As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Forneça credenciais de autenticação para testes de penetração
Forneça credenciais para permitir que o AWS Security Agent teste áreas autenticadas de seus aplicativos web. Sem credenciais, o agente só pode testar páginas e APIs acessíveis ao público.
Configurar credenciais de autenticação
-
No fluxo de trabalho de criação do teste de penetração, localize a seção Credenciais de autenticação - Opcional.
-
Na seção Credencial #1, escolha seu método de entrada de credencial:
-
Insira as credenciais - insira as credenciais diretamente. Ideal para ambientes de desenvolvimento e teste.
-
Configuração avançada - Use o gerenciamento de AWS-native credenciais. Recomendado para ambientes de produção e credenciais confidenciais.
-
Opções avançadas
Se você selecionar Configuração avançada, poderá escolher entre três estratégias de credenciais:
-
Suposição de função do IAM — Para aplicativos que usam o AWS Cognito ou a autenticação do IAM
-
AWS Secrets Manager — Para armazenamento seguro de credenciais com criptografia e rotação
-
Função Lambda - Para geração dinâmica de credenciais ou fluxos de autenticação complexos
Insira as credenciais diretamente
-
Selecione Credenciais de entrada.
-
Insira o nome de usuário e a senha.
-
No menu suspenso URL de acesso, selecione o URL em que essas credenciais serão usadas. Isso deve ser selecionado na lista de endpoints de destino.
-
(Opcional) No campo 2FA - opcional, forneça um segredo TOTP para aplicativos que exigem autenticação de dois fatores. Você também pode:
-
Insira o segredo TOTP diretamente (por exemplo,
JBSWY3DPEHPK3PXP) ou insira ootpauth://totp/URI completo (por exemplo,otpauth://totp/Example:user@example.com?secret=JBSWY3DPEHPK3PXP&issuer=Example). -
Escolha o ícone de upload para carregar uma imagem de código QR da página de configuração do aplicativo autenticador. O código QR é escaneado localmente e o URI TOTP é extraído automaticamente.
Quando um segredo TOTP é fornecido, o agente gera automaticamente novos códigos únicos e os insere quando uma solicitação de 2FA é detectada durante o login.
-
-
(Opcional) Expanda o prompt de login do Agent Space para fornecer instruções de login específicas se seu aplicativo tiver um fluxo de autenticação complexo.
Importante
Use contas de teste com acesso de representante em vez de contas pessoais ou administrativas.
Use a configuração avançada
Quando você seleciona uma estratégia de credenciais avançada (função de Secrets Manager, Lambda ou IAM), o AWS Security Agent recupera suas credenciais diretamente do recurso configurado da AWS usando a função de serviço. Use o prompt de login do Agent Space para fornecer ao agente instruções sobre como aplicar essas credenciais ao seu aplicativo — por exemplo, qual URL de login acessar e quais campos do formulário preencher.
nota
Os segredos do Secrets Manager e as funções do Lambda devem estar na mesma conta da AWS que a configuração do AWS Security Agent. Cross-account as credenciais não são suportadas atualmente.
-
Selecione Configuração avançada.
-
No menu suspenso Estratégia de acesso do usuário, escolha uma das seguintes opções:
Selecione a função do IAM disponível para o agente assumir
Use essa opção para aplicativos que usam o AWS Cognito, o API Gateway com autenticação IAM ou outros sistemas de AWS-native autenticação. A função do IAM deve ter uma relação de confiança que permita que o AWS Security Agent a assuma e tenha permissões para acessar o sistema de autenticação do seu aplicativo.
Selecione a credencial estática do AWS Secrets Manager conectado
Use essa opção para recuperar credenciais com segurança do AWS Secrets Manager com criptografia, rotação e auditoria de acesso.
A função do IAM deve ter secretsmanager:DescribeSecret permissões secretsmanager:GetSecretValue e permissões.
O agente recupera o valor secreto diretamente do Secrets Manager. Use o prompt de login do Agent Space para informar ao agente como aplicar essas credenciais ao fluxo de login do seu aplicativo, por exemplo, para qual URL navegar e quais campos do formulário preencher. Você pode usar qualquer formato para armazenar seu segredo, pois o agente interpretará o formato usando as instruções fornecidas no prompt de login.
Por exemplo, se o agente enviar um formulário de username/password login emhttps://example.com/login, você pode formatar seu segredo como JSON com password campos username e. Se o aplicativo exigir TOTP-based 2FA, inclua um totpSecret campo com o segredo TOTP diretamente ou com um URI completootpauth://totp/:
{ "username": "test-user", "password": "secure-password-here", "totpSecret": "JBSWY3DPEHPK3PXP" }
Em seguida, configure as instruções de autenticação:. Defina o URL de acesso como https://example.com (ou qualquer outro URL selecionado na lista de endpoints de destino). Digite o seguinte no prompt de login do Agent Space: “Navegue até o formulário https://example.com/login e insira o nome de usuário e a senha fornecidos”.
