セキュリティ · Web 診断
アクセス制御と認可の壊れ方
自動ツールが原理的に見つけにくい認可の欠陥を、手で見つける目を作ります。
- 実習
- localhost で実習
- 環境構築
- 重さ 2 / 3
- 前提
- sec-web-basics 修了
- 倫理
- 第0章の法と倫理ゲートへの同意が必須です。
読み込み中…
自動ツールが原理的に見つけにくい、認可の欠陥を手で見つける目を作ります。旗艦で触れた IDOR を入口に、水平・垂直の権限昇格を体系立てて扱い、集中管理と既定拒否で直します。対象は localhost の自作やられだけです。
章の一覧
- 未完了第0章はじめに — ツールが苦手な、高価値の穴認可の欠陥が、なぜ自動ツールに見つけにくく、なぜ診断で高価値なのかを理解します。水平と垂直の2軸で探す方針を確認し、法と倫理ゲートに同意します。約6分
- 未完了第1章水平の穴 — 他人の資源に、手が届くユーザーとロールと注文を持つ自作ポータルを立て、同じ立場の他人の注文をID指定で読み出します。二アカウント法で水平の穴(IDOR/BOLA)を体系的に探す手順を身につけます。約12分
- 未完了第2章垂直の穴 — 上位権限に、手が届く一般ユーザーのまま管理者用の機能に直接アクセスし、機能レベル認可の欠陥(BFLA)を突きます。UIに出ないことが守りにならないこと、フォースブラウジングの発想を掴みます。約10分
- 未完了第3章直す — 集中管理と、既定拒否水平・垂直の穴を、認可チェックの集中管理とdeny-by-defaultで塞ぎます。資源を返す直前に所有者/ロールを確認し、同じ攻撃で再検証します。設計の原則まで畳みます。約12分
- 未完了第4章まとめ — 2軸で探し、集中して守る水平・垂直の探し方と、集中管理・既定拒否の直しを畳みます。ツールが苦手な高価値領域の目を持って、サーバサイドの深い穴へ進みます。約4分
詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。