Перейти до вмісту

Автентифіковані аудити

Створіть багаторазовий тестовий сеанс Cookie, Bearer або власний заголовок і безпечно перевірте захищене покриття.


Повторне використання захищеного тестового сеансу

Тестовий сеанс — це іменовані облікові дані автентифікації, збережені для одного підтвердженого домену. Повний і індивідуальний аудит безпеки може використовувати його повторно, тому вам не потрібно відновлювати або вставляти секрет під час кожного запуску. легкі аудити безпеки завжди залишаються публічними.

VICE шифрує збережені секрети. Їх використовують лише процеси перевірки й аудиту. Ваш пароль ніколи не потрібен.

Збережені сеанси залишаються в підтвердженому домені, і їх можна шукати, редагувати, повертати або скасовувати.

  • Створіть до п’яти сеансів для кожного підтвердженого домену.
  • Виберіть термін дії від однієї години до тридцяти днів.
  • Облікові дані залишаються на підтвердженому сайті або в конкретному проєкті Supabase, налаштованому для його сесії.

Виберіть метод аутентифікації

Використовуйте той самий метод, який уже використовує успішний запит на вхід. Відкрийте свою програму за допомогою спеціального тестового облікового запису, а потім перевірте захищений запит в інструментах розробника браузера перед створенням сеансу.

Перевірте успішний запит того самого джерела та скопіюйте лише значення автентифікації, яке вимагає вибраний метод.

  • Автентифікація Supabase
  • Маркер Bearer: запит містить заголовок Authorization, значення якого починається з Bearer.
  • Заголовок Cookie: веб-переглядач автентифікує запит за допомогою одного або кількох основних файлів cookie.
  • Спеціальний заголовок: програма використовує інший заголовок, наприклад x-api-key або x-auth-token.
Використовуйте спеціальний тестовий обліковий запис
Надайте лише дозволи, необхідні для захищених маршрутів, які потрібно перевірити. Уникайте особистих або виробничих сеансів адміністратора, коли більш вузька роль може виконувати той самий потік.

Отримайте маркер Bearer

Маркер Bearer — це секретний маркер доступу: будь-яка система, яка має дійсний маркер, може надати його серверу. Часто це JWT, але не кожен токен Bearer використовує формат JWT. Розглядайте все значення як секрет, еквівалентний паролю.

Увійдіть за допомогою спеціального тестового облікового запису, відкрийте Developer Tools > Мережа, перезавантажте захищену сторінку та виберіть запит того самого джерела, який буде успішним лише під час входу. У розділі Заголовки > Request Headers знайдіть Authorization: Bearer, а потім маркер.

  • VICE приймає токен користувача з префіксом Bearer або без нього.
  • Якщо заголовок Authorization не відображається, програма, ймовірно, автентифікується за допомогою файлів cookie або спеціального заголовка.
Що копіювати
1Observed request
2Authorization: Bearer eyJhbGciOi...
3
4Paste into VICE
5eyJhbGciOi...

Автентифікація Supabase

Якщо застосунок використовує вхід через Supabase, виберіть Supabase Auth. Одного токена Bearer може бути недостатньо для відновлення сесії браузера.

Увійдіть із тестовим обліковим записом. В інструментах розробника браузера відкрийте Application > Local Storage або Session Storage. У розділі свого сайту скопіюйте JSON-значення sb-<project-ref>-auth-token у необов’язкове поле імпорту сесії.

Використовуйте публічний або старий ключ anon. Ключі secret і service-role відхиляються.

  • Токен доступу ідентифікує обліковий запис, а токен оновлення поновлює його сесію. Копіюйте обидва з одного входу, а не лише назви полів.
  • VICE заповнює обидва токени та визначає URL проєкту. Додайте публічний ключ із налаштувань Supabase. Використовуйте Ввести токени вручну, лише якщо не можете імпортувати сесію.
  • Використовуйте приватну сторінку свого сайту, а не API Supabase. Вихід або відкликання доступу може зробити сесію недійсною до завершення її строку у VICE.

Отримайте спеціальний заголовок автентифікації

Деякі програми автентифікують запити API за допомогою заголовка продукту замість Authorization або Cookie. Перегляньте успішний захищений запит у Мережа > Заголовки > Request Headers та визначте стабільний заголовок, який містить облікові дані.

  • Введіть назву заголовка окремо, наприклад x-api-key або x-auth-token.
  • Вставте лише необроблене значення заголовка в секретне поле без назви заголовка чи двокрапки.
  • Не використовуйте заголовки маршрутизації або транспорту, такі як Host, Origin, Referer, Connection, Content-Length, Transfer-Encoding або Proxy-Authorization.
Що копіювати
1Observed request
2x-auth-token: test_abc123
3
4Header name in VICE
5x-auth-token
6
7Secret in VICE
8test_abc123

Сторінка після входу

Ви можете залишити це поле порожнім. VICE автоматично шукає приватну сторінку, переходячи за посиланнями та перенаправляючи на вашому веб-сайті, а потім перевіряє її з вашим тестовим сеансом або без нього. Успішно знайдена сторінка запам'ятовується, але доступ перевіряється знову перед кожним аудитом.