Como outro exemplo, se você tiver uma chave de API a ser fornecida em um cabeçalho HTTP, poderá armazená-la como texto simples:
"api-key-here"
Em seguida, configure as instruções de autenticação:. Digite o seguinte no prompt de login do Agent Space: “Defina o X-API-Key cabeçalho para a chave de API fornecida para todas as solicitações”.
Importante
Somente TOTP-based 2FA é suportado. SMS, e-mail, notificações push, chaves de hardware e autenticação OAuth não são compatíveis.
Selecione a função Lambda disponível para recuperar credenciais dinamicamente
Use essa opção para sistemas de autenticação complexos, geração dinâmica de credenciais ou integração com provedores de identidade externos.
A função do IAM deve ter lambda:InvokeFunction permissões e a função deve ser concluída em 30 segundos.
Quando o teste de penetração é executado, o AWS Security Agent invoca sua função do AWS Lambda de forma síncrona e passa por um evento que identifica o teste de penetração e a credencial específica que está sendo resolvida:
{ "pentest_arn": "arn:aws:securityagent:us-west-2:111122223333:pentest/pt-abcd1234-5678-90ab-cdef-EXAMPLE11111", "actor_identifier": "Credential1" }
-
pentest_arn— O Amazon Resource Name (ARN) do teste de penetração para o qual a credencial está sendo resolvida. Use-o para definir o escopo, autorizar ou auditar a solicitação em sua função. -
actor_identifier— O nome da credencial que você atribuiu a essa credencial no console (por exemplo,Credential1). Use-o para retornar a credencial correta quando uma única função atende a várias credenciais.
O agente usa a saída da função diretamente como credencial. Use o prompt de login do Agent Space para informar ao agente como aplicar essas credenciais ao seu aplicativo, da mesma forma que você faria com o AWS Secrets Manager. Consulte Selecione a credencial estática do AWS Secrets Manager conectado para ver exemplos de como formatar a saída da sua função Lambda e dos tipos de autenticação compatíveis.
Configurar várias credenciais
Para testar diferentes funções de usuário ou sistemas de autenticação:
-
Escolha Adicionar outra credencial.
-
Configure a credencial adicional usando qualquer um dos métodos de entrada.
-
Para remover uma credencial, escolha Remover na seção de credenciais.
Otimização de login
A otimização de login permite que o AWS Security Agent aprenda os padrões de navegação de execuções anteriores de pentest e os aplique às execuções subsequentes. Esses padrões incluem fluxos de login e fluxos de trabalho de autenticação em várias etapas. Isso reduz o tempo que o agente gasta redescobrindo como autenticar, resultando em escaneamentos mais rápidos e uma cobertura de testes mais consistente.
Como funciona a otimização de login
Na primeira execução do pentest, o agente descobre como navegar pelo fluxo de login do seu aplicativo usando as credenciais fornecidas por você. Ele registra as etapas de navegação bem-sucedidas e gera um arquivo de habilidades que captura o fluxo de trabalho de login aprendido.
Nas execuções subsequentes, o agente lê o arquivo de habilidades salvo e aplica diretamente o padrão de navegação aprendido, pulando a fase de descoberta. Isso significa que:
-
Tempo mais rápido para testes autenticados — o agente aplica padrões de navegação comprovados imediatamente, em vez de explorar do zero
-
Comportamento mais consistente — o agente segue o mesmo caminho comprovado em vez de explorar alternativas
nota
A otimização de login aprende durante a primeira sessão de login em uma execução. As sessões de login subsequentes na mesma execução se beneficiarão do que foi aprendido na primeira sessão. Em execuções futuras, todas as sessões de login se beneficiam da habilidade salva.
Ativar ou desativar a otimização de login
A otimização de login está ativada por padrão. Para desativá-lo ou reativá-lo:
-
Na configuração do pentest, navegue até a seção Credenciais de autenticação - opcional.
-
Localize o botão Otimização de login.
-
Para ativar a otimização de login, ative o botão. Para desativá-lo, desligue-o.
Quando desativado, o agente redescobre o fluxo de login do zero em cada execução. As habilidades de navegação aprendidas anteriormente são preservadas e serão aplicadas novamente se o recurso for reativado.
dica
Se o fluxo de login do seu aplicativo mudar significativamente (por exemplo, uma página de login redesenhada ou uma nova etapa de autenticação), o agente se adaptará automaticamente atualizando sua habilidade aprendida na próxima execução. Você não precisa redefinir manualmente a otimização.