Home » 功能 » 安全保险库

通过 安全金库 保护凭证不被脚本暴露

安全金库将密码、API 密钥和敏感参数存储为加密的 Crypt 变量——可在 EveryStep 脚本、API 测试和基础设施监控中重复使用,且在脚本主体和视频报告中均被掩码,且需要用户权限才能访问。
Dotcom-Monitor Secure Vault hero illustration showing encrypted Crypt Variables masked inside an EveryStep script with permission-gated access indicators
AES 级别

加密的 Crypt 存储

10,000+

全球组织客户

基于角色

权限访问控制

自1998年起

网站监控领域领导者

aflac logo
dell logo
comcast logo
dish logo
citrix logo
xerox
什么是安全金库?

所有监控所需秘密的加密统一存储

合成监控通常需要 模拟 真实用户的行为——登录、调用认证 API,以及完成结账流程。这意味着您的监控任务需要真实的凭证。安全金库是这些凭证的存放位置:这是 Dotcom-Monitor 平台内部一个权限控制管理器,将敏感数据以加密的 Crypt 变量 形式存储,并组织在 Crypt 容器中。

一旦某个值存入金库,您可以通过名称在 EveryStep 浏览器脚本、Web 服务及互联网基础设施测试请求和设备设置中引用它——原始值不会出现在脚本主体、导出配置或录制的视频报告中。

一目了然

存储形式

加密的 Crypt 变量

组织于

Crypt 容器

适用于

EveryStep · Web 服务 · 基础设施

访问方式

管理 > 安全保险柜

可见性

在脚本和视频报告中隐藏

访问控制

按用户权限

主机范围限定

可选 Realm 字段

将密码、令牌和请求参数存储为加密的 Crypt 变量
多个设备、任务和脚本中重用一个密钥
使用可选的 Realm 字段将变量限定到特定主机
只有具有正确权限的用户才能查看或编辑值
团队使用它的原因

您可以使用的凭据而不会暴露它们

将密码硬编码到监控脚本中是个风险——它会泄露到导出文件、截图和共享账户中。安全保险柜消除了现实监控与良好安全习惯之间的权衡。

默认加密

您保存的每个值都以加密形式存储在其 Crypt 容器内。明文永远不会写入脚本体或导出的设备配置中。

基于权限的访问

“只有具有相应用户权限的用户才有权访问安全保险柜以查看和修改加密数据。”这些值对其他人保持隐藏——即使是编辑同一脚本的队友也是如此。

视频报告中的遮蔽

为掩码字段(如密码)标记一个变量,其值将不会出现在录制的视频报告中,因此回放时永远不会在屏幕上捕获您的机密信息。

跨所有领域重用

只需定义一次机密,就可以在 EveryStep 脚本、Web 服务和互联网基础设施请求中引用。只需在一个地方更新,所有任务都会自动获取更改。

领域主机范围

可选地使用 Realm 字段将变量限制为特定的 Web 资源,从而确保凭证仅发送到您指定的主机。(Postman Collection 请求不支持此功能。)

分组与组织

将相关变量打包到命名的 Crypt 中——每个应用程序、环境或团队一个——这样大型监控账户保持整洁,机密信息易于查找。

集成到脚本中

无需离开录制器即可加密参数

Crypt 变量不是额外的独立任务,而是集成在 EveryStep 录制器中,任何录制的参数——用户名、密码、URL——都可以动态转换为加密变量。

01

录制您的流程

使用 EveryStep 录制器正常录制真实用户旅程——登录、购物车、结账流程。

02

转换为 Crypt

点击元素,打开参数操作菜单,选择 转换为 Crypt 变量

03

重用或创建

从 Crypt 中选择现有变量,或者现场新增一个——设置其值和可选的 Realm。

04

运行掩码

执行时,加密值会在正确的步骤注入,同时它在脚本主体中保持隐藏。

需要更改值但没有 Vault 权限?使用 转换为字符串 将参数转换回字符串并显式设置——工作流保持可逆。

实践中

引用的秘密,
绝不以值的形式

在脚本中,敏感参数指向加密变量而非字面量。平台在运行时解析并注入加密值——任何阅读脚本的人看到的是引用,而非秘密。

相同的变量支持身份验证的 API 检查和基础设施请求,因此一个 Vault 同时涵盖浏览器流程和后端监控。

EveryStep script running an authenticated login and checkout flow using Crypt Variables from Secure Vault — password never exposed in plaintext or video capture
设计上的安全性

