コース目次 / 第3章

スコープ — 倫理を設定で守る

対象を自作ターゲットだけに絞るスコープを設定し、Burp が余計な相手に触れないようにします。これは法と倫理の技術的な形です。

第3章 / 全4章目安 約10分この章のゴール: スコープで対象を自作ターゲットに限定し、それが倫理の技術的な担保だと理解する

道具の最後の設定は スコープです。地味ですが、いちばん大切かもしれません。

なぜスコープを絞るのか

プロキシを通すと、そのブラウザのすべての通信が Burp に記録されます。自分のターゲットを触っているつもりでも、裏で開いた別タブ、拡張機能の通信、OS の裏側の通信までもが混ざります。その中には、あなたが触ってよくない相手への通信も入りえます。

スコープは、Burp に「この相手だけを対象にする」と教える設定です。これは、法と倫理で引いた線——「実習してよいのは自作・許可環境・CTF だけ」——を、道具の設定として守ることそのものです。

設定する

  1. Target → Scope settings を開く。
  2. Include in scope に、自分のターゲットだけを追加する(例: http://127.0.0.1:4610、あるいは旗艦の http://127.0.0.1:4599)。
  3. Proxy の設定で「And URL Is in target scope」を選び、スコープ内だけを傍受・記録するようにする。

これで Burp は、あなたが明示した自作ターゲット以外には手を出しません。HTTP history もスコープ内だけに絞れるので、返りの比較にも集中できます。

スコープは「うっかり」を防ぐ仕組みです。診断の現場では、対象範囲(どのホスト・どのパスまで許されるか)を依頼元と書面で合意し、それをスコープに落とします。学習でも同じ癖をつけます——触る前に、対象を明示して絞る。

道具はそろいました

  • プロキシで、通信を止めて読んで書き換える。
  • CA 証明書で、HTTPS も平文で読む。
  • スコープで、対象を自作ターゲットだけに絞る。
  • 右クリック → Send to Repeater で、1リクエストを変えて再送する。

これが、Web 診断の基本の道具立てです。ここから先は、この道具の上に技術を積み上げるだけです。

次は旗艦「Web セキュリティの土台」へ。Repeater を使いながら、反射XSS・IDOR・オープンリダイレクトを、攻撃 → 修正 → 再検証で一周します。

こうなっていればOK

この章で卒業です。

この章はまだ完了していません。