GRADUATION

注入の穴を、ひとつの原則で見られるようになりました。

XSS の三種・SQL インジェクション・コマンドインジェクション・SSTI・パストラバーサル。ばらばらに見える穴が、実は「データが、別の言語のコードとして解釈される」という一つの形だと分かりました。そして直しも一つ——データとコードを、混ぜない。

おつかれさまでした。

持ち帰るもの

次にやるといいこと

  1. 次は「アクセス制御と認可の壊れ方」です。旗艦で触れた IDOR を、権限モデルとして体系的に扱います。
  2. 注入の直し(パラメータ化・文脈別エスケープ・許可リスト)は、以降のすべての実装レビューで効きます。sec-audit や sec-securecoding で再会します。

コース目次に戻る進捗データを書き出す