コース目次 / 第5章

まとめ — 物差しを、次のコースで使う

4原則を一枚に畳みます。攻撃側の経験が作る側の物差しになったことを確認し、この物差しを実際のコード診断で使う次のコースへ進みます。

第5章 / 全6章目安 約3分この章のゴール: 4原則を畳み、次のソースコード診断への道筋を持つ

攻撃各コースでその都度学んだ「直し方」が、4つの原則に体系化されました。

4原則・早見表

原則 問い 効く相手
データとコードの分離 入力が、コードとして評価される経路に混ざっていないか XSS・SQLi・コマンド・SSTI・デシリアライズ
許可リスト・既定拒否 弾いているだけか、許しているか。既定は拒否か リダイレクト・パス・CORS・SSRF・認可
状態と身元の保護 事実はサーバが持つか。意図を確認しているか。隙間はないか セッション・CSRF・OAuth・価格・在庫
多層防御 1つが破れても、2枚目が止めるか CSP・Cookie属性・実IP遮断・再検証

これは、たった4つの問いです。でも、この4つを持って初めて出会うコードを読むと、「なんとなく怪しい」が「どの原則が破られているか」という具体的な言葉に変わります。それが、監査で「これはおかしい」と説得力を持って言えるということです。

攻撃の経験が、作る側の物差しになった

このコースで新しく学んだ技術は、ありません。あったのは、「振り返り」だけです。旗艦から始まった攻撃・修正・再検証のすべての経験が、いま作る側・レビューする側の言葉として整いました。攻撃を知らない人は、正しく守れません。あなたはもう、両方を知っています。

次の道 — ソースコード診断入門

次は「ソースコード診断入門」です。ここで手にした4つの物差しを、実際にコードを読む作業に当てます。動くアプリを外から攻撃する診断(ブラックボックス)とは違う、ソースコードそのものを読んで穴を探す(ホワイトボックス)診断の視点です。この物差しがあれば、初めて読むコードでも「ここを疑う」と当たりをつけられます。

このコースの振り返りも、すべて自分がこれまで実習してきた自作環境に基づいています(法と倫理)。物差しは、これから出会うあらゆるコード——自分の書くコードも含めて——に、公平に当てていきます。

お疲れさまでした。あなたはもう、直せる人であり、その理由を言葉にできる人です。

こうなっていればOK

この章で卒業です。

この章はまだ完了していません。