セキュリティ · 認証・認可
認証とセッションの診断
ログインまわりの壊れ方を、同梱の OAuth モックを相手に diagnose します。
- 実習
- localhost で実習
- 環境構築
- 重さ 2 / 3
- 前提
- sec-web-basics / sec-authz
- 倫理
- 第0章の法と倫理ゲートへの同意が必須です。
読み込み中…
ログインとセッションの壊れ方を扱います。セッションとCookie属性、セッション固定、CSRF、そしてOAuth/OIDCの認可コードフローとその綻びを、自作のモックを相手に診断します。実在のIDプロバイダは対象にせず、すべて自分の 127.0.0.1 で完結します。
章の一覧
- 未完了第0章はじめに — ログインの、その後認証(誰か)と、それを運ぶセッション(その後ずっと)を分けて捉えます。このコースが扱う壊れ方の地図と、自作モックだけを相手にする枠組みを確認し、法と倫理ゲートに同意します。約6分
- 未完了第1章セッションID と Cookie 属性 — 器を、締めるセッションIDが予測できると他人になりすませること、Cookie属性(HttpOnly/Secure/SameSite)が盗難とCSRFの土台を締めることを、自作ログインで確かめます。約12分
- 未完了第2章セッション固定 — 掴まされた合言葉攻撃者が用意したセッションIDを被害者に使わせ、ログイン後にそれを乗っ取る手口を再現します。原因(ログイン時にIDを再生成しない)を理解し、再生成で直して再検証します。約11分
- 未完了第3章CSRF — 意図しない操作を、させられる攻撃者サイトから、被害者のCookieを使って状態変更リクエストを送るCSRFを2オリジンで再現します。原因を理解し、CSRFトークンとSameSiteで直して再検証します。約13分
- 未完了第4章OAuth / OIDC — 認可コードフローと、その綻び自作のモックIdPで認可コードフローを追い、redirect_uriの甘い検証で認可コードを攻撃者に渡せてしまう穴を再現します。stateの役割(CSRF防止)も押さえ、厳格な検証で直します。約14分
- 未完了第5章まとめ — 「あなた」を運ぶ仕組みを、守るセッションID・Cookie属性・セッション固定・CSRF・OAuthを畳みます。認証診断のチェックリストを持って、T4を締め、次へ進みます。約4分
詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。