GRADUATION
HTTP を、手で話せるようになりました。
メソッド・パス・ヘッダ・Cookie・ボディ。ブラウザが裏で組み立てていたリクエストを、curl で一行ずつ自分の手で組めるようになりました。1つのリクエストを少しずつ変えて何度も送る——診断の基本動作が身につきました。
おつかれさまでした。
持ち帰るもの
- リクエストは、ただのテキストHTTP は「メソッド + パス + ヘッダ + 空行 + ボディ」という平文の構造です。中身はすべて自分で書けます。
- ヘッダと Cookie は「自己申告」User-Agent も Cookie も、送る側が自由に書ける値です。サーバがそれをどう信じるかに、穴が生まれます。
- 手で繰り返し変えて送る1つのリクエストをコピーして、パラメータを少し変えて再送する。これが Burp の Repeater の発想で、診断の芯です。
次にやるといいこと
- この「手で送る」を GUI で快適にするのが「Burp Suite 最初の一歩」です。プロキシと CA 証明書の壁を、次の1章で越えます。
- 手が温まったら、旗艦「Web セキュリティの土台」へ。反射XSS・IDOR・オープンリダイレクトを、攻撃→修正→再検証で一周します。