アセスメントのスコープ
スコープとは
Section titled “スコープとは”スコープとは、ペネトレーションテストがテストすることを許可されている、アプリケーションまたはインフラストラクチャの正確な範囲を定義するものです。
スコープを明確に定義することは、ペネトレーションテストを実行する前に最も重要なステップの1つです。
- 安全性: スキャンの準備ができていないシステムのテストを防ぎます
- 正確性: エージェントを正しいドメイン、API、アプリに集中させます
- コンプライアンス: テスト対象と除外対象の証明を提供します
- 一貫性: 再テストが毎回同じ境界に従うようにします
スコープに記載されたターゲットのみがスキャンされます。含まれていないものは無視され、テストされません。
スコープに含めるべきもの
Section titled “スコープに含めるべきもの”スコープには以下のいずれか、または複数を含めることができます。
- app.example.com のような主要ドメイン
- staging.example.com や api.example.com のようなサブドメインや環境
- 同じアプリケーションに属する連携システム
各ターゲットは、あなたの組織が所有または管理しているものである必要があります。
ドメイン所有権の確認
Section titled “ドメイン所有権の確認”ドメインをテストする前に、所有権を確認する必要があります。このステップにより、Aikido があなたが管理するシステムのみをテストすることが保証されます。
スコープに含まれるすべてのドメインについて、確認を完了する必要があります。