コース目次 / 第4章
まとめ — 作る側の目を持って
アイデアと実装の分離・一穴設計・非公開を畳みます。T0(法と倫理)全体を締め、解く側と作る側の両方を持って実習トラックへ送り出します。
自分だけのやられターゲットを、一本設計しました。アイデアと実装を分けて記録し、一つの穴に絞って、攻撃 → 修正 → 再検証を回し、127.0.0.1 に閉じておく。作る側の目を、手に入れました。
自作ターゲット・早見表
| 場面 | すること |
|---|---|
| 設計 | 設計ノートで、脆弱性クラス(アイデア)と自作実装(表現)を分ける |
| 参考 | 出典を明記。コードは写経せず自分で書く |
| 作り | 一穴・一題材・最小。攻撃 → 修正 → 再検証が回る形に |
| 起動 | listen(port, '127.0.0.1', ...)。外に開かない |
| 共有 | ソースだけ渡す。稼働中のやられを公開URLに載せない |
| データ | 「架空」で統一。実在情報を入れない |
作ってみて、実感したかもしれません。穴を書ける人は、穴が見える。「どう書くと空くか」を手が覚えると、他人のコードを読んだとき、危ういパターンが浮き上がって見えます。作る側と解く側は、同じ理解の裏表です。
T0(法と倫理)を、締める
これで、道3の土台トラック T0 を、あなたは通り抜けました。
sec-law で線を引き、sec-disclosure で見つけたあとの作法を学び、sec-tooling で道具を正しく入れ、sec-ctf-rules で競技の掟を知り、そして この capstone で作る側の責任を身につけた。
あなたはもう、「攻撃の技術を持ちながら、許された場所でしか使わず、見つけたら正しく伝え、道具と自作物を正しく扱う」人の輪郭を、はっきり持っています。ここが、すべての実習の出発点です。
次の道 — 手を動かす実習へ
土台は完成しました。あとは、手を動かすだけです。
- T1(診断の土台) — sec-web-taste・sec-http・sec-burp。見て・組んで・道具で回す。
- T3 旗艦(Web セキュリティの土台) — 攻撃 → 修正 → 再検証を、本物の穴で。
- T7(CTF) — 解く側に戻ると、今度は作問の意図が読めます。
そして、ここで作った自作ターゲットは、この先の練習台になります。学びたい穴を、一つずつ足していってください。
最後に、いちばん大事なことを。法と倫理の線は、技術が上がるほど価値を増します。相手は自作・自分の許可環境・CTF のどれか。見つけたら止まって、正しく伝える。作ったら閉じておく。この3つを持ち続けられる人が、信頼される診断エンジニアになります。
お疲れさまでした。あなたは、解く側と作る側の両方の目を持つ人になりました。ここから、本物の実習へ。
こうなっていればOK
この章で卒業です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。