コース目次 / 第5章
まとめ — 物差しを、次のコースで使う
4原則を一枚に畳みます。攻撃側の経験が作る側の物差しになったことを確認し、この物差しを実際のコード診断で使う次のコースへ進みます。
攻撃各コースでその都度学んだ「直し方」が、4つの原則に体系化されました。
4原則・早見表
| 原則 | 問い | 効く相手 |
|---|---|---|
| データとコードの分離 | 入力が、コードとして評価される経路に混ざっていないか | XSS・SQLi・コマンド・SSTI・デシリアライズ |
| 許可リスト・既定拒否 | 弾いているだけか、許しているか。既定は拒否か | リダイレクト・パス・CORS・SSRF・認可 |
| 状態と身元の保護 | 事実はサーバが持つか。意図を確認しているか。隙間はないか | セッション・CSRF・OAuth・価格・在庫 |
| 多層防御 | 1つが破れても、2枚目が止めるか | CSP・Cookie属性・実IP遮断・再検証 |
これは、たった4つの問いです。でも、この4つを持って初めて出会うコードを読むと、「なんとなく怪しい」が「どの原則が破られているか」という具体的な言葉に変わります。それが、監査で「これはおかしい」と説得力を持って言えるということです。
攻撃の経験が、作る側の物差しになった
このコースで新しく学んだ技術は、ありません。あったのは、「振り返り」だけです。旗艦から始まった攻撃・修正・再検証のすべての経験が、いま作る側・レビューする側の言葉として整いました。攻撃を知らない人は、正しく守れません。あなたはもう、両方を知っています。
次の道 — ソースコード診断入門
次は「ソースコード診断入門」です。ここで手にした4つの物差しを、実際にコードを読む作業に当てます。動くアプリを外から攻撃する診断(ブラックボックス)とは違う、ソースコードそのものを読んで穴を探す(ホワイトボックス)診断の視点です。この物差しがあれば、初めて読むコードでも「ここを疑う」と当たりをつけられます。
このコースの振り返りも、すべて自分がこれまで実習してきた自作環境に基づいています(法と倫理)。物差しは、これから出会うあらゆるコード——自分の書くコードも含めて——に、公平に当てていきます。
お疲れさまでした。あなたはもう、直せる人であり、その理由を言葉にできる人です。
こうなっていればOK
この章で卒業です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。