View a markdown version of this page

Habilite um domínio de aplicativo para testes de penetração - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Habilite um domínio de aplicativo para testes de penetração

Antes de executar um teste de penetração em um aplicativo, você precisa adicionar um domínio de destino e verificar a propriedade. O AWS Security Agent só realizará testes de penetração em domínios verificados.

nota

Você não precisa validar domínios auxiliares que seu aplicativo possa usar. Você só precisa validar o domínio no qual você executará ativamente os testes de penetração.

Etapa 1: adicionar um domínio de destino

Para adicionar um domínio de destino, navegue até a guia Teste de penetração na página de visão geral do Agent Space. Dependendo se você já configurou o teste de penetração, use um dos seguintes métodos:

  • First-time configuração: Escolha Configurar teste de penetração para abrir o assistente de teste de penetração. Na primeira etapa, insira o domínio e escolha um método de verificação.

  • Adicionar um domínio a uma configuração existente: na tabela Domínios de destino, escolha Adicionar domínio. Insira o domínio e escolha um método de verificação no modal.

Você pode adicionar um domínio base ou um subdomínio, como example.com oubilling.example.com. A AWS sugere o uso de um subdomínio em que você tenha permissão para criar TXT registros.

nota

Quando você verifica um domínio usando a verificação de rota DNS TXT ou HTTP, os subdomínios desse domínio são automaticamente cobertos. Por exemplo, a verificação example.com permite que você teste api.example.com ou billing.example.com sem verificação adicional. Para a verificação de VPC privada, o nome de domínio do endpoint de destino deve corresponder ao nome de domínio completo configurado para verificação.

Escolha um dos seguintes métodos de verificação:

  • Registro DNS TXT: prove a propriedade do domínio criando um registro DNS TXT com seu provedor de DNS.

  • Rota HTTP: prove a propriedade do domínio criando uma rota em seu servidor web que contém um token exclusivo fornecido pelo AWS Security Agent.

  • VPC privada: só pode ser usada para testes de penetração de VPC privada. Verifica se o domínio é resolvido para um IP em um intervalo CIDR privado. O nome de domínio configurado deve corresponder ao nome de domínio completo de todos os endpoints de destino associados

Etapa 2: verificar a propriedade do domínio

Depois de adicionar o domínio, verifique a propriedade usando o método selecionado. Você pode acionar a verificação a qualquer momento na tabela de domínios de destino selecionando o domínio e escolhendo Verificar.

Verifique usando um registro DNS TXT

O AWS Security Agent gera um valor de registro DNS TXT. Você deve adicionar esse registro ao seu provedor de DNS para provar a propriedade.

Se o domínio estiver registrado no Route 53 (mesma conta da AWS):

O AWS Security Agent pode criar o registro DNS automaticamente. Selecione o domínio na tabela Domínios de destino e escolha a One-click verificação. O AWS Security Agent cria o registro de validação do DNS e conclui a verificação automaticamente.

Se o domínio estiver registrado com outro provedor de DNS:

  1. Copie o valor do registro TXT fornecido pelo AWS Security Agent.

  2. Adicione o registro TXT com seu registrador de DNS.

  3. Retorne à tabela Domínios de destino, selecione o domínio e escolha Verificar.

Verifique usando a validação da rota HTTP

Esse método prova a propriedade do domínio colocando um token exclusivo em seu servidor web. Somente proprietários de domínios ou administradores autorizados da Web podem criar rotas em um servidor da Web, o que prova a propriedade.

  1. Crie um arquivo no seguinte caminho no seu servidor web:

    .well-known/aws/securityagent-domain-verification.json
  2. Coloque o token fornecido pelo AWS Security Agent no arquivo usando este formato:

    { "tokens": ["<insert-token>"] }
  3. Retorne à tabela Domínios de destino, selecione o domínio e escolha Verificar. O AWS Security Agent envia uma solicitação HTTPS GET para a URL de verificação e valida o token.

  4. Se o domínio estiver acessível na Internet pública, certifique-se de que seu domínio tenha um certificado SSL válido antes de executar a verificação.

nota

Se seu domínio estiver registrado em vários espaços de agente e você estiver usando a validação de rota HTTP, você poderá colocar os tokens dos dois espaços de agente na mesma tokens matriz.

Ignorar a verificação de propriedade do domínio

Clientes que têm autorização para realizar testes de penetração em um endpoint, mas não conseguem concluir a verificação de propriedade, podem solicitar nossa verificação manual. Abra um caso de suporte ao cliente para fazer essa solicitação. Sua solicitação deve incluir seu caso de uso comercial e sua justificativa para a verificação manual da propriedade (ou seja, por que você está autorizado a realizar testes de penetração no endpoint).