Doğrulanmış denetimler
Yeniden kullanılabilir bir Cookie, Bearer veya özel başlık test oturumu oluşturun ve korunan kapsamı güvenli bir şekilde doğrulayın.
Korumalı bir test oturumunu yeniden kullanma
Test oturumu, doğrulanmış bir alan adı için kaydedilen adlandırılmış bir kimlik doğrulama bilgisidir. Tam ve özelleştirilmiş güvenlik denetimleri onu yeniden kullanabilir, böylece her çalıştırmada sırrı kurtarmanıza veya yapıştırmanıza gerek kalmaz. Hafif güvenlik denetimleri her zaman halka açık kalır.
VICE kayıtlı sırları şifreler. Bunları yalnızca doğrulama ve denetim süreçleri kullanır. Parolanız hiçbir zaman gerekmez.
Kaydedilen oturumlar doğrulanmış alan adında kalır ve aranabilir, düzenlenebilir, döndürülebilir veya iptal edilebilir.
- Doğrulanmış alan adı başına en fazla beş oturum oluşturun.
- Bir saatten otuz güne kadar bir süre sonu seçin.
- Kimlik bilgileri doğrulanmış sitede veya oturum için yapılandırılan tam Supabase projesinde kalır.
Kimlik doğrulama yöntemini seçin
Başarılı bir oturum açma isteğinin zaten kullandığı yöntemin aynısını kullanın. Uygulamanızı özel bir test hesabıyla açın, ardından oturumu oluşturmadan önce tarayıcı geliştirici araçlarında korumalı bir isteği inceleyin.
Başarılı bir aynı kaynaklı isteği inceleyin ve yalnızca seçilen yöntemin gerektirdiği kimlik doğrulama değerini kopyalayın.
- Supabase kimlik doğrulaması
- Bearer belirteci: istek, değeri Bearer ile başlayan bir Authorization başlığı içerir.
- Cookie başlığı: tarayıcı, isteğin kimliğini bir veya daha fazla birinci taraf çereziyle doğrular.
- Özel başlık: Uygulama, x-api-key veya x-auth-token gibi başka bir başlık kullanır.
Bir Bearer jetonu edinin
Bearer jetonu gizli bir erişim jetonudur: geçerli bir jetona sahip olan herhangi bir sistem, bunu sunucuya sunabilir. Genellikle bir JWT'dir ancak her Bearer belirteci JWT biçimini kullanmaz. Değerin tamamını parolaya eşdeğer bir sır olarak ele alın.
Özel test hesabıyla oturum açın, Developer Tools > Ağ'ı açın, korumalı bir sayfayı yeniden yükleyin ve yalnızca oturum açıldığında başarılı olan aynı kaynaklı bir istek seçin. Başlıklar > Request Headers altında, Authorization: Bearer ve ardından belirteci arayın.
- VICE kullanıcı tokenını Bearer önekiyle veya önek olmadan kabul eder.
- Hiçbir Authorization başlığı görünmüyorsa, uygulama muhtemelen bunun yerine çerezlerle veya özel bir başlıkla kimlik doğrulaması yapar.
Supabase kimlik doğrulaması
Uygulamanız Supabase ile giriş kullanıyorsa Supabase Auth seçin. Tek başına Bearer belirteci tarayıcı oturumunu geri yüklemeyebilir.
Bir test hesabıyla giriş yapın. Tarayıcı geliştirici araçlarında Application > Local Storage veya Session Storage bölümünü açın. Sitenizin altında sb-<project-ref>-auth-token değerinin JSON içeriğini isteğe bağlı oturum içe aktarma alanına kopyalayın.
Yayınlanabilir veya eski anon anahtar kullanın. Secret ve service-role anahtarları reddedilir.
- Erişim belirteci hesabı tanımlar; yenileme belirteci oturumu yeniler. İkisini de aynı girişten kopyalayın, yalnızca alan adlarını değil.
- VICE iki tokenı da doldurur ve proje URL’sini algılar. Supabase ayarlarından yayınlanabilir anahtarı ekleyin. Tokenları elle gir seçeneğini yalnızca oturumu içe aktaramıyorsanız kullanın.
- Supabase API’sini değil, sitenizdeki özel bir sayfayı kullanın. Çıkış yapmak veya erişimi iptal etmek, VICE süresi dolmadan oturumu geçersiz kılabilir.
Özel bir kimlik doğrulama başlığı edinin
Bazı uygulamalar API isteklerinin kimliğini Authorization veya Cookie yerine ürüne özel bir başlıkla doğrular. Ağ > Başlıklar > Request Headers içinde başarılı bir korumalı isteği inceleyin ve kimlik bilgisini taşıyan kararlı başlığı tanımlayın.
- Başlık adını ayrı olarak girin (örneğin, x-api-key veya x-auth-token).
- Başlık adı veya iki nokta üst üste olmadan yalnızca ham başlık değerini gizli alana yapıştırın.
- Host, Origin, Referer, Connection, Content-Length, Transfer-Encoding veya Proxy-Authorization gibi yönlendirme veya aktarım başlıklarını kullanmayın.
Girişten sonra erişilen sayfa
Bu alanı boş bırakabilirsiniz. VICE, web sitenizdeki bağlantıları ve yönlendirmeleri takip ederek otomatik olarak özel bir sayfa arar ve ardından bunu test oturumunuz olsun veya olmasın kontrol eder. Başarıyla bulunan sayfa hatırlanır ancak her denetimden önce erişim tekrar kontrol edilir.
