セキュリティ · 認証・認可

認証とセッションの診断

ログインまわりの壊れ方を、同梱の OAuth モックを相手に diagnose します。

実習
localhost で実習
環境構築
重さ 2 / 3
前提
sec-web-basics / sec-authz
倫理
第0章の法と倫理ゲートへの同意が必須です。

読み込み中…

ログインとセッションの壊れ方を扱います。セッションとCookie属性、セッション固定、CSRF、そしてOAuth/OIDCの認可コードフローとその綻びを、自作のモックを相手に診断します。実在のIDプロバイダは対象にせず、すべて自分の 127.0.0.1 で完結します。

章の一覧

  1. 未完了第0章はじめに — ログインの、その後認証(誰か)と、それを運ぶセッション(その後ずっと)を分けて捉えます。このコースが扱う壊れ方の地図と、自作モックだけを相手にする枠組みを確認し、法と倫理ゲートに同意します。約6分次はここ
  2. 未完了第1章セッションID と Cookie 属性 — 器を、締めるセッションIDが予測できると他人になりすませること、Cookie属性(HttpOnly/Secure/SameSite)が盗難とCSRFの土台を締めることを、自作ログインで確かめます。約12分次はここ
  3. 未完了第2章セッション固定 — 掴まされた合言葉攻撃者が用意したセッションIDを被害者に使わせ、ログイン後にそれを乗っ取る手口を再現します。原因(ログイン時にIDを再生成しない)を理解し、再生成で直して再検証します。約11分次はここ
  4. 未完了第3章CSRF — 意図しない操作を、させられる攻撃者サイトから、被害者のCookieを使って状態変更リクエストを送るCSRFを2オリジンで再現します。原因を理解し、CSRFトークンとSameSiteで直して再検証します。約13分次はここ
  5. 未完了第4章OAuth / OIDC — 認可コードフローと、その綻び自作のモックIdPで認可コードフローを追い、redirect_uriの甘い検証で認可コードを攻撃者に渡せてしまう穴を再現します。stateの役割(CSRF防止)も押さえ、厳格な検証で直します。約14分次はここ
  6. 未完了第5章まとめ — 「あなた」を運ぶ仕組みを、守るセッションID・Cookie属性・セッション固定・CSRF・OAuthを畳みます。認証診断のチェックリストを持って、T4を締め、次へ進みます。約4分次はここ

詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。