コース目次 / 第5章

まとめ — 読む力を、実務の道具に

source→sinkの読み方、カタログ、diff読解、限界を畳みます。T5(診断実務・キャリア)が完成したことを確認し、T6・T7への道筋を示します。

第5章 / 全6章目安 約3分この章のゴール: ホワイトボックス診断の骨格を畳み、T5完成と次のトラックへの道筋を持つ

コードを、動かさずに読む。source から sink まで、データの流れを目で追う。あなたはいま、これまで攻撃で見つけてきた穴を、読むだけで見つけられる目を持っています。

ホワイトボックス診断・早見表

段階 すること
準備 source(入力の生まれる場所)と sink(危険な関数)のカタログを頭に入れる
探索 sink を先に見つけ、そこから source へ逆に辿る
判定 途中に無害化(sec-securecoding の4原則)があるかを確かめる
保留 コードだけで断定できないもの(仕様・環境・外部の保護層)は、確認すべき疑問として残す
確定 動的テスト(ブラックボックス)と組み合わせて、確信に変える

このコースで学んだのは、新しい脆弱性ではなく読み方でした。sec-securecoding で作った物差しと、この読み方を合わせ持つことで、初めて出会うコードにも当たりをつけられるようになりました。

T5(診断実務・キャリア)が、完成しました

sec-report(報告書まで)で、診断という仕事の全体を歩き、
sec-audit(このコース)で、コードを読む技術を、
sec-securecodingで、直す側の物差しを、
それぞれ手にしました。見つける・直す・書く・読む——診断エンジニアとして仕事にする土台が、これでそろいました(sec-sca は、依存関係の脆弱性という、また別の入口として別途扱います)。

次の道 — T6・T7へ

道3はまだ続きます。T6(モバイル・クラウド診断) では、Web とは違う攻撃対象(スマホアプリ・Firebase)に、これまでの目を応用します。T7(CTF) では、解く側に回って、今度は「作問者は、ここにどんな穴を仕込んだか」を読む力が試されます。

このコースの実習も、すべて自分の実習環境の中で完結しました(法と倫理)。読む力が強くなるほど、実在のコード(自分が関わっていないプロダクトのソース)を無断で入手・診断することの重さも増します。読む対象は、常に許可された範囲の中で。

お疲れさまでした。あなたはもう、動かさなくても、コードの中の穴が見えます。

こうなっていればOK

この章で卒業です。

この章はまだ完了していません。