セキュリティ · Web 診断

Web セキュリティの土台(旗艦)

localhost の自作やられを相手に、攻撃 → 修正 → 再検証のループを回します。このトラックの旗艦です。

実習
localhost で実習
環境構築
重さ 2 / 3
前提
course-1/2 + T1(sec-http/sec-burp 推奨)
倫理
第0章の法と倫理ゲートへの同意が必須です。

読み込み中…

このトラックの旗艦です。localhost で動く自作のやられアプリ「shanai-memo(社内メモ帳・架空)」を相手に、反射XSS・IDOR・オープンリダイレクトを、攻撃・修正・再検証の順で扱います。攻撃対象は同梱の自作ターゲットだけ。ソースはZIPで配るので、あなたのパソコンの中(127.0.0.1)でだけ動かします。

章の一覧

  1. 未完了第0章はじめに — やられアプリを手元で起動する旗艦コースの進め方と、練習相手になる自作やられアプリ shanai-memo を 127.0.0.1 で起動します。法と倫理ゲートもここで確認します。約12分次はここ
  2. 未完了第1章反射XSS — 攻めて、直して、再検証する検索欄の入力がエスケープされずに反射される穴を、参照エクスプロイトで突き、server.mjs を直して、同じ攻撃が通らなくなるのを確かめます。約16分次はここ
  3. 未完了第2章IDOR — 持ち主を確かめずに返す穴URLのIDを変えるだけで他人のメモが読める認可の穴を突き、サーバ側で持ち主を照合する修正を入れて、再検証します。約16分次はここ
  4. 未完了第3章オープンリダイレクト — 行き先を確かめない穴next パラメータをそのまま Location にする穴を突き、行き先を自サイト内に限る修正で塞いで、再検証します。約14分次はここ
  5. 未完了第4章まとめ — 3つの穴が言う1つのこと反射XSS・IDOR・オープンリダイレクトを貫く共通の原則を言葉にし、診断者の基本の往復として身につけます。次のコースへの橋も渡します。約8分次はここ

詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。