コース目次 / 第5章

まとめ — 見つけて終わりにしない

3つの禁・届け先・報告書を短く畳みます。責任ある開示が攻撃→修正→再検証の言語版だと確かめ、T0を締めてT1の実習へ送り出します。

第5章 / 全6章目安 約4分この章のゴール: 責任ある開示の全体像を畳み、実習トラックへ進む準備を整える

穴を見つける技術と、それを正しく伝える技術。このコースで、後者を身につけました。診断者の仕事は「見つける」で終わりません。見つけたあとに、正しく振る舞えるか——そこに品位が表れます。

責任ある開示・早見表

実際に「気配」に気づいたとき、数秒で見返せる形に畳みます。

場面 すること
気づいた瞬間 止まる。追試しない・公表しない・持ち出さない
どこへ 相手の連絡窓口 / security.txt、無ければ早期警戒パートナーシップへ届出
役割分担 受付=IPA、開発者との調整=JPCERT/CC
進む順 届出 → 調整 → 修正 → 公表(発見者は「最初の一報」まで)
報告書の心臓 再現手順・影響・切り分け(責めず・持ち出さず)

一本の糸で、旗艦とつながっている

このコースで書いた報告書は、旗艦「Web セキュリティの土台」で回した攻撃 → 修正 → 再検証の言語版でした。
再現手順=攻撃、修正の提案=修正、そして相手が行う確認=再検証。
手を動かして直せる人ほど、相手が動ける報告書を書ける——技術と作法は、別々ではなく地続きです。

T0(法と倫理)を、締める

これで、道3の土台トラック T0 の骨格がそろいました。sec-law で線を引き、このコースで見つけたあとの作法を身につけた。あなたはもう、「攻撃の技術を持ちながら、許された場所でしか使わず、見つけたら正しく伝える」人の輪郭を持っています。

次の道 — 手を動かす実習へ

土台ができたら、いよいよ手を動かします。おすすめの入口は T1 です。

  • Web はどう壊れるか(sec-web-taste) — インストール不要、隔離枠の中で3つの壊れ方を試食。
  • HTTP を手で話す(sec-http) — curl で HTTP を組み立てる、診断の素手。
  • Burp Suite 最初の一歩(sec-burp) — 捕まえて・変えて・送り直す道具。

そして T3 の旗艦で、攻撃 → 修正 → 再検証を回す。そこで見つけた穴を、このコースで学んだ作法で伝える——輪が閉じます。

最後にもう一度、法と倫理の線を。相手は自作・自分の許可環境・CTF のどれか。そして見つけたら、止まって、正しく伝える。この2つを持ち続けられる人が、信頼される診断エンジニアになります。

お疲れさまでした。あなたはもう、見つけて終わりにしない人です。

こうなっていればOK

この章で卒業です。

この章はまだ完了していません。