セキュリティ · 診断実務・キャリア
ソースコード診断入門
コードを読んで穴を見つける、国内では希少なホワイトボックス診断の入口です。
- 実習
- コード実行なし
- 環境構築
- 重さ 0 / 3
- 前提
- course-2 + Web診断
- 倫理
- 第0章の法と倫理ゲートへの同意が必須です。
読み込み中…
コードを読んで穴を見つける、ホワイトボックス診断の入口です。利用者の入力が生まれる場所(source)から、危険な関数に届く場所(sink)まで、データの流れを目で追いかける読み方を身につけます。これまで自作してきたやられのソースが、そのまま教材になります。
章の一覧
- 未完了第0章はじめに — 動かさずに、読むホワイトボックス診断(ソースコードを読む)とブラックボックス診断(動かして攻撃する)の違いを理解し、source→sinkという読み方の骨格を掴みます。法と倫理ゲートに同意します。約6分
- 未完了第1章source と sink のカタログNode.jsアプリでよく出会うsourceとsinkを、これまでのコースの穴と対応づけて一覧にします。コードを開く前に、この地図を頭に入れておくと読む速度が上がります。約10分
- 未完了第2章追いかける — 初見のコードで、実際にやってみる見たことのない社内向けツールのコードを提示し、sourceからsinkへのテイント追跡を実際に行います。読んだだけで3つの疑わしい箇所を見つけ、なぜ疑わしいかを言語化します。約14分
- 未完了第3章差分を読む — 直る前後の、形を覚えるこれまでのコースで書いてきた修正前後のコードを、差分(diff)として並べて読み返します。パラメータ化・所有者チェック・許可リストなど、直しの「形」をパターンとして頭に入れます。約10分
- 未完了第4章読むだけでは、分からないことソースコード診断の限界(ビジネスロジックの妥当性、実行環境の前提、外部の保護層)を理解し、動的テスト(ブラックボックス)との組み合わせが必要だと学びます。約9分
- 未完了第5章まとめ — 読む力を、実務の道具にsource→sinkの読み方、カタログ、diff読解、限界を畳みます。T5(診断実務・キャリア)が完成したことを確認し、T6・T7への道筋を示します。約3分
詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。