Anwendungsfall
Zulässige Browser-Automatisierung
Die meisten Browser-Automatisierungen scheitern eher am Vertrauen als an der technischen Leistungsfähigkeit. Das Skript kann die Arbeit erledigen; die Frage ist, was es sehen darf und wer für seine Aktionen verantwortlich ist.
Wie die Arbeit aussieht
Ein Team automatisiert die repetitiven Teile autorisierter Aufgaben: das Abrufen eines Berichts aus einem Dashboard ohne Exportfunktion, die Überprüfung der korrekten Darstellung von Webseiten, das planmäßige Aktualisieren einer Sitzung oder das Ausführen einer Regressionstest-Suite. Zunehmend ist der Aufrufer dabei ein Agent und keine Person.
Warum gewöhnliche Browser Schwierigkeiten haben
Automatisierung erhält meist entweder alles oder nichts. Ein Skript, das einen Browser steuern kann, ist in der Regel in der Lage, jedes darin enthaltene Cookie zu lesen. Zudem ist ein gespeichertes Anmeldedatum, das an ein Skript übergeben wird, ein Anmeldedatum, das seinen geschützten Bereich verlassen hat. Die Zuordnung ist schwach: Automatisierte Aktionen erscheinen so, als stammten sie von der Person, deren Sitzung verwendet wurde. Wenn etwas schiefgeht, gibt es selten eine Aufzeichnung darüber, welches Skript unter wessen Autorität gehandelt hat.
Wie Isoline hilft
Behandeln Sie jeden Automatisierungs-Client als nicht vertrauenswürdig, einschließlich der eigenen, und geben Sie ihm Referenzen statt Geheimnisse.
- Abgegrenzte, widerrufbare Autorisierung, die durch die Steuerungsebene erteilt wird, anstatt vom Aufrufer vorausgesetzt zu werden.
- Referenzen und bereinigte Metadaten in der Standardausgabe, niemals rohe Cookies, Passwörter, Proxy-Anmeldedaten, Zwei-Faktor-Geheimnisse oder Schlüssel.
- Typisierte, geschlossene, nicht übersetzte Vertragsvokabulare, damit ein Aufrufer eine serialisierte Antwort prüfen kann, anstatt Fließtext zu parsen.
- Aktionen, die einer Identität und einer Berechtigung zugeordnet sind, sodass automatisierte Arbeit nachvollziehbar bleibt.
Richten Sie Ihren Workflow ein
- Wählen Sie eine zulässige Aufgabe und ein Browserprofil mit den entsprechenden Arbeitsbereich-Berechtigungen.
- Verwenden Sie unterstützte Entwicklerschnittstellen für Ihre installierte Version; die lokale Lifecycle-API unterliegt dem Manager.
- Protokollieren Sie das Ergebnis des Vorgangs, ohne Cookies, Passwörter oder andere Kontogeheimnisse einzubeziehen.
Die Grenze der zulässigen Nutzung
Zulässig bedeutet, dass das Zielsystem die Automatisierung durch seine Nutzungsbedingungen, seine API-Richtlinie oder eine ausdrückliche Vereinbarung erlaubt. Dies deckt kein Scraping ab, das gegen die Regeln einer Plattform verstößt, Ratenbegrenzungen oder Bot-Erkennungsmechanismen umgeht oder den automatisierten Zugriff auf Konten ermöglicht, für die Sie nicht autorisiert sind.