Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Proporcione credenciales de autenticación para las pruebas de penetración
Proporcione credenciales para que AWS Security Agent pueda probar áreas autenticadas de sus aplicaciones web. Sin credenciales, el agente solo puede probar páginas y API de acceso público.
Configure las credenciales de autenticación
-
En el flujo de trabajo de creación de la prueba de penetración, busque la sección Credenciales de autenticación: opcionales.
-
En la sección Credencial #1, elija el método de introducción de credenciales:
-
Introduzca las credenciales: introduzca las credenciales directamente. Ideal para entornos de desarrollo y pruebas.
-
Configuración avanzada: utilice la administración de AWS-native credenciales. Se recomienda para entornos de producción y credenciales confidenciales.
-
Opciones avanzadas
Si selecciona la configuración avanzada, puede elegir entre tres estrategias de credenciales:
-
Asunción del rol de IAM: para aplicaciones que utilizan la autenticación de AWS Cognito o IAM
-
AWS Secrets Manager: para un almacenamiento seguro de credenciales con cifrado y rotación
-
Función Lambda: para la generación dinámica de credenciales o flujos de autenticación complejos
Introduzca las credenciales directamente
-
Seleccione Introducir credenciales.
-
Introduzca el nombre de usuario y la contraseña.
-
En el menú desplegable URL de acceso, seleccione la URL en la que se utilizarán estas credenciales. Debe seleccionarse de la lista de puntos finales de destino.
-
(Opcional) En el campo 2FA (opcional), proporciona un secreto TOTP para las aplicaciones que requieren una autenticación de dos factores. Puede:
-
Introduzca el secreto TOTP directamente (por ejemplo,
JBSWY3DPEHPK3PXP) o introduzca elotpauth://totp/URI completo (por ejemplo,).otpauth://totp/Example:user@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example -
Selecciona el icono de carga para subir una imagen de código QR desde la página de configuración de la aplicación de autenticación. El código QR se escanea localmente y el URI del TOTP se extrae automáticamente.
Cuando se proporciona un secreto TOTP, el agente genera automáticamente códigos nuevos de un solo uso y los introduce cuando se detecta un mensaje de autenticación de dos factores durante el inicio de sesión.
-
-
(Opcional) Amplíe el mensaje de inicio de sesión de Agent Space para proporcionar instrucciones de inicio de sesión específicas si su aplicación tiene un flujo de autenticación complejo.
importante
Utilice cuentas de prueba con acceso representativo en lugar de cuentas personales o administrativas.
Utilice la configuración avanzada
Cuando selecciona una estrategia de credenciales avanzada (función Secrets Manager, Lambda o IAM), AWS Security Agent recupera sus credenciales directamente del recurso de AWS configurado mediante la función de servicio. Utilice el mensaje de inicio de sesión de Agent Space para proporcionarle al agente instrucciones sobre cómo aplicar esas credenciales a su aplicación, por ejemplo, a qué URL de inicio de sesión debe navegar y qué campos del formulario debe rellenar.
nota
Los secretos de Secrets Manager y las funciones de Lambda deben estar en la misma cuenta de AWS que la configuración de AWS Security Agent. Cross-account actualmente no se admiten las credenciales.
-
Seleccione Configuración avanzada.
-
En el menú desplegable Estrategia de acceso de usuarios, elige una de las siguientes opciones:
Seleccione el rol de IAM disponible para que lo asuma el agente
Utilice esta opción para las aplicaciones que utilizan AWS Cognito, API Gateway con autenticación de IAM u otros AWS-native sistemas de autenticación. La función de IAM debe tener una relación de confianza que permita a AWS Security Agent asumirla y tener permisos para acceder al sistema de autenticación de la aplicación.
Seleccione una credencial estática del AWS Secrets Manager conectado
Utilice esta opción para recuperar las credenciales de forma segura de AWS Secrets Manager mediante auditorías de cifrado, rotación y acceso.
El rol de IAM debe tener secretsmanager:DescribeSecret permisos secretsmanager:GetSecretValue y permisos.
El agente recupera el valor secreto directamente de Secrets Manager. Utilice el mensaje de inicio de sesión de Agent Space para indicarle al agente cómo aplicar esas credenciales al flujo de inicio de sesión de su aplicación, por ejemplo, a qué URL debe navegar y qué campos del formulario debe rellenar. Puedes usar cualquier formato para almacenar tu secreto, ya que el agente interpretará el formato siguiendo las instrucciones que proporciones en el mensaje de inicio de sesión.
Por ejemplo, si el agente va a enviar un formulario de inicio de username/password sesión ahttps://example.com/login, puedes formatear tu secreto como JSON con password campos username y. Si la aplicación requiere la TOTP-based autenticación de dos factores, incluye un totpSecret campo con el secreto del TOTP directamente o un URI completootpauth://totp/:
{ "username": "test-user", "password": "secure-password-here", "totpSecret": "JBSWY3DPEHPK3PXP" }
A continuación, configure las instrucciones de autenticación:. Establezca la URL de acceso en https://example.com (o cualquier otra URL seleccionada de la lista de puntos finales de destino). Introduzca lo siguiente en el mensaje de inicio de sesión de Agent Space: «Navegue hasta el nombre de usuario https://example.com/login y la contraseña proporcionados e introdúzcalos en el formulario».
