GRADUATION

「あなたが誰か」を運ぶ仕組みの壊れ方が、見えました。

ログイン後の「あなた」を運ぶセッションとCookie、それを狙うセッション固定とCSRF、そしてOAuth/OIDCの認可コードフローとその綻びを、自作のモックを相手に体系立てて診断できるようになりました。

おつかれさまでした。

持ち帰るもの

次にやるといいこと

  1. JWT の中身と検証は「JWT を分解する」で個別に深掘りできます(alg:none・弱鍵・alg混同)。
  2. 認証の診断は、報告書(sec-report)やセキュアコーディング(sec-securecoding)で「直しの提案」として繰り返し出てきます。

コース目次に戻る進捗データを書き出す