跳至内容

负责任的使用和审核模式

选择正确的审核深度、保持在范围内并保护认证材料。


仅审核授权目标

VICE 是一种防御工具。审核您拥有或明确授权测试的应用程序、存储库和基础设施。公共端点不允许进行不受限制的主动测试。

平台轻量级安全扫描仍然受到限制,并且不需要域验证。完整的、定制的、特定于模块的托管安全审计需要经过验证的域和经过深思熟虑的启动。

选择审核模式

  • 轻量级配置文件:对公共网络表面进行有界检查以获取快速的第一个信号。
  • 完整的配置文件:可用于经过验证的平台域的广泛托管配置文件。
  • 定制配置文件:为经过验证的域和重点问题选择托管模块。
  • 远程:从外部对已部署 URL 进行 CLI 扫描。
  • 本地:对源、配置、依赖项、迁移、Git 历史记录、容器和工作流程的 CLI 审核。
远程和本地入口点
1vice scan https://app.example.com
2vice audit .

将发现保持在范围内

VICE 可能会跟踪审计期间发现的公共资源,但每个目的地都必须保持在选定的协议、主机、重定向、DNS、IP 和请求预算范围内。发现的主机名不会自动继承信任。

  • 当部署或信任边界不同时,将暂存和生产分开。
  • 在扩展预期范围之前检查重定向。
  • 当仅需要重新测试一个模块时,请使用有针对性的自定义配置文件。

保持凭证与来源绑定

经过身份验证的远程扫描可以使用 cookie 或授权标头。 VICE 绝不能将该材料传播到次要来源。尽可能使用最窄的测试帐户,并在适当的时候在审核后撤销它。

将每一份凭证视为秘密
请勿提交凭据、将其粘贴到报告中或将其附加到支持请求中。旋转任何暴露的值。

在依赖安全评分之前先阅读报道

扫描只是证据,而不是保证。网络故障、隐藏路由、身份验证边界、不可用的浏览器支持以及不完整的源上下文可能会限制检查的内容。仅当所选模块、版本和覆盖范围具有可比性时才比较分数。


继续 VICE

了解 VICE 如何确定审核和保护客户数据的范围。

阅读 VICE 安全