ウェブアプリケーション認証
Tenable Web App Scanning スキャンで、次のいずれかのタイプのウェブアプリケーション認証の認証情報を設定できます。
Tenable Web App Scanning の認証の概要については、次の動画をご覧ください。
オプション | アクション |
---|---|
Authentication Method (認証方法) | ドロップダウンボックスで、[ログインフォーム] を選択します。 |
ログインページ | スキャンするウェブアプリケーションのログインページの URL を入力します。 |
認証情報 |
ターゲットのログインフォームの各フィールド (ユーザー名、パスワード、ドメインなど) について、次のように認証情報エントリに入力します。
典型的な設定の例 ヒント: テキストフィールドの名前または ID HTML DOM 属性を表示するには、テキストフィールドを右クリックし、Firefox または Chrome ブラウザで [検査] を選択します。 ヒント: 認証情報なしの [概要] スキャンを実行する場合、プラグイン 98033 ([ログインフォームが検出されました]) が、必要なログインボックスを自動的に検出してプラグインの出力にそれを表示することがあります。 |
正常な認証を検証するためのパターン |
認証が成功した場合にのみウェブサイトに表示される単語、語句、または正規表現を入力します (たとえば、ようこそ、[ユーザー名] さん!)。なお、先頭のスラッシュはエスケープされ、パターンの最初と最後に .* は必要ありません。 |
アクティブなセッションを確認するためのページ |
Tenable Web App Scanning が認証されたセッションを検証するために継続的にアクセスできる URL を入力します。 |
アクティブなセッションを確認するためのパターン |
セッションが引き続きアクティブな場合のみウェブサイトに表示される単語、語句、または正規表現を入力します (たとえば、こんにちは、[ユーザー名] さんなど)。なお、先頭のスラッシュはエスケープされ、パターンの最初と最後に .* は必要ありません。 |
オプション | アクション |
---|---|
Authentication Method (認証方法) | ドロップダウンボックスで、[Cookie 認証] を選択します。 |
セッション Cookie |
次を実行します。
|
アクティブなセッションを確認するためのページ |
Tenable Web App Scanning が認証されたセッションを検証するために継続的にアクセスできる URL を入力します。 |
アクティブなセッションを確認するためのパターン |
セッションが引き続きアクティブな場合のみウェブサイトに表示される単語、語句、または正規表現を入力します (たとえば、こんにちは、[ユーザー名] さんなど)。なお、先頭のスラッシュはエスケープされ、パターンの最初と最後に .* は必要ありません。 |
オプション | アクション |
---|---|
Authentication Method (認証方法) | [Selenium 認証] を選択します。 |
Selenium Script (.side) |
次を実行します。
|
アクティブなセッションを確認するためのページ |
Tenable Web App Scanning が認証されたセッションを検証するために継続的にアクセスできる URL を入力します。 |
アクティブなセッションを確認するためのパターン |
セッションが引き続きアクティブな場合のみウェブサイトに表示される単語、語句、または正規表現を入力します (たとえば、こんにちは、[ユーザー名] さんなど)。なお、先頭のスラッシュはエスケープされ、パターンの最初と最後に .* は必要ありません。 |
オプション | アクション |
---|---|
認証方法 | API キーを選択します。 |
ヘッダー |
次を実行します。
|
アクティブなセッションを確認するためのページ |
Tenable Web App Scanning が認証されたセッションを検証するために継続的にアクセスできる URL を入力します。 |
アクティブなセッションを確認するためのパターン |
セッションが引き続きアクティブな場合のみウェブサイトに表示される単語、語句、または正規表現を入力します (たとえば、こんにちは、[ユーザー名] さんなど)。なお、先頭のスラッシュはエスケープされ、パターンの最初と最後に .* は必要ありません。 |
オプション | アクション |
---|---|
認証方法 | [ベアラー認証] を選択します。 |
ベアラートークン |
ベアラートークンの値を入力します。 注意: ベアラートークンは OAuth の一部です。Tenable Web App Scanning が OAuth をサポートするのは、OAuth が OpenIDConnect に含まれ、selenium スクリプトを介して記録可能な場合です。OpenIDConnect に含まれない OAuth の実装は、トークンが動的であるか、または認証目的で特別な静的 (非動的) トークンを作成した場合にのみサポートされます。 |
アクティブなセッションを確認するためのページ |
Tenable Web App Scanning が認証されたセッションを検証するために継続的にアクセスできる URL を入力します。 |
アクティブなセッションを確認するためのパターン |
セッションが引き続きアクティブな場合のみウェブサイトに表示される単語、語句、または正規表現を入力します (たとえば、こんにちは、[ユーザー名] さんなど)。なお、先頭のスラッシュはエスケープされ、パターンの最初と最後に .* は必要ありません。 |