コース目次 / 第5章

まとめ — 提出のあと、そして一巡

提出後の再検証(是正確認)の重要さと、診断業務の全体像を畳みます。個々のコースで学んだ穴の知識が、この一連の歩き方に組み込まれたことを確認します。

第5章 / 全6章目安 約4分この章のゴール: 診断業務の全体像を畳み、報告書提出後の役割を理解する

スコープの確認から、偵察、発見、再現手順、影響評価、そして報告書。診断業務の一連の歩きを終えました。でも、報告書を提出して終わり——ではありません。

提出のあと — 是正確認(re-test)

依頼主が修正を行ったら、もう一度、同じ手順で確認するステップが実務にはあります(是正確認・re-test)。旗艦コースで繰り返した「攻撃 → 修正 → 再検証」の、報告書を挟んだ実務版です。
このとき威力を発揮するのが、第2章で固めた再現手順です。あいまいな手順しか書いていなければ、「直ったかどうか」を確かめる術がありません。最初に書いた手順が正確だったからこそ、直ったことも正確に確認できる——報告書の質が、この段階まで効いてきます。

診断の一連の流れ・早見表

1. スコープ確認 — 何を・いつまで・どう触ってよいか確定する。
2. 偵察 — 入口・技術構成・入力点・認証構造・ビジネスロジックを、チェックリストで洗い出す。
3. 発見 — これまでのコースで学んだ穴のパターンを、一つずつ試す。
4. 再現手順の固め — 行き当たりばったりの発見を、誰でも辿れる番号付き手順に。
5. 影響評価 — 可能性×影響で、重大度を一貫した基準で判定する。
6. 報告書 — 要旨・スコープ・発見一覧・詳細・総評の構成でまとめる。
7. 再検証 — 修正後、同じ手順で「直った」ことを確認する。

ここまでの知識が、1本の道になった

このコースは、新しい脆弱性クラスを教えていません。その代わり、sec-web-basics の XSS/IDOR/オープンリダイレクト、sec-injection の各種注入、sec-authz の水平・垂直、sec-serverside の SSRF、sec-logic の業務ロジックと競合状態——これまでのすべてのコースで見つけた穴が、この歩き方の「発見」の段に流し込まれます。個々の知識が、初めて一本の実務フローとしてつながりました。

次の道

このトラック(T5)の残りは、この報告書を「書く側」ではなく、「書かれる前に直す側」の視点を足していきます。ソースコード診断(sec-audit)は発見を効率化する武器を、セキュアコーディング(sec-securecoding)は穴を最初から作らない設計を、それぞれ扱います。

このコースの実習相手も、すべて自分が過去に立てた自作環境だけでした(法と倫理)。診断という仕事の重みを知った今こそ、その線引きの意味が、いちばんよく分かるはずです。

お疲れさまでした。あなたはもう、穴を見つけるだけの人ではありません。それを、仕事として届けられる人です。

こうなっていればOK

この章で卒業です。

この章はまだ完了していません。