层层保障,保持敏感数据安全

Secure Vault 不仅隐藏值——还控制谁可以访问它们以及它们被允许流向何处。

加密存储

加密变量值在其容器内静态加密,因此账户中不会有明文秘密存在。

权限门控

“取消掩码值”选项和 Vault 访问均受权限控制——只有授权用户才能查看明文值。

范围限定交付

借助 Realm,变量仅用于你指定主机的请求——限制了凭证的发送范围。

适用场景

一 Vault,涵盖所有监控类型

相同的加密变量连接浏览器脚本、API 测试和基础设施检查。

使用场景
Secure Vault 保护内容
适用范围
身份验证登录
用户旅程脚本的用户名和密码
EveryStep / UserView
API 监控
Bearer 令牌,API 密钥,请求参数
Web 服务请求
基础设施检查
凭据和敏感请求值
互联网基础设施任务
结账和表单
类卡片和个人字段不录入视频
掩码字段变量
多环境
每环境秘密分组在独立的 Crypts 中
Crypt 容器
主机限制的秘密
凭据固定于批准的域名
领域范围
回报

现实监控,避免凭据风险

无明文秘密

密码和令牌从不存储在脚本、导出文件或截图中——切断了最常见的泄漏路径。

一次更新

在 Vault 中轮换密码后,所有引用该密码的脚本和任务会立刻使用新值。

安全协作

团队成员可以使用共享凭据构建和运行脚本,而无需查看底层的值。

零工作流程摩擦

直接在录制器中加密参数 — 无需导出、无需外部秘密工具、无需切换上下文。

审计友好的控制

权限门控访问意味着您可以准确决定谁可以查看或更改账户中的敏感数据。

更清洁的账户

分组加密存储让秘密按应用或环境组织管理,即使监控覆盖范围扩大也能井然有序。

客户评价

“能够脚本化真实登录和结账流程 —— 却永远不在脚本中放置密码 —— 让我们监控真正重要的流程,同时通过了安全审查。”
— 平台工程主管,SaaS提供商

在监控时保护您的凭据

每个Dotcom-Monitor计划都包含安全金库、EveryStep脚本编写,和来自30多个全球位置的监控。开始以安全的方式编写认证行程脚本。

常见问题

关于安全保险库的常见问题

加密变量是一个加密的值——例如密码、令牌或请求参数——存储在安全保险库中的加密容器内。您可以在EveryStep脚本、Web服务和互联网基础设施请求中通过名称引用它,平台会在运行时注入该值,而不会在脚本中暴露它。

只有具有相应权限的用户才能查看或修改加密数据。对其他所有人来说,该值在脚本主体中保持隐藏。显示明文值的“取消掩码值”选项也仅限于具有足够权限的用户。

在EveryStep录制器中,点击您想保护参数的元素,打开该参数的操作菜单,选择转换为加密变量。您可以选择一个现有的加密变量或现场创建新的变量——然后保存。值之后可以在安全保险库界面中进行编辑。

Realm可以选择性地将变量限制为特定的网络资源——凭证仅用于您指定的主机的请求。请注意,Postman Collection请求不支持Realm。

不会——当变量设置为仅应用于掩码字段(例如密码字段)时,它会被排除在视频报告之外,以避免在回放期间捕获敏感数据。

可以。加密变量存储在共享的加密容器中,因此单个机密可以在多个设备、任务和脚本中重复使用。在保险库中更新一次,所有引用都会自动同步更改。

打开左侧边栏的管理菜单,选择安全保险库。在那里您可以创建新的加密容器,添加变量,设置取消掩码值和掩码字段选项,并指定Realm。请参阅安全保险库EveryStep中的加密变量知识库文章,获取详细的分步指导。