本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
启用应用程序域进行渗透测试
在对应用程序进行渗透测试之前,您需要添加目标域并验证所有权。AWS 安全代理将仅对经过验证的域执行渗透测试。
注意
您无需验证您的应用程序可能使用的辅助域。您只需要验证要针对哪个域名进行渗透测试即可。
步骤 1:添加目标域名
要添加目标域,请导航到 Agent Space 概述页面上的 “渗透测试” 选项卡。根据您是否已经配置了渗透测试,请使用以下方法之一:
-
First-time 设置:选择 “设置渗透测试” 以打开渗透测试向导。在第一步中,输入域名并选择验证方法。
-
向现有配置中添加域:在 “目标域” 表中,选择 “添加域”。输入域名并在模态中选择一种验证方法。
您可以添加基础域名或子域名,例如example.com或billing.example.com。AWS 建议使用您有权创建TXT记录的子域。
注意
当您使用 DNS TXT 或 HTTP 路由验证验证域名时,该域的子域名会自动被覆盖。例如,验证example.com允许您进行测试,api.example.com也可以billing.example.com不进行额外验证。对于私有 VPC 验证,目标终端节点域名必须与为验证配置的完整域名匹配。
选择以下验证方法之一:
-
DNS TXT 记录:通过与您的 DNS 提供商创建 DNS TXT 记录来证明域名所有权。
-
HTTP 路由:通过在您的 Web 服务器上创建包含 AWS 安全代理提供的唯一令牌的路由,证明域名所有权。
-
私有 VPC:仅可用于私有 VPC 渗透测试。验证域是否解析为私有 CIDR 范围内的 IP。配置的域名必须与任何关联的目标终端节点的完整域名相匹配
第 2 步:验证域名所有权
添加域名后,使用您选择的方法验证所有权。您可以随时从 “目标域” 表中触发验证,方法是选择域并选择 “验证”。
使用 DNS TXT 记录进行验证
AWS 安全代理生成 TXT DNS 记录值。您必须向 DNS 提供商添加此记录才能证明所有权。
如果域名是在 Route 53(相同的 AWS 账户)中注册的:
AWS 安全代理可以自动创建 DNS 记录。从 “目标域” 表中选择域并选择One-click 验证。AWS 安全代理创建 DNS 验证记录并自动完成验证。
如果该域名是在其他 DNS 提供商处注册的:
-
复制 AWS 安全代理提供的 TXT 记录值。
-
向您的 DNS 注册商添加 TXT 记录。
-
返回到 “目标域” 表,选择该域,然后选择 “验证”。
使用 HTTP 路由验证进行验证
此方法通过在您的 Web 服务器上放置一个唯一的令牌来证明域名所有权。只有域所有者或授权的 Web 管理员才能在 Web 服务器上创建路由,这证明了所有权。
-
在 Web 服务器上使用以下路径创建文件:
.well-known/aws/securityagent-domain-verification.json
-
使用以下格式将 AWS 安全代理提供的令牌放在文件中:
{ "tokens": ["<insert-token>"] } -
返回到 “目标域” 表,选择该域,然后选择 “验证”。AWS 安全代理向验证 URL 发送 HTTPS GET 请求并验证令牌。
-
如果该域名可在公共互联网上访问,则在运行验证之前,请确保您的域名具有有效的 SSL 证书。
注意
如果您的域名已在多个代理空间中注册,并且您正在使用 HTTP 路由验证,则可以将两个代理空间的令牌放在同一个tokens数组中。
绕过域名所有权验证
有权在终端上执行渗透测试但无法完成所有权验证的客户可以向我们申请手动验证。请提交客户支持案例以提出此请求。您的请求必须包括您的业务用例和手动所有权验证的理由(即您被授权对端点进行渗透测试的原因)。