本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
啟用用於滲透測試的應用程式網域
您需要新增目標網域並驗證擁有權,才能在應用程式上執行滲透測試。AWS Security Agent 只會針對已驗證的網域執行滲透測試。
注意
您不需要驗證應用程式可能使用的輔助網域。您只需要驗證您將主動執行滲透測試的網域。
步驟 1:新增目標網域
若要新增目標網域,請導覽至客服人員空間概觀頁面上的滲透測試索引標籤。根據您是否已設定滲透測試,請使用下列其中一種方法:
-
第一次設定:選擇設定滲透測試以開啟滲透測試精靈。在第一個步驟中,輸入網域並選擇驗證方法。
-
將網域新增至現有組態:在目標網域表格中,選擇新增網域。輸入網域,然後在模態中選擇驗證方法。
您可以新增基本網域或子網域,例如 example.com或 billing.example.com。AWS 建議您使用具有建立TXT記錄許可的子網域。
注意
當您使用 DNS TXT 或 HTTP 路由驗證來驗證網域時,會自動涵蓋該網域的子網域。例如,驗證example.com可讓您測試 api.example.com或 ,billing.example.com無需額外的驗證。對於私有 VPC 驗證,目標端點網域名稱必須符合設定用於驗證的完整網域名稱。
選擇下列其中一種驗證方法:
-
DNS TXT 記錄:使用 DNS 供應商建立 DNS TXT 記錄來驗證網域擁有權。
-
HTTP 路由:在您的 Web 伺服器上建立包含 AWS Security Agent 所提供唯一字符的路由,以驗證網域擁有權。
-
私有 VPC:僅適用於私有 VPC 滲透測試。驗證網域是否解析為私有 CIDR 範圍內的 IP。設定的網域名稱必須符合任何相關聯目標端點的完整網域名稱
步驟 2:驗證網域擁有權
新增網域之後,請使用您選取的方法驗證擁有權。您可以隨時從目標網域資料表觸發驗證,方法是選取網域,然後選擇驗證。
使用 DNS TXT 記錄進行驗證
AWS Security Agent 會產生 TXT DNS 記錄值。您必須向 DNS 供應商新增此記錄,才能證明擁有權。
如果網域已在 Route 53 (相同的 AWS 帳戶) 中註冊:
AWS Security Agent 可以自動建立 DNS 記錄。從目標網域資料表中選取網域,然後選擇一鍵式驗證。AWS Security Agent 會建立 DNS 驗證記錄,並自動完成驗證。
如果網域已向另一個 DNS 供應商註冊:
-
複製 AWS Security Agent 提供的 TXT 記錄值。
-
使用 DNS 註冊商新增 TXT 記錄。
-
返回目標網域表格,選取網域,然後選擇驗證。
使用 HTTP 路由驗證進行驗證
此方法會在 Web 伺服器上放置唯一的字符來證明網域擁有權。只有網域擁有者或授權的 Web 管理員可以在 Web 伺服器上建立路由,以證明擁有權。
-
在 Web 伺服器上的下列路徑建立檔案:
.well-known/aws/securityagent-domain-verification.json
-
使用此格式,將 AWS Security Agent 提供的字符放入 檔案:
{ "tokens": ["<insert-token>"] } -
返回目標網域表格,選取網域,然後選擇驗證。AWS Security Agent 會將 HTTPS GET 請求傳送至驗證 URL,並驗證權杖。
-
如果網域可在公有網際網路上存取,請確保您的網域在執行驗證之前擁有有效的 SSL 憑證。
注意
如果您的網域已在多個代理程式空間中註冊,而且您使用 HTTP 路由驗證,則可以將兩個代理程式空間的字符放在同一個tokens陣列中。
略過網域擁有權驗證
有權在端點上執行滲透測試但無法完成所有權驗證的客戶可以向我們請求手動驗證。請開啟客戶支援案例以提出此請求。您的請求必須包含您的業務使用案例和手動所有權驗證的理由 (即您獲得授權在端點上執行滲透測試的原因)。