Isoline 指南
多配置文件浏览器的获授权用途:QA、代理机构与安全团队指南
通过配置文件分隔已获许可的浏览器工作,同时保留明确负责人、限定范围的凭证、审批、稽核证据、恢复流程和停止条件。
核心原则:分隔已经获准的工作
浏览器配置文件可以将 Cookie、存储、历史记录、扩展程序、权限与设置,同其他工作环境分开。这种分隔在基础活动已获授权时很有用,但不会赋予对账号、服务、网络、人员或数据集的权利。
创建配置文件前,先明确授权链:
| 问题 | 应保留的依据 |
|---|---|
| 系统或账号由谁拥有? | 具名组织与负责联系人 |
| 谁批准这项工作? | 合同、工作说明、工单、测试计划或测试约定 |
| 哪些资产和账号在范围内? | 确切环境、源、账号标识、配置文件标识及排除项 |
| 允许哪些操作? | 读取、发布、测试、重置、邀请、导出、自动化或其他具名操作 |
| 可以使用哪些数据? | 合成、测试、客户提供、个人、保密及保留分类 |
| 许可何时有效? | 开始、到期、维护窗口与撤销路径 |
| 什么需要批准? | 对外可见、破坏性、批量、改变访问权或产生费用的操作 |
| 何时必须停止? | 范围不明、意外数据、服务受影响、权限撤销或结果未知 |
技术上能访问,不等于获得许可。成员离开团队或客户结束合作后,保存的会话可能仍能使用。授权撤回时,即使浏览器还能打开账号,操作人员也必须停止。
一套共同的工作模式
以下五个阶段,让不同的多配置文件工作流都有明确责任。
1. 授权
写明系统所有者、适用时的客户、操作人员、允许用途、资产、账号、操作、日期、数据处理、审批与停止条件。客户可以授权处理其控制的资产,不能授予自己在其他服务上并不拥有的权利。
2. 准备
为具体环境、客户、角色或测试用例建立配置文件,只加入必需的扩展、代理、语言区域、权限和凭证。优先使用服务支持的委派与独立用户账号,避免共用密码或复制会话材料。
3. 执行
可变状态同一时间由一个明确负责的操作人员或工作负载处理。执行范围、目标、并发、速率和费用限制。高影响变更先预览,并把批准绑定到确切目标与操作。
4. 记录
记录执行者、受委派工作、配置文件引用、操作、批准、时间、目标、结果与相关版本。OWASP 日志指南建议保留何时、何地、谁、做了什么,同时保护日志并排除技术机密。一般日志不要包含原始 Cookie、密码、令牌、代理凭证、页面内容或不必要的个人数据。
5. 恢复与收尾
正常停止配置文件,验证预期状态,只保留批准的证据,撤销临时访问,再交还负责人。执行以未知状态结束时,应先调查再重试。恢复已知正常副本,或隔离损坏状态,不要悄悄继续。
QA 与本地化团队
有用的配置文件边界
QA 团队可以用不同配置文件区分:
- 匿名、已登录与新注册状态。
- 管理员、编辑、支持人员和普通用户角色。
- 开发、预发布,以及明确获批的正式环境冒烟测试。
- 语言区域、语言、时区、配色与权限组合。
- 启用扩展和不使用扩展的环境。
- 干净首次运行状态,与有意从旧版本升级的持久化状态。
- 获准多用户场景中的并行参与者。
Playwright 使用独立浏览器上下文,让测试分别拥有 Cookie、本地存储和会话存储,并支持通过多个上下文测试多用户场景。浏览器上下文文档也解释了干净起点为何能减少前一次失败留下的影响。这是有用的测试模式,但持久化产品配置文件与临时自动化上下文可能保留不同状态。应记录测试实际使用哪一种。
本地化与地区测试
可重复的本地化矩阵可以改变声明的语言区域、时区、视口、输入法、文字方向与测试数据。Playwright 的模拟指南介绍了语言区域、时区、地理位置、配色及其他上下文设置。模拟是受控输入,不能证明测试代表所有设备、网络、司法地区或真实用户体验。
只有网络所有者、目标服务与测试协议允许时,才使用代理或地理位置输入。改变网络路由,不会产生访问地区受限内容的权利,也不能据此绕过服务的访问决定。
W3C 国际化快速提示建议使用 UTF-8、声明文档语言、采用本地数据格式、提供可见语言导航、正确设置从右到左方向,并进行验证。可将这些原则变为可观察检查:
- 导航和重新验证身份后,所选语言仍保持。
- 日期、时间、数字、姓名、地址、排序与复数形式符合目标语言区域。
- 译文变长后,不会截断或隐藏控制项。
- 混合语言及从右到左内容保持正确阅读和焦点顺序。
- 表单能接收并返回预期字符。
- 链接与错误信息无需依赖机器翻译也能理解。
无障碍测试
