コース目次 / 第4章
まとめ — 2軸で探し、集中して守る
水平・垂直の探し方と、集中管理・既定拒否の直しを畳みます。ツールが苦手な高価値領域の目を持って、サーバサイドの深い穴へ進みます。
認可の壊れ方を、手で見つけて・根から直せるようになりました。ここは自動ツールが原理的に苦手とする、診断で最も価値の高い領域の一つ。あなたはその目を持ちました。
認可診断・早見表
| 探し方 | 見つけたら | |
|---|---|---|
| 水平(IDOR/BOLA) | 二アカウント法。他人の資源 ID を自分のセッションで叩く | 資源直前で所有者チェック(403) |
| 垂直(BFLA/権限昇格) | フォースブラウジング。管理・内部パスを低権限で叩く | 機能の入り口でロールチェック(403) |
| 設計 | 一つの機能に「横に届く?上に届く?」の2問 | 集中管理 + 既定拒否(deny-by-default) |
探すときの合言葉は「横と上」——同じ立場の他人へ(横)、上位権限へ(上)。直すときの合言葉は「集中と既定拒否」——チェックを一箇所に集め、何も書かなければ止まる設計に。この4語で、認可の攻守が回ります。
一貫する原則
旗艦から続く一本の糸——守りは、画面(クライアント)ではなくサーバに置く。一覧に出さない・リンクを隠す・メニューを消す、はどれも守りになりませんでした。URL を直接叩かれた瞬間に無力だから。サーバの、資源や機能を出す直前——利用者がどんな経路で来ても必ず通る場所——に、認可の関門を置く。これが認可のすべての章に共通する芯です。
次の道 — サーバサイドの深い穴
次は「サーバサイドの深い穴」です。これまでは主に「入力の中身」(注入)と「その人の権利」(認可)を見てきました。次は、サーバが内側で行う処理——外部への通信(SSRF)、データの復元(安全でないデシリアライズ)など——に潜む、少し見えにくい壊れ方へ進みます。
ここまでの実習も、相手は自分の 127.0.0.1 の自作やられだけでした(法と倫理)。とくに認可の穴は、実在サービスで「つい試したくなる」タイプの穴です。だからこそ——本物で試さない。自作環境と CTF の中で、目を磨きます。
お疲れさまでした。あなたは、ツールに見えない穴が見える人になりました。
こうなっていればOK
この章で卒業です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。