Como otro ejemplo, si en vez de eso tienes que incluir una clave de API en un encabezado HTTP, puedes guardarla como texto sin formato:
"api-key-here"
A continuación, configure las instrucciones de autenticación:. Introduzca lo siguiente en la línea de inicio de sesión de Agent Space: «Defina el X-API-Key encabezado con la clave de API proporcionada para todas las solicitudes».
importante
Solo se admite la TOTP-based autenticación de dos factores. No se admiten los SMS, el correo electrónico, las notificaciones push, las claves de hardware ni la autenticación OAuth.
Seleccione la función Lambda disponible para recuperar las credenciales de forma dinámica
Utilice esta opción para sistemas de autenticación complejos, generación dinámica de credenciales o integración con proveedores de identidad externos.
El rol de IAM debe tener lambda:InvokeFunction permisos y la función debe completarse en 30 segundos.
Cuando se ejecuta la prueba de penetración, AWS Security Agent invoca la función de AWS Lambda de forma sincrónica y supera un evento que identifica la prueba de penetración y la credencial específica que se está resolviendo:
{ "pentest_arn": "arn:aws:securityagent:us-west-2:111122223333:pentest/pt-abcd1234-5678-90ab-cdef-EXAMPLE11111", "actor_identifier": "Credential1" }
-
pentest_arn— El nombre del recurso de Amazon (ARN) de la prueba de penetración para la que se está resolviendo la credencial. Úselo para analizar, autorizar o auditar la solicitud dentro de su función. -
actor_identifier— El nombre de la credencial que asignó a esta credencial en la consola (por ejemplo,Credential1). Úselo para devolver la credencial correcta cuando una sola función sirva para varias credenciales.
El agente usa el resultado de la función directamente como credencial. Utilice el mensaje de inicio de sesión de Agent Space para indicarle al agente cómo aplicar esas credenciales a su aplicación, del mismo modo que lo haría con AWS Secrets Manager. Consulte los ejemplos Seleccione una credencial estática del AWS Secrets Manager conectado de cómo formatear la salida de la función Lambda y los tipos de autenticación compatibles.
Configure varias credenciales
Para probar diferentes funciones de usuario o sistemas de autenticación:
-
Elija Añadir otra credencial.
-
Configure la credencial adicional mediante cualquiera de los dos métodos de entrada.
-
Para eliminar una credencial, elija Eliminar en la sección de credenciales.
Optimización para iniciar sesión
La optimización del inicio de sesión permite a AWS Security Agent aprender los patrones de navegación de ejecuciones anteriores de pentest y aplicarlos a ejecuciones posteriores. Estos patrones incluyen flujos de inicio de sesión y flujos de trabajo de autenticación de varios pasos. Esto reduce el tiempo que el agente dedica a volver a descubrir cómo autenticarse, lo que se traduce en escaneos más rápidos y en una cobertura de pruebas más uniforme.
Cómo funciona la optimización del inicio de sesión
En la primera prueba, el agente descubre cómo navegar por el flujo de inicio de sesión de la aplicación con las credenciales que usted proporciona. Registra los pasos de navegación correctos y genera un archivo de habilidades que captura el flujo de trabajo de inicio de sesión aprendido.
En las siguientes ejecuciones, el agente lee el archivo de habilidades guardado y aplica directamente el patrón de navegación aprendido, saltándose la fase de descubrimiento. Esto significa:
-
Se agilizan las pruebas autenticadas: el agente aplica patrones de navegación comprobados de forma inmediata en lugar de explorar desde cero
-
Comportamiento más coherente: el agente sigue el mismo camino comprobado en lugar de explorar alternativas
nota
La optimización del inicio de sesión aprende durante la primera sesión de inicio de sesión de una ejecución. Las siguientes sesiones de inicio de sesión de la misma ejecución se beneficiarán de lo aprendido en la primera sesión. En futuras ejecuciones, todas las sesiones de inicio de sesión se beneficiarán de la habilidad guardada.
Habilita o deshabilita la optimización del inicio de sesión
La optimización del inicio de sesión está habilitada de forma predeterminada. Para deshabilitarla o volver a habilitarla:
-
En la configuración de prueba actualizada, vaya a la sección Credenciales de autenticación: opcionales.
-
Localice el conmutador de optimización del inicio de sesión.
-
Para activar la optimización del inicio de sesión, activa el conmutador. Para deshabilitarlo, apáguelo.
Cuando está deshabilitado, el agente vuelve a descubrir el flujo de inicio de sesión desde cero en cada ejecución. Las habilidades de navegación adquiridas anteriormente se conservan y se volverán a aplicar si se vuelve a activar la función.
sugerencia
Si el flujo de inicio de sesión de la aplicación cambia significativamente (por ejemplo, una página de inicio de sesión rediseñada o un nuevo paso de autenticación), el agente se adapta automáticamente actualizando las habilidades adquiridas en la siguiente ejecución. No es necesario restablecer manualmente la optimización.