samma ursprung som bara lyckas när du är inloggad. Under Rubriker > Request Headers, leta efter Authorization: Bearer följt av token.

  • VICE accepterar användartoken med eller utan Bearer-prefix.
  • Om ingen Authorization-rubrik visas, autentiserar programmet förmodligen med cookies eller en anpassad rubrik istället.
Vad ska kopieras
1Observed request
2Authorization: Bearer eyJhbGciOi...
3
4Paste into VICE
5eyJhbGciOi...

Supabase-autentisering

Om din applikation använder Supabase-inloggning väljer du Supabase Auth. Enbart en Bearer-token kanske inte återställer webbläsarsessionen.

Logga in med ett testkonto. Öppna Application > Local Storage eller Session Storage i webbläsarens utvecklarverktyg. Kopiera JSON-värdet för sb-<project-ref>-auth-token under din webbplats till det valfria fältet för sessionsimport.

Använd en publik eller äldre anon-nyckel. Secret- och service-role-nycklar nekas.

  • Åtkomsttoken identifierar kontot; uppdateringstoken förnyar sessionen. Kopiera båda från samma inloggning, aldrig enbart fältnamnen.
  • VICE fyller i båda token och identifierar projektets URL. Lägg till den publika nyckeln från Supabase-inställningarna. Använd Ange token manuellt bara om du inte kan importera sessionen.
  • Använd en privat sida på din webbplats, inte Supabase-API:et. Utloggning eller återkallad åtkomst kan ogiltigförklara sessionen före dess utgång i VICE.

Skaffa en anpassad autentiseringsrubrik

Vissa applikationer autentiserar API-förfrågningar med en produktspecifik rubrik istället för Authorization eller Cookie. Inspektera en lyckad skyddad begäran i Nätverk > Rubriker > Request Headers och identifiera den stabila rubriken som innehåller autentiseringsuppgifterna.

  • Ange rubriknamnet separat, till exempel x-api-key eller x-auth-token.
  • Klistra bara in det råa rubrikvärdet i det hemliga fältet, utan rubriknamnet eller kolonet.
  • Använd inte routing- eller transportrubriker som Host, Origin, Referer, Connection, Content-Length, Transfer-Encoding eller Proxy-Authorization.
Vad ska kopieras
1Observed request
2x-auth-token: test_abc123
3
4Header name in VICE
5x-auth-token
6
7Secret in VICE
8test_abc123

Sida efter inloggning

Du kan lämna detta fält tomt. VICE letar automatiskt efter en privat sida genom att följa länkar och omdirigeringar på din webbplats och kontrollerar den sedan med och utan din testsession. En sida som hittas framgångsrikt kommer ihåg, men åtkomsten kontrolleras igen före varje granskning.

Om VICE inte kan hitta en sida som bevisar privat åtkomst, välj Välj en sida manuellt i kontrollresultatet, eller öppna Avancerade inställningar och fyll i Sidan tillgänglig efter inloggning. Befintliga sparade sidadresser behålls; rensa fältet för att växla till automatisk detektering.

Det här är en befintlig sida i din applikation som kräver inloggning, till exempel kontoområdet eller instrumentpanelen. VICE öppnar samma sida med och utan din testsession för att kontrollera att den verkligen ger tillgång till det privata området.

Logga in på din applikation med testkontot, öppna en privat sida som detta konto kan komma åt och kopiera dess slutliga adress från webbläsarens adressfält. Klistra in den adressen på sidan tillgänglig efter inloggning. Till exempel https://app.example.com/dashboard eller bara /dashboard. Ersätt det här exemplet med din faktiska sidadress och behåll samma versaler och gemener.

Öppna samma adress i ett privat surffönster utan att logga in. Det bör be dig att logga in eller neka åtkomst till det privata området. Om den visar samma privata innehåll, välj en annan sida. Behåll ditt ursprungliga testkontofönster inloggat: att logga ut kan ogiltigförklara sessionen du kopierade.

Lämna sidan tom för automatisk upptäckt, eller ange en privat sida under Avancerade inställningar.

  • Använd den exakta webbplatsen som sparats som domän i VICE. För en testmiljö, använd dess adress, inte produktionswebbplatsen. Med Supabase Auth, använd din applikationssida, inte Supabase instrumentpanelen eller API URL.
  • Använd inte inloggningssidan, en offentlig hemsida, en inloggning callback eller en engångsinloggningslänk. Inkludera inte en token eller annan hemlighet i adressen.
  • Välj en sida som är säker att öppna: att visa den får inte skapa, radera, köpa eller skicka någonting.
  • Du behöver inte skapa en speciell sida eller ändra din kod. Den här sidan är åtkomstkontrollen och en startpunkt för upptäckt, inte den enda sida som revisionen kan inspektera.
  • Bekräftelsetext under Avancerade inställningar är valfri. Om det behövs, ange en stabil etikett som redan är synlig först efter inloggning, till exempel kontoinställningar. Lägg inte till ny text i din ansökan och använd inte ett namn, en e-postadress eller ett ändrat värde. För att ta bort tidigare sparad bekräftelsetext, markera dess borttagningskryss; lämnar fältet tomt behålls det.
  • En giltig Supabase-token garanterar inte åtkomst till din applikation: testkontot kan fortfarande sakna en roll eller tillgång till en arbetsyta. En misslyckad sidkontroll betyder inte nödvändigtvis att token har gått ut.

Spara och kontrollera åtkomst

Spara och kontrollera åtkomst sparar sessionen och jämför sidan med och utan den. Den kostnadsfria kontrollen kan vänta på en ledig process. Vid misslyckande förblir sessionen sparad och redigerbar.

Verifierad åtkomst bekräftar en skillnad på denna sida, inte fullständig täckning av applikationen. Resultatet förklarar felet: återgång till inloggning, saknad bekräftelsetext, offentlig sida eller otillgänglig anslutning.

Kontrollen förbrukar inga granskningskrediter.

Välj session för en revision

Från domänöversikten eller sidan Revisioner väljer du Starta granskning. Välj Fullständig eller Anpassad, byt programåtkomst till Testsession och välj en aktiv namngiven session från rullgardinsmenyn.

Välj en sparad session endast för fullständig eller anpassad täckning som behöver skyddade rutter.

  • lätta säkerhetsrevisioner använder inte en testsession.
  • Granskningen lagrar den valda sessionsreferensen istället för att kopiera hemligheten till granskningshistoriken.
  • Varje granskning kontrollerar åtkomsten igen. Om den inte verifieras stoppas säkerhetskontrollerna och reserverad kvot eller kredit återställs. Välj Offentlig yta för att granska utan session.

Rotera eller återkalla sessionen

Använd pennikonen under Domäninställningar > Testsessioner för att byta namn på sessionen, justera dess skyddade sökväg eller markör, rotera autentiseringsuppgifterna eller återkalla den.

  • Lämna Ny sessionshemlighet tom för att behålla den krypterade autentiseringsinformationen och dess nuvarande utgångsdatum.
  • Ange en ny hemlighet för att rotera autentiseringsuppgifterna och tillämpa ett nytt utgångsdatum.
  • Ta bort session öppnar en bekräftelsedialog och återkallar sessionen omedelbart.
Läs verifieringsstatusen
Ej verifierad ännu betyder att VICE inte har slutfört den skyddade jämförelsen. Verifierad betyder att den autentiserade sonden observerade den förväntade åtkomstskillnaden. Förnya otillgängliga eller utgångna sessioner före nästa granskning.

Fortsätt med VICE

Se arbetsflödet för hanterad revision bakom den här guiden.

Utforska VICE-funktioner