负责任的使用和审核模式
选择正确的审核深度、保持在范围内并保护认证材料。
选择审核模式
- 轻量级配置文件:对公共网络表面进行有界检查以获取快速的第一个信号。
- 完整的配置文件:可用于经过验证的平台域的广泛托管配置文件。
- 定制配置文件:为经过验证的域和重点问题选择托管模块。
- 远程:从外部对已部署 URL 进行 CLI 扫描。
- 本地:对源、配置、依赖项、迁移、Git 历史记录、容器和工作流程的 CLI 审核。
将发现保持在范围内
VICE 可能会跟踪审计期间发现的公共资源,但每个目的地都必须保持在选定的协议、主机、重定向、DNS、IP 和请求预算范围内。发现的主机名不会自动继承信任。
- 当部署或信任边界不同时,将暂存和生产分开。
- 在扩展预期范围之前检查重定向。
- 当仅需要重新测试一个模块时,请使用有针对性的自定义配置文件。
保持凭证与来源绑定
经过身份验证的远程扫描可以使用 cookie 或授权标头。 VICE 绝不能将该材料传播到次要来源。尽可能使用最窄的测试帐户,并在适当的时候在审核后撤销它。
将每一份凭证视为秘密
请勿提交凭据、将其粘贴到报告中或将其附加到支持请求中。旋转任何暴露的值。
在依赖安全评分之前先阅读报道
扫描只是证据,而不是保证。网络故障、隐藏路由、身份验证边界、不可用的浏览器支持以及不完整的源上下文可能会限制检查的内容。仅当所选模块、版本和覆盖范围具有可比性时才比较分数。
继续 VICE
了解 VICE 如何确定审核和保护客户数据的范围。