GRADUATION
プロキシと証明書の壁を、越えました。
ブラウザと自作ターゲットのあいだに Burp を割り込ませ、HTTPS も読めるように CA 証明書を入れ、スコープで「自分の許可した相手だけ」に絞る。多くの人が最初に折れる壁を、単独で越えました。ここから先は、道具の上で診断を積み上げられます。
おつかれさまでした。
持ち帰るもの
- プロキシは「間に立つ人」ブラウザ → Burp → ターゲット。往復するリクエストを止めて、読んで、書き換えて、送り直せます。
- CA 証明書は「HTTPS を読むための鍵」Burp の CA を自分のブラウザに信頼させると、暗号化された通信も平文で読めます。自分のマシンにだけ入れます。
- スコープは「倫理の技術的な形」対象を自作ターゲットだけに絞ることは、法と倫理の「許可した相手だけ」を、道具の設定で守ることそのものです。
次にやるといいこと
- 道具がそろいました。旗艦「Web セキュリティの土台」で、Repeater を使いながら反射XSS・IDOR・オープンリダイレクトを攻撃→修正→再検証します。
- Burp は無償版(Community Edition)を使いました。自動スキャンなど一部機能は有償版のみですが、学習と手動診断はこの無償版で十分に進められます。