Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Aktifkan domain aplikasi untuk pengujian penetrasi
Sebelum Anda dapat menjalankan tes penetrasi pada aplikasi, Anda perlu menambahkan domain target dan memverifikasi kepemilikan. AWS Security Agent hanya akan melakukan pengujian penetrasi terhadap domain terverifikasi.
catatan
Anda tidak perlu memvalidasi domain tambahan yang mungkin digunakan aplikasi Anda. Anda hanya perlu memvalidasi domain yang akan Anda jalankan secara aktif dalam tes penetrasi.
Langkah 1: Tambahkan domain target
Untuk menambahkan domain target, navigasikan ke tab Uji Penetrasi di halaman ringkasan Ruang Agen. Bergantung pada apakah Anda telah mengonfigurasi pengujian penetrasi, gunakan salah satu metode berikut:
-
First-time setup: Pilih Siapkan tes penetrasi untuk membuka wizard uji penetrasi. Pada langkah pertama, masukkan domain dan pilih metode verifikasi.
-
Menambahkan domain ke konfigurasi yang ada: Di tabel Domain Target, pilih Tambahkan domain. Masukkan domain dan pilih metode verifikasi di modal.
Anda dapat menambahkan domain dasar atau sub-domain, seperti example.com ataubilling.example.com. AWS menyarankan untuk menggunakan sub-domain tempat Anda memiliki izin untuk membuat TXT catatan.
catatan
Ketika Anda memverifikasi domain menggunakan DNS TXT atau verifikasi rute HTTP, sub-domain domain tersebut secara otomatis tercakup. Misalnya, verifikasi example.com memungkinkan Anda untuk menguji api.example.com atau billing.example.com tanpa verifikasi tambahan. Untuk verifikasi VPC Pribadi, nama domain titik akhir target harus sesuai dengan nama domain lengkap yang dikonfigurasi untuk verifikasi.
Pilih salah satu metode verifikasi berikut:
-
Catatan DNS TXT: Buktikan kepemilikan domain dengan membuat catatan DNS TXT dengan penyedia DNS Anda.
-
Rute HTTP: Buktikan kepemilikan domain dengan membuat rute di server web Anda yang berisi token unik yang disediakan oleh AWS Security Agent.
-
VPC pribadi: Hanya dapat digunakan untuk pengujian penetrasi VPC pribadi. Memverifikasi bahwa domain menyelesaikan ke IP dalam rentang CIDR pribadi. Nama domain yang dikonfigurasi harus sesuai dengan nama domain lengkap dari setiap titik akhir target terkait
Langkah 2: Verifikasi kepemilikan domain
Setelah menambahkan domain, verifikasi kepemilikan menggunakan metode yang Anda pilih. Anda dapat memicu verifikasi kapan saja dari tabel Domain Target dengan memilih domain dan memilih Verifikasi.
Verifikasi menggunakan catatan DNS TXT
AWS Security Agent menghasilkan nilai catatan DNS TXT. Anda harus menambahkan catatan ini dengan penyedia DNS Anda untuk membuktikan kepemilikan.
Jika domain terdaftar di Route 53 (akun AWS yang sama):
AWS Security Agent dapat membuat catatan DNS secara otomatis. Pilih domain dari tabel Domain Target dan pilih One-click verifikasi. AWS Security Agent membuat catatan validasi DNS dan menyelesaikan verifikasi secara otomatis.
Jika domain terdaftar dengan penyedia DNS lain:
-
Salin nilai catatan TXT yang disediakan oleh AWS Security Agent.
-
Tambahkan catatan TXT dengan registrar DNS Anda.
-
Kembali ke tabel Domain Target, pilih domain, dan pilih Verifikasi.
Verifikasi menggunakan validasi rute HTTP
Metode ini membuktikan kepemilikan domain dengan menempatkan token unik di server web Anda. Hanya pemilik domain atau administrator web resmi yang dapat membuat rute di server web, yang membuktikan kepemilikan.
-
Buat file di jalur berikut di server web Anda:
.well-known/aws/securityagent-domain-verification.json
-
Tempatkan token yang disediakan oleh AWS Security Agent dalam file menggunakan format ini:
{ "tokens": ["<insert-token>"] } -
Kembali ke tabel Domain Target, pilih domain, dan pilih Verifikasi. AWS Security Agent mengirimkan permintaan HTTPS GET ke URL verifikasi dan memvalidasi token.
-
Jika domain dapat diakses di internet publik, pastikan domain Anda memiliki sertifikat SSL yang valid sebelum menjalankan verifikasi.
catatan
Jika domain Anda terdaftar di beberapa ruang agen dan Anda menggunakan validasi rute HTTP, Anda dapat menempatkan token untuk kedua ruang agen dalam tokens array yang sama.
Lewati verifikasi kepemilikan domain
Pelanggan yang memiliki otorisasi untuk melakukan pengujian penetrasi pada titik akhir tetapi tidak dapat menyelesaikan verifikasi kepemilikan dapat meminta verifikasi manual dari kami. Silakan buka kasus dukungan pelanggan untuk mengajukan permintaan ini. Permintaan Anda harus menyertakan kasus penggunaan bisnis Anda dan pembenaran Anda untuk verifikasi kepemilikan manual (yaitu, mengapa Anda berwenang untuk melakukan pengujian penetrasi pada titik akhir).