VICE, özel erişimi kanıtlayan bir sayfa bulamazsa kontrol sonucunda Manuel olarak bir sayfa seçin'i seçin veya Gelişmiş ayarları açın ve Oturum açıldıktan sonra erişilebilen sayfa alanını doldurun. Mevcut kayıtlı sayfa adresleri korunur; Otomatik algılamaya geçmek için alanı temizleyin.
Bu, uygulamanızda hesap alanı veya kontrol paneli gibi oturum açmayı gerektiren mevcut bir sayfadır. VICE, özel alana gerçekten erişim sağlayıp sağlamadığını kontrol etmek için test oturumunuz olsun veya olmasın aynı sayfayı açar.
Test hesabınızla uygulamanıza giriş yapın, bu hesabın erişebileceği özel bir sayfa açın ve tarayıcının adres çubuğundan son adresini kopyalayın. Bu adresi, oturum açtıktan sonra erişilebilen Sayfaya yapıştırın. Örneğin, https://app.example.com/dashboard veya sadece /dashboard. Bu örneği gerçek sayfa adresinizle değiştirin ve aynı büyük ve küçük harfleri koruyun.
Oturum açmadan aynı adresi özel bir göz atma penceresinde açın. Oturum açmanızı veya özel alana erişimi reddetmenizi isteyecektir. Aynı özel içeriği gösteriyorsa başka bir sayfa seçin. Orijinal test hesabı pencerenizde oturumunuzu açık tutun: oturumu kapatmak, kopyaladığınız oturumu geçersiz kılabilir.
Otomatik algılama için sayfayı boş bırakın veya Gelişmiş ayarlar altında özel bir sayfaya girin.
- VICE'ta alan adı olarak kaydedilen web sitesinin aynısını kullanın. Test ortamı için üretim web sitesini değil adresini kullanın. Supabase Kimlik Doğrulaması ile Supabase kontrol panelini veya API URL'sini değil, uygulama sayfanızı kullanın.
- Oturum açma sayfasını, genel ana sayfayı, oturum açma callback veya tek seferlik oturum açma bağlantısını kullanmayın. Adrese jeton veya başka bir sır eklemeyin.
- Açması güvenli bir sayfa seçin: sayfayı görüntülerken hiçbir şey oluşturulmamalı, silinmemeli, satın alınmamalı veya gönderilmemelidir.
- Özel bir sayfa oluşturmanıza veya kodunuzu değiştirmenize gerek yoktur. Bu sayfa, denetimin inceleyebileceği tek sayfa değil, erişim kontrolü ve keşif için bir giriş noktasıdır.
- Gelişmiş ayarlar altındaki onay metni isteğe bağlıdır. Gerekirse, Hesap ayarları gibi yalnızca oturum açtıktan sonra görülebilen sabit bir etiket girin. Başvurunuza yeni metin eklemeyin, ad, e-posta adresi veya değişen değer kullanmayın. Önceden kaydedilmiş onay metnini kaldırmak için kaldırma onay kutusunu seçin; alanı boş bırakmak onu korur.
- Geçerli bir Supabase belirteci, uygulamanıza erişimi garanti etmez: test hesabında hâlâ bir rol veya çalışma alanına erişim olmayabilir. Başarısız bir sayfa kontrolü mutlaka belirtecin süresinin dolduğu anlamına gelmez.
Kaydet ve erişimi doğrula
Kaydet ve erişimi kontrol et oturumu kaydeder, ardından sayfayı oturumla ve oturumsuz karşılaştırır. Bu ücretsiz kontrol boş bir süreç bekleyebilir. Başarısız kontrolde oturum kayıtlı ve düzenlenebilir kalır.
Doğrulanmış erişim bu sayfada bir farkı doğrular, uygulamanın tamamının kapsamını değil. Sonuç başarısızlığı açıklar: girişe dönüş, eksik onay metni, herkese açık sayfa veya kullanılamayan bağlantı.
Bu kontrol denetim kredisi tüketmez.
Denetim için oturumu seçin
Etki alanına genel bakış veya Denetimler sayfasından Denetimi başlat'ı seçin. Tam veya Özel'i seçin, Uygulama erişimini Test oturumu olarak değiştirin ve açılır menüden etkin bir adlandırılmış oturum seçin.
Yalnızca korumalı rotalara ihtiyaç duyan tam veya özel kapsama alanı için kayıtlı bir oturumu seçin.
- Hafif güvenlik denetimleri test oturumu kullanmaz.
- Denetim, sırrı denetim geçmişine kopyalamak yerine seçilen oturum referansını saklar.
- Her denetim erişimi yeniden kontrol eder. Erişim doğrulanmazsa güvenlik kontrolleri durur ve ayrılan kota veya kredi iade edilir. Oturumsuz denetim için Genel yüzey seçin.
Oturumu döndürün veya iptal edin
Oturumu yeniden adlandırmak, korumalı yolunu veya işaretçisini ayarlamak, kimlik bilgilerini döndürmek veya iptal etmek için Etki alanı ayarları > Test oturumları altındaki kalem simgesini kullanın.
- Şifrelenmiş kimlik bilgilerini ve mevcut geçerlilik süresini korumak için Yeni oturumun sırrı alanını boş bırakın.
- Kimlik bilgisini döndürmek ve yeni bir süre sonu uygulamak için yeni bir sır sağlayın.
- Oturumu kaldır, bir onay iletişim kutusu açar ve oturumu hemen iptal eder.
VICE ile devam et
Bu kılavuzun arkasındaki yönetilen denetim iş akışına bakın.