有助于重现时,可以分开无障碍状态,但不能把无障碍简化为一个配置文件预设。依据 WCAG 2.2 测试键盘操作、焦点、缩放、屏幕阅读器、对比度偏好、减少动态效果、错误与无障碍身份验证。W3C 的评估概览指出,工具能提供帮助,但没有单一工具能判断网站是否无障碍;具备相关知识的人工评估仍不可少。
QA 示例:地区版本发布检查
授权: 产品负责人批准预发布源、两个测试角色、支持的语言区域、测试日期与合成账号。
配置文件: 每组角色和语言区域使用一个干净配置文件,另设升级配置文件,保留上一版本的状态。
操作: 通过受支持测试路径验证身份,检查导航与表单,观察语言和无障碍行为,保存获准测试产物,并正常停止每个配置文件。
证据: 构建标识、浏览器版本、语言区域与时区输入、角色、测试结果、已遮蔽敏感信息的错误详情,以及产物引用。
停止条件: 意外进入正式环境源、发现真实客户数据、权限超出角色、服务性能恶化,或被要求导出有效会话状态。
代理机构与客户运营
有用的配置文件边界
代理机构可按客户、法律实体、品牌、环境、目标服务与操作角色分隔工作。这能减少跨客户误操作,让交接更清楚。更有力的边界,是将配置文件分隔与目标服务自身的组织、角色和委派访问功能结合。
代理机构工作流应具备:
- 有效客户授权与具名客户负责人。
- 服务支持时,为每位操作人员提供独立用户或委派角色。
- 配置文件负责人及已记录的交接状态。
- 客户专属文件夹、标签、扩展、代理与保留规则。
- 对发布、访问变更、批量操作、删除与支出的批准。
- 对适当客户或账号所有者可见的稽核记录。
- 快速处理撤销、设备丢失、人员变化与合同结束的流程。
- 接入前约定的导出与删除计划。
避免用共享原始凭证实现协作。测试或自动化工具保存已验证身份的状态时,应像凭证一样保护。Playwright 身份验证指南提醒,已保存浏览器状态可能包含可冒用账号的 Cookie 和标头,不应提交到代码仓库。
代理机构示例:获批准的内容交接
授权: 工作说明列明客户控制的内容系统、品牌、操作人员、允许的内容操作、审批负责人和合作结束日期。
配置文件: 一个客户工作区,分别设置编辑与发布配置文件。每位操作人员使用独立服务身份,发布配置文件不是共用密码库。
操作: 编辑准备草稿,系统记录预览和内容版本,具名客户审批者批准确切版本,再由发布人员提交一次。
证据: 执行者、客户、配置文件、内容版本、批准引用、目标、提交结果与时间。只有客户协议和数据政策允许时,才保留内容值。
恢复: 提交后响应丢失时,先检查目标系统再重试。合作结束时,撤销访问、交还获准记录,并按协议删除或保留剩余配置文件数据。
客户工作仍不能越过的边界
为客户工作,不能成为以下行为的理由:
- 制造虚假账号、评价、互动或身份。
- 发送垃圾信息或未经请求的批量消息。
- 客户或服务所有者撤销许可后仍访问账号。
- 购买、收集、重放或分享被盗凭证或会话。
- 在获授权调查中隐瞒实际操作人员。
- 绕过平台执行措施以恢复被禁止的访问。
- 超出客户权利、适用法律或服务条款开展操作。
平台拒绝操作时,应调查授权与业务流程。不要把配置文件、代理或自动化路径当作规避决定的许可。
安全与事件响应团队
先有书面范围
安全团队需要的不只是一句“测一下网站”。NIST SP 800-115提供规划和执行技术安全测试、分析发现及制定缓解措施的指导。NIST 将测试约定定义为测试前建立的约束,授权团队执行明确活动。
测试约定应列明:
- 确切的范围内主机、应用、API、租户与账号。
- 明确排除的第三方服务和正式环境依赖。
- 允许的技术与工具。
- 适用时的测试来源网络或设备。
- 时间、速率、并发与服务影响限制。
- 测试账号、角色和批准的数据。
- 禁止的操作,例如持久驻留、社会工程、破坏性变更或拒绝服务。
- 证据处理、加密、访问、保留与销毁。
- 事件与紧急联系人。
- 立即停止条件。
- 报告、修复、复测与披露要求。
如果证明问题需要超出约定的访问或影响,应先停止,取得书面授权后再继续。
有用的配置文件边界
在获授权评估中,独立配置文件可以分隔:
- 客户 A 与客户 B。
- 测试身份与日常个人浏览。
- 每个测试角色或租户。
- 被动验证与获准主动测试。
- 干净基线与已修改测试状态。
- 事件响应证据与继续进行的运营工作。
- 复测状态与最初发现。
用配置文件保护范围与证据,而不是隐藏测试来源或目的。除非系统所有者已在测试约定中明确纳入,否则不要轮换配置文件、网络或身份来绕过速率限制、封锁或其他控制。
安全示例:获授权的访问控制回归测试
