GRADUATION

攻めて見つけた穴を、自分の手で塞げるようになりました。

mini-ctf-webで攻めたarena-webを立て直し、2つの穴——本番公開前に消し忘れたデバッグ用エンドポイントと、クライアントの申告するroleパラメータを無条件で信じる権限昇格——を自分の手で修正しました。修正後、まったく同じexploitコマンドが失敗することを確認し、「直せた」を検証まで含めて完結させました。

おつかれさまでした。

持ち帰るもの

次にやるといいこと

  1. このコースで、T7トラック(CTF)は一区切りです。攻める視点と直す視点、両方を体に入れました。
  2. sec-securecodingやsec-auditで学んだ「直す側」の視点を、他のmini-ctfコース(自分で作った脆弱なコード)にも当てはめてみると、さらに理解が深まります。

次の行き先

ほかの言語を試食する

同じ「道具を作る」でも、言語によって手ざわりはずいぶん違います。

試食コーナーの一覧を見る →

本コースでじっくり作る

10章かけて、公開URL付きの成果物を1つ仕上げるコースです。

コース目次に戻る進捗データを書き出す