GRADUATION
認可の壊れ方を、手で見つける目を持ちました。
自動ツールが原理的に苦手とする認可の欠陥——他人の資源が見える水平の穴、上位権限に手が届く垂直の穴——を、体系立てて見つけ、集中管理と deny-by-default で直せるようになりました。ここは診断で最も価値の高い領域の一つです。
おつかれさまでした。
持ち帰るもの
- 認可はビジネスルール「誰が・何をしてよいか」はアプリ固有の決まりで、ツールには正解が分かりません。だから人の目が要る=高価値。
- 水平と垂直同じ立場の他人の資源が見える(水平/IDOR・BOLA)、上位権限の機能に手が届く(垂直/権限昇格・BFLA)。2軸で探します。
- 直しは、集中と既定拒否認可チェックを各所に散らさず一箇所に集め、既定は拒否(deny-by-default)。資源を返す直前に「この人にこの権利があるか」を必ず通す。
次にやるといいこと
- 次は「サーバサイドの深い穴」。SSRF や安全でないデシリアライズなど、サーバの内側で起きる壊れ方へ進みます。
- 認可の直し(集中・既定拒否・資源単位の確認)は、sec-audit のコード診断や sec-securecoding で再会します。