Якщо VICE не може знайти сторінку, яка підтверджує приватний доступ, виберіть «Вибрати сторінку вручну» в результатах перевірки або відкрийте «Додаткові налаштування» та заповніть Сторінка, доступна після входу. Існуючі збережені адреси сторінок зберігаються; очистіть поле, щоб перейти до автоматичного виявлення.

Це наявна сторінка у вашій програмі, яка вимагає входу, як-от область облікового запису або інформаційна панель. VICE відкриває ту саму сторінку з вашим тестовим сеансом і без нього, щоб перевірити, чи дійсно він надає доступ до приватної області.

Увійдіть у свою програму за допомогою тестового облікового запису, відкрийте приватну сторінку, до якої цей обліковий запис має доступ, і скопіюйте його остаточну адресу з адресного рядка браузера. Вставте цю адресу на сторінку, доступну після входу. Наприклад, https://app.example.com/dashboard або просто /dashboard. Замініть цей приклад справжньою адресою сторінки та збережіть ті самі великі та малі літери.

Відкрийте ту саму адресу у вікні приватного перегляду, не входячи в систему. Вам має бути запропоновано ввійти або заборонити доступ до приватної області. Якщо він показує той самий приватний вміст, виберіть іншу сторінку. Залиште вихідне вікно тестового облікового запису ввімкненим: вихід може зробити скопійований сеанс недійсним.

Залиште сторінку пустою для автоматичного виявлення або введіть приватну сторінку в Розширених налаштуваннях.

  • Використовуйте саме той веб-сайт, який збережено як домен у VICE. Для тестового середовища використовуйте його адресу, а не робочий веб-сайт. З Supabase Auth використовуйте сторінку програми, а не інформаційну панель Supabase або URL-адресу API.
  • Не використовуйте сторінку входу, загальнодоступну домашню сторінку, логін callback або одноразове посилання для входу. Не включайте маркер або інший секрет в адресу.
  • Виберіть сторінку, яку безпечно відкривати: під час її перегляду не можна нічого створювати, видаляти, купувати чи надсилати.
  • Вам не потрібно створювати спеціальну сторінку або змінювати код. Ця сторінка є перевіркою доступу та точкою входу для відкриття, а не єдиною сторінкою, яку може перевірити аудит.
  • Текст підтвердження в розділі «Додаткові налаштування» необов’язковий. За потреби введіть стабільну мітку, яку вже можна побачити лише після входу, наприклад, налаштування облікового запису. Не додавайте новий текст до своєї програми та не використовуйте ім’я, адресу електронної пошти чи змінюване значення. Щоб видалити раніше збережений текст підтвердження, установіть прапорець для його видалення; залишивши поле порожнім, воно збережеться.
  • Дійсний маркер Supabase не гарантує доступу до вашої програми: у тестового облікового запису все ще може бути відсутнім роль або доступ до робочої області. Невдала перевірка сторінки не обов’язково означає, що термін дії маркера закінчився.

Зберегти й перевірити доступ

Зберегти й перевірити доступ зберігає сесію та порівнює сторінку з нею і без неї. Ця безплатна перевірка може чекати на вільний процес. У разі невдачі сесія залишається збереженою та доступною для редагування.

Підтверджений доступ означає різницю на цій сторінці, а не повне охоплення застосунку. Результат пояснює невдачу: повернення до входу, відсутність тексту підтвердження, публічна сторінка або недоступне з’єднання.

Ця перевірка не витрачає кредити.

Виберіть сеанс для перевірки

На сторінці «Огляд домену» або «Аудит» виберіть «Почати аудит». Виберіть «Повний» або «Настроюваний», змініть «Доступ до програми» на «Тестовий сеанс» і виберіть активний сеанс із назвою зі спадного меню.

Виберіть збережений сеанс лише для повного або спеціального покриття, яке потребує захищених маршрутів.

  • полегшені аудити безпеки не використовують тестовий сеанс.
  • Аудит зберігає вибране посилання на сеанс замість копіювання секрету в історію аудиту.
  • Кожен аудит повторно перевіряє доступ. Якщо його не підтверджено, перевірки безпеки зупиняються, а зарезервована квота чи кредит повертається. Для аудиту без сесії виберіть Публічна поверхня.

Повернути або скасувати сеанс

Використовуйте піктограму олівця в розділі «Налаштування домену» > «Тестові сеанси», щоб перейменувати сеанс, змінити його захищений шлях або маркер, змінити облікові дані або відкликати його.

  • Залиште новий секрет сеансу порожнім, щоб зберегти зашифровані облікові дані та їх поточний термін дії.
  • Надайте новий секрет, щоб змінити облікові дані та застосувати новий термін дії.
  • Видалити сеанс відкриває діалогове вікно підтвердження та негайно скасовує сеанс.
Перевірити стан перевірки
Ще не перевірено означає, що VICE не завершив захищене порівняння. Перевірено означає, що автентифікований зонд помітив очікувану різницю доступу. Поновіть недоступні або прострочені сесії перед наступним аудитом.

Продовжуйте з VICE

Перегляньте робочий процес керованого аудиту за цим посібником.

Ознайомтеся з функціями VICE