コース目次 / 第4章

まとめ — 作る側の目を持って

アイデアと実装の分離・一穴設計・非公開を畳みます。T0(法と倫理)全体を締め、解く側と作る側の両方を持って実習トラックへ送り出します。

第4章 / 全5章目安 約3分この章のゴール: capstoneを畳み、T0全体を締めて次のトラックへの準備を整える

自分だけのやられターゲットを、一本設計しました。アイデアと実装を分けて記録し、一つの穴に絞って、攻撃 → 修正 → 再検証を回し、127.0.0.1 に閉じておく。作る側の目を、手に入れました。

自作ターゲット・早見表

場面 すること
設計 設計ノートで、脆弱性クラス(アイデア)と自作実装(表現)を分ける
参考 出典を明記。コードは写経せず自分で書く
作り 一穴・一題材・最小。攻撃 → 修正 → 再検証が回る形に
起動 listen(port, '127.0.0.1', ...)。外に開かない
共有 ソースだけ渡す。稼働中のやられを公開URLに載せない
データ 「架空」で統一。実在情報を入れない

作ってみて、実感したかもしれません。穴を書ける人は、穴が見える。「どう書くと空くか」を手が覚えると、他人のコードを読んだとき、危ういパターンが浮き上がって見えます。作る側と解く側は、同じ理解の裏表です。

T0(法と倫理)を、締める

これで、道3の土台トラック T0 を、あなたは通り抜けました。

sec-law で線を引き、sec-disclosure で見つけたあとの作法を学び、sec-tooling で道具を正しく入れ、sec-ctf-rules で競技の掟を知り、そして この capstone で作る側の責任を身につけた。
あなたはもう、「攻撃の技術を持ちながら、許された場所でしか使わず、見つけたら正しく伝え、道具と自作物を正しく扱う」人の輪郭を、はっきり持っています。ここが、すべての実習の出発点です。

次の道 — 手を動かす実習へ

土台は完成しました。あとは、手を動かすだけです。

  • T1(診断の土台) — sec-web-taste・sec-http・sec-burp。見て・組んで・道具で回す。
  • T3 旗艦(Web セキュリティの土台) — 攻撃 → 修正 → 再検証を、本物の穴で。
  • T7(CTF) — 解く側に戻ると、今度は作問の意図が読めます。

そして、ここで作った自作ターゲットは、この先の練習台になります。学びたい穴を、一つずつ足していってください。

最後に、いちばん大事なことを。法と倫理の線は、技術が上がるほど価値を増します。相手は自作・自分の許可環境・CTF のどれか。見つけたら止まって、正しく伝える。作ったら閉じておく。この3つを持ち続けられる人が、信頼される診断エンジニアになります。

お疲れさまでした。あなたは、解く側と作る側の両方の目を持つ人になりました。ここから、本物の実習へ。

こうなっていればOK

この章で卒業です。

この章はまだ完了していません。