GRADUATION
コードを、動かさずに読めるようになりました。
利用者の入力が生まれる場所(source)から、危険な関数に届く場所(sink)まで、データの流れを目で追いかける——ホワイトボックス診断の基本動作を身につけました。これまで自分の手で攻撃してきた穴が、今度は「読むだけ」で見えるようになりました。
おつかれさまでした。
持ち帰るもの
- sourceとsinkを、まず洗い出す入力が生まれる場所と、危険な関数(実行・クエリ組み立て・出力・パス操作)の場所を先に地図にすると、読む範囲を絞り込めます。
- 経路を、目でたどるsourceからsinkまで、変数がエスケープやパラメータ化を経ずに素通りしていないかを追う。sec-securecodingの4原則が、この経路の点検表になります。
- 読むだけでは、分からないこともあるビジネスロジックの妥当性は、コードだけでは判断できません。動的テスト(実際に動かす診断)と組み合わせて初めて、確信に変わります。
次にやるといいこと
- このトラック(T5)で学んだ「見つける・直す・書く・読む」の視点は、あなた自身のコードを書くときにもレビューを受けるときにも、そのまま使えます。
- T6・T7に進めば、モバイルアプリやCTFの問題という、また違う形のコードを読む機会が待っています。