GRADUATION
診断という仕事の、全体を歩けるようになりました。
スコープの確認から、偵察、発見、再現手順の固め方、影響評価、そして売り物になる報告書1本まで。ここまでのすべてのコースで身につけた個々の脆弱性の知識を、「診断業務」という一連の作業に組み立てました。
おつかれさまでした。
持ち帰るもの
- スコープは、契約であり倫理何を・いつまで・どこまで触ってよいかを最初に確定する。sec-lawの3つの相手、sec-ctf-rulesの規約と同じ、許可の輪郭を引く作業です。
- 再現手順は、報告書の心臓誰が読んでも同じ結果になる手順を書く。あいまいな「〜すると」を排し、番号付きの具体的な操作に落とします。
- 重大度は、技術と影響の掛け算悪用の難しさ(可能性)と、悪用されたときの被害(影響)を分けて考え、両方を掛け合わせて優先度を決めます。
次にやるといいこと
- このトラックの残り(sec-securecoding・sec-audit)は、この報告書を「書く側」ではなく「書かれる前に直す側」の視点を足していきます。
- 書いた報告書のテンプレは、以降どのコースの成果物にも使い回せます。実習のたびに1本書く癖をつけると、キャリアの実績になります。