GRADUATION

認可の壊れ方を、手で見つける目を持ちました。

自動ツールが原理的に苦手とする認可の欠陥——他人の資源が見える水平の穴、上位権限に手が届く垂直の穴——を、体系立てて見つけ、集中管理と deny-by-default で直せるようになりました。ここは診断で最も価値の高い領域の一つです。

おつかれさまでした。

持ち帰るもの

次にやるといいこと

  1. 次は「サーバサイドの深い穴」。SSRF や安全でないデシリアライズなど、サーバの内側で起きる壊れ方へ進みます。
  2. 認可の直し(集中・既定拒否・資源単位の確認)は、sec-audit のコード診断や sec-securecoding で再会します。

コース目次に戻る進捗データを書き出す