セキュリティ · 法と倫理

責任ある開示を書く

模擬の脆弱性報告書を、サイト内で完結する形で書きます。外部の窓口へは一切送信しません。

実習
コード実行なし
環境構築
重さ 0 / 3
前提
sec-law 修了
倫理
第0章の法と倫理ゲートへの同意が必須です。

読み込み中…

穴を見つけたあとの作法を学びます。追試しない・公表しない・持ち出さないの原則、日本の早期警戒パートナーシップの流れ、そして相手が直せる報告書の書き方まで。演習の報告はすべてサイト内で完結し、実在の窓口へは一切送信しません。コードは書きません。

章の一覧

  1. 未完了第0章はじめに — 見つけたら、終わりではない脆弱性を見つけることと、正しく伝えることは別の技術だと確認します。このコースの演習がサイト内で完結し外部に送信しないことを押さえ、法と倫理ゲートに同意します。約5分次はここ
  2. 未完了第1章見つけたあとの3つの禁 — 追試・公表・持ち出し気づいた瞬間にやってはいけない3つ(追加の追試・勝手な公表・データの持ち出し)を、なぜダメかとあわせて確認します。善意が加害に変わる境目を押さえます。約7分次はここ
  3. 未完了第2章日本の届け先 — 早期警戒パートナーシップ情報セキュリティ早期警戒パートナーシップ(IPA受付・JPCERT/CC調整)の流れを押さえます。一人で抱えず・直接攻撃せずに、正しい橋渡しへ乗せる筋道を理解します。約8分次はここ
  4. 未完了第3章良い報告書の要素 — 相手が今日から動ける責める文書ではなく、直す人が動ける文書の要素(要約・対象・再現手順・影響・切り分け・修正案・連絡情報)を押さえます。攻撃→修正→再検証のループとの地続きを確認します。約8分次はここ
  5. 未完了第4章模擬報告を書く — 型に沿って、手元で報告書のテンプレートに沿って、旗艦で見つけたIDORを題材に模擬報告を書きます。すべて手元・サイト内で完結し、外部へは送信しません。良し悪しのチェックで仕上げます。約10分次はここ
  6. 未完了第5章まとめ — 見つけて終わりにしない3つの禁・届け先・報告書を短く畳みます。責任ある開示が攻撃→修正→再検証の言語版だと確かめ、T0を締めてT1の実習へ送り出します。約4分次はここ

詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。