コース目次 / 第5章
まとめ — 読む力を、実務の道具に
source→sinkの読み方、カタログ、diff読解、限界を畳みます。T5(診断実務・キャリア)が完成したことを確認し、T6・T7への道筋を示します。
コードを、動かさずに読む。source から sink まで、データの流れを目で追う。あなたはいま、これまで攻撃で見つけてきた穴を、読むだけで見つけられる目を持っています。
ホワイトボックス診断・早見表
| 段階 | すること |
|---|---|
| 準備 | source(入力の生まれる場所)と sink(危険な関数)のカタログを頭に入れる |
| 探索 | sink を先に見つけ、そこから source へ逆に辿る |
| 判定 | 途中に無害化(sec-securecoding の4原則)があるかを確かめる |
| 保留 | コードだけで断定できないもの(仕様・環境・外部の保護層)は、確認すべき疑問として残す |
| 確定 | 動的テスト(ブラックボックス)と組み合わせて、確信に変える |
このコースで学んだのは、新しい脆弱性ではなく読み方でした。sec-securecoding で作った物差しと、この読み方を合わせ持つことで、初めて出会うコードにも当たりをつけられるようになりました。
T5(診断実務・キャリア)が、完成しました
sec-report(報告書まで)で、診断という仕事の全体を歩き、
sec-audit(このコース)で、コードを読む技術を、
sec-securecodingで、直す側の物差しを、
それぞれ手にしました。見つける・直す・書く・読む——診断エンジニアとして仕事にする土台が、これでそろいました(sec-sca は、依存関係の脆弱性という、また別の入口として別途扱います)。
次の道 — T6・T7へ
道3はまだ続きます。T6(モバイル・クラウド診断) では、Web とは違う攻撃対象(スマホアプリ・Firebase)に、これまでの目を応用します。T7(CTF) では、解く側に回って、今度は「作問者は、ここにどんな穴を仕込んだか」を読む力が試されます。
このコースの実習も、すべて自分の実習環境の中で完結しました(法と倫理)。読む力が強くなるほど、実在のコード(自分が関わっていないプロダクトのソース)を無断で入手・診断することの重さも増します。読む対象は、常に許可された範囲の中で。
お疲れさまでした。あなたはもう、動かさなくても、コードの中の穴が見えます。
こうなっていればOK
この章で卒業です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。