授权: 系统所有者列出预发布应用、两个测试租户、普通与管理员测试角色、允许请求、速率限制、测试窗口和紧急联系人。正式环境与第三方身份基础设施排除在外。
配置文件: 每个获准角色和租户使用干净配置文件,包含合成测试数据与服务发放的测试身份。
操作: 验证各角色能访问预期资源,再执行批准的反向测试,确认其他角色和租户被拒绝。只发送重现问题所需的最少请求。
证据: 应用与浏览器版本、测试用例、执行者、租户与角色引用、请求关联标识、遮蔽敏感信息后的响应证据、时间与结果。不要保留测试中遇到的无关记录。
停止条件: 出现个人或正式环境数据、服务变得不稳定、测试越出所列租户、测试集外凭证暴露,或所有者撤销授权。
恢复: 停止活动请求,通知指定联系人,保留最少且受保护的证据,撤销测试凭证,恢复测试状态,并记录是否可以安全复测。
权限具有多个层次
授权不明确时,可使用下表:
| 情况 | 决定 |
|---|---|
| 公司拥有预发布系统,测试计划列明账号与操作,人员具备指定角色 | 在文档限制内继续 |
| 客户要求通过服务支持的角色管理账号,且合同涵盖工作 | 使用具名访问、审批、稽核与离场控制后继续 |
| 客户要求访问其不拥有也不控制的第三方账号 | 停止;客户不能授予该权限 |
| 安全联系人一般性鼓励测试,却没有资产清单或范围 | 停止;取得书面测试约定 |
| 人员离开团队后,会话仍有效 | 停止并撤销;技术访问已超过授权期限 |
| 测试发现批准数据集之外的真实凭证或个人信息 | 停止、尽量减少访问、保护证据,并通知指定联系人 |
| 平台阻止操作,拟议应对方式是轮换配置文件或代理 | 停止;不能用隔离规避平台限制 |
| 流程制造虚假互动、垃圾信息、欺诈、钓鱼、凭证盗窃或未经授权的访问 | 禁止 |
配置文件分隔不能证明什么
配置文件边界可以减少意外状态混合,却不能独自证明:
- 操作人员已获授权。
- 账号身份真实。
- 浏览器代表另一台物理设备。
- 模拟语言区域代表当地居民或合法地区权益。
- 代理允许从其表面位置访问服务。
- 扩展程序或终端可信。
- 网站一定接受会话。
- 安全测试处于授权范围。
应把配置文件视为身份、授权、数据处理、稽核、恢复、合同与人工审核组成的更大系统中的一项控制。任何一层不明确时,都应先停止并澄清,再继续工作。
关于本指南
- AI 辅助
- 本文由 AI 根据英文原文翻译。Isoline 对发布内容负责。目前尚无人工语言审核记录。
来源
来源支持下列主题。访问日期说明引用材料最近何时经过核查。
- NIST SP 800-115:信息安全测试与评估技术指南 National Institute of Standards and Technology
- 支持的主题
- 技术安全评估的规划、授权、执行、证据处理与报告。
- 访问日期
- NIST 术语表:测试约定 National Institute of Standards and Technology
- 支持的主题
- 在安全测试前确立、用于授予权限并限定范围的约束条件。
- 访问日期
- Playwright 浏览器上下文隔离 Microsoft Playwright
- 支持的主题
- 独立浏览器上下文、干净测试状态与多用户测试场景。
- 访问日期
- Playwright 模拟指南 Microsoft Playwright
- 支持的主题
- 语言区域、时区、地理位置、配色、视口及相关测试输入的模拟。
- 访问日期
- Playwright 身份验证指南 Microsoft Playwright
- 支持的主题
- 已保存浏览器状态可能包含凭证,以及版本控制中的保护要求。
- 访问日期
- W3C Web 国际化快速提示 World Wide Web Consortium
- 支持的主题
- 本地化中的语言、字符编码、文字方向、本地格式与导航检查。
- 访问日期
- Web 内容无障碍指南 2.2 World Wide Web Consortium
- 支持的主题
- 键盘、焦点、缩放、动态效果、错误和身份验证的可测试无障碍要求。
- 访问日期
- W3C Web 无障碍评估概览 W3C Web Accessibility Initiative
- 支持的主题
- 自动化工具与具备相关知识的人工评估之间的互补关系。
- 访问日期
- OWASP 日志记录速查指南 OWASP Foundation
- 支持的主题
- 稽核事件内容、保护、保留,以及排除密码、令牌和其他机密。
- 访问日期