GRADUATION

サーバの「内側」で起きる壊れ方が、見えるようになりました。

利用者の入力を直接読むのではなく、サーバ自身に外部URLを取りに行かせたり、データを復元させたりする処理に潜む穴——SSRFと安全でないデシリアライズ——を、自作の構成で攻撃・修正・再検証しました。

おつかれさまでした。

持ち帰るもの

次にやるといいこと

  1. 次は「ビジネスロジックと競合状態」。入力の中身ではなく、処理の順序や前提が壊れる、また違う種類の穴を扱います。
  2. SSRFとデシリアライズの直しは、sec-audit のコード診断で「危険な関数呼び出し」を探すときの実地の目になります。

コース目次に戻る進捗データを書き出す