コース目次 / 第0章

はじめに — 攻めた後は、直す番

このコースがmini-ctf-webで見つけた2つの穴を修正する防御的capstoneだと理解します。攻める視点と直す視点の違いを確認し、法と倫理ゲートに同意します。

第0章 / 全5章目安 約4分この章のゴール: このコースの目的(攻めた穴を自分で直す)を理解する

mini-ctf-webで、あなたはarena-webを攻め、2つの旗を取りました。今度は、開発者の立場に立ちます。同じアプリを立て直し、見つけた穴を自分の手で塞ぎ、本当に直ったかを検証するところまでやり切ります。

法と倫理ゲート

手を動かす前に

このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。

  • (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
  • (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
  • (c) CTF 競技の中(規約の範囲で)

実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。

攻める視点(旗を取る)と、直す視点(穴を塞ぐ)は、使う筋肉が違います。攻めるときは「何が抜けているか」を探すだけでよいですが、直すときは「この修正で、他の正規の機能を壊していないか」まで考える必要があります。sec-securecodingで見た多層防御の原則を、今度は自分のコードに適用します。

このコースの流れ

第1章 — arena-webを立て直し、2つのexploitがまだ成功することを確認します(修正前の基準点)。
第2章 — 2つの穴を、それぞれ原因に対処する形で修正します。
第3章 — 修正後、同じexploitコマンドが失敗することを確認します。

準備ができたら、次の章へ。

こうなっていればOK

卒業まであと4章です。

この章はまだ完了していません。