セキュリティ · Web 診断
Web セキュリティの土台(旗艦)
localhost の自作やられを相手に、攻撃 → 修正 → 再検証のループを回します。このトラックの旗艦です。
- 実習
- localhost で実習
- 環境構築
- 重さ 2 / 3
- 前提
- course-1/2 + T1(sec-http/sec-burp 推奨)
- 倫理
- 第0章の法と倫理ゲートへの同意が必須です。
読み込み中…
このトラックの旗艦です。localhost で動く自作のやられアプリ「shanai-memo(社内メモ帳・架空)」を相手に、反射XSS・IDOR・オープンリダイレクトを、攻撃・修正・再検証の順で扱います。攻撃対象は同梱の自作ターゲットだけ。ソースはZIPで配るので、あなたのパソコンの中(127.0.0.1)でだけ動かします。
章の一覧
- 未完了第0章はじめに — やられアプリを手元で起動する旗艦コースの進め方と、練習相手になる自作やられアプリ shanai-memo を 127.0.0.1 で起動します。法と倫理ゲートもここで確認します。約12分
- 未完了第1章反射XSS — 攻めて、直して、再検証する検索欄の入力がエスケープされずに反射される穴を、参照エクスプロイトで突き、server.mjs を直して、同じ攻撃が通らなくなるのを確かめます。約16分
- 未完了第2章IDOR — 持ち主を確かめずに返す穴URLのIDを変えるだけで他人のメモが読める認可の穴を突き、サーバ側で持ち主を照合する修正を入れて、再検証します。約16分
- 未完了第3章オープンリダイレクト — 行き先を確かめない穴next パラメータをそのまま Location にする穴を突き、行き先を自サイト内に限る修正で塞いで、再検証します。約14分
- 未完了第4章まとめ — 3つの穴が言う1つのこと反射XSS・IDOR・オープンリダイレクトを貫く共通の原則を言葉にし、診断者の基本の往復として身につけます。次のコースへの橋も渡します。約8分
詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。