コース目次 / 第4章

まとめ — 2軸で探し、集中して守る

水平・垂直の探し方と、集中管理・既定拒否の直しを畳みます。ツールが苦手な高価値領域の目を持って、サーバサイドの深い穴へ進みます。

第4章 / 全5章目安 約4分この章のゴール: 認可診断の探し方と直しを畳み、次コースへの道筋を持つ

認可の壊れ方を、手で見つけて・根から直せるようになりました。ここは自動ツールが原理的に苦手とする、診断で最も価値の高い領域の一つ。あなたはその目を持ちました。

認可診断・早見表

探し方 見つけたら
水平(IDOR/BOLA) 二アカウント法。他人の資源 ID を自分のセッションで叩く 資源直前で所有者チェック(403)
垂直(BFLA/権限昇格) フォースブラウジング。管理・内部パスを低権限で叩く 機能の入り口でロールチェック(403)
設計 一つの機能に「横に届く?上に届く?」の2問 集中管理 + 既定拒否(deny-by-default)

探すときの合言葉は「横と上」——同じ立場の他人へ(横)、上位権限へ(上)。直すときの合言葉は「集中と既定拒否」——チェックを一箇所に集め、何も書かなければ止まる設計に。この4語で、認可の攻守が回ります。

一貫する原則

旗艦から続く一本の糸——守りは、画面(クライアント)ではなくサーバに置く。一覧に出さない・リンクを隠す・メニューを消す、はどれも守りになりませんでした。URL を直接叩かれた瞬間に無力だから。サーバの、資源や機能を出す直前——利用者がどんな経路で来ても必ず通る場所——に、認可の関門を置く。これが認可のすべての章に共通する芯です。

次の道 — サーバサイドの深い穴

次は「サーバサイドの深い穴」です。これまでは主に「入力の中身」(注入)と「その人の権利」(認可)を見てきました。次は、サーバが内側で行う処理——外部への通信(SSRF)、データの復元(安全でないデシリアライズ)など——に潜む、少し見えにくい壊れ方へ進みます。

ここまでの実習も、相手は自分の 127.0.0.1 の自作やられだけでした(法と倫理)。とくに認可の穴は、実在サービスで「つい試したくなる」タイプの穴です。だからこそ——本物で試さない。自作環境と CTF の中で、目を磨きます。

お疲れさまでした。あなたは、ツールに見えない穴が見える人になりました。

こうなっていればOK

この章で卒業です。

この章はまだ完了していません。