セキュリティ · 診断実務・キャリア
作らせない側 — セキュアコーディング
攻撃コースで断片的に扱った「直す側」を、あるべき実装として体系化します。
- 実習
- コード実行なし
- 環境構築
- 重さ 0 / 3
- 前提
- Web診断を数本
- 倫理
- 第0章の法と倫理ゲートへの同意が必須です。
読み込み中…
各攻撃コースで扱った修正を、ここで体系化します。監査で「これはおかしい」と言うための物差しを持ちます。コードは書かず、これまでの実習を振り返りながら原則として畳みます。
章の一覧
- 未完了第0章はじめに — 直す側の知識を、物差しにする攻撃各コースでその都度学んだ「直し」が、実は数少ない原則の繰り返しだったことに気づきます。このコースの狙い(体系化して監査の物差しにする)を確認し、法と倫理ゲートに同意します。約5分
- 未完了第1章原則1 — データとコードを、混ぜないXSS・SQLi・コマンド・SSTI・デシリアライズを貫いた「データがコードとして評価される」問題を、パラメータ化・文脈別エスケープ・JSON.parseという3つの具体策に整理します。約10分
- 未完了第2章原則2 — 信じるものを、明示するオープンリダイレクト・パストラバーサル・CORS・SSRF・認可を貫いた許可リストと既定拒否の原則を体系化します。ブラックリストがなぜ迂回されるかを、共通の理由で説明します。約10分
- 未完了第3章原則3 — 状態と身元を、正しく守るsec-authとsec-logicで学んだ、セッション・事実の所在・確認と実行の一体化を体系化します。「サーバが正とする」「意図を確かめる」「隙間を作らない」の3つの実装パターンに整理します。約11分
- 未完了第4章原則4 — 多層防御。1つのミスが、全滅にならないCSPやCookie属性など「保険」として働く仕組みを、多層防御として整理します。3つの原則をレビュー用のチェックリストにまとめ、次のsec-auditへの橋を作ります。約10分
- 未完了第5章まとめ — 物差しを、次のコースで使う4原則を一枚に畳みます。攻撃側の経験が作る側の物差しになったことを確認し、この物差しを実際のコード診断で使う次のコースへ進みます。約3分
詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。