Một lần kiểm tra kết nối không nên đòi tài khoản quản trị và dữ liệu khách hàng nếu tác vụ thử có thể làm bằng quyền hẹp hơn. Chuẩn bị môi trường nhỏ sẽ giúp vừa an toàn vừa đọc lỗi chính xác.
Quyền tối thiểu theo tác vụ
Chỉ cấp quyền cần cho công việc được xác định, không dùng một vai trò rộng cho mọi phép thử. OWASP về phân quyền là nguồn tham khảo cho thiết kế kiểm soát truy cập. Ít quyền không có nghĩa bỏ qua quyền cần thiết để kiểm tra đúng chức năng.
Chuẩn bị trước khi thử
- Xác định hệ thống và phạm vi được phép.
- Chọn một tác vụ an toàn có kết quả mong đợi rõ ràng.
- Tạo tài khoản thử theo quy trình phê duyệt của tổ chức.
- Dùng dữ liệu giả, không sao chép dữ liệu khách hàng thật chỉ để tiện kiểm thử.
- Ghi thời hạn quyền tạm và người chịu trách nhiệm thu hồi.
Tách lỗi mạng với lỗi quyền
Tài khoản thử thiếu quyền có thể nhận từ chối dù đường mạng hoạt động. Đối chiếu quyền được cấp và log ứng dụng; không nâng lên quản trị ngay để làm lỗi biến mất. Ngược lại, một tài khoản có quyền đúng vẫn có thể gặp TLS hoặc timeout. Mỗi lớp cần dấu vết riêng.
Ví dụ minh họa
Nhóm thử chỉ cần đọc dữ liệu mẫu nhưng dùng tài khoản có quyền sửa mọi cấu hình. Một thiết kế phù hợp hơn là tài khoản đọc trong môi trường thử, tác vụ không phá hủy và dữ liệu đã chuẩn bị. Đây là ví dụ quy trình, không phải yêu cầu tạo một tài khoản cụ thể trên hệ thống thật.
Bảo vệ secret
Không gửi mật khẩu, cookie phiên hoặc token qua bình luận để nhờ kiểm tra. Dùng kho bí mật hoặc phương thức cấu hình mà ứng dụng hỗ trợ. Trong ảnh minh chứng và log, che thông tin xác thực; xác minh người nhận và mục đích trước khi chia sẻ.
Kết thúc phép thử
Thu hồi quyền tạm, xoay credential thử nếu bị lộ, dọn dữ liệu theo quy trình và giữ báo cáo đã làm sạch. Kiểm tra rằng môi trường thử không còn vô tình dùng token production. Việc dọn dẹp không được xóa log hoặc dữ liệu cần cho kiểm toán trái với chính sách tổ chức.
Checklist bàn giao
Báo cáo nên có phạm vi, tài khoản hoặc vai trò đã ẩn danh, tác vụ, tuyến, thời điểm, kết quả và phần chưa xác minh. Đọc thêm bảo mật credential proxy. Thử thành công không đồng nghĩa đã được phép cấp quyền rộng hoặc áp dụng ngay cho production.