セキュリティ · 診断の土台・入口

Web はどう壊れるか — 15分の脆弱性試食

ブラウザの中だけで完結する隔離サンドボックスで、DOM XSS・JWTデコード・隠しフラグ反転を体験します。インストールは要りません。

実習
ブラウザ内で完結
環境構築
重さ 0 / 3
前提
course-1 推奨 / sec-law の同意
倫理
第0章の法と倫理ゲートへの同意が必須です。

読み込み中…

このトラックの入口です。あなたのブラウザの中だけで完結する隔離サンドボックスで、本物の脆弱性を安全に起こします。外には一切出ません。

章の一覧

  1. 未完了第0章はじめに — 隔離された枠の中で壊すこの試食が、なぜ安全に本物の脆弱性を起こせるのか。隔離サンドボックスの仕組みと、法と倫理ゲートを確認します。約4分次はここ
  2. 未完了第1章DOM XSS — 入力がコードになる瞬間入力をinnerHTMLに渡すと、それはコードとして動きます。隔離枠の中で発火させ、textContentとの違いを見ます。約4分次はここ
  3. 未完了第2章JWT デコード — 暗号化ではない自作の偽トークンをbase64デコードして、JWTの中身が誰でも読めることを体感します。署名は改ざん検知であって秘匿ではありません。約3分次はここ
  4. 未完了第3章クライアント任せの権限 — 隠すは守りにならないブラウザの中にある「管理者フラグ」を書き換えて、隠れていた管理者メニューを出します。クライアントを信じる設計の破綻を見ます。約3分次はここ
  5. 未完了第4章まとめ — 試食から、道へ3つのデモを一本の原則に畳みます。ここから、自分の環境で本物を攻撃→修正→再検証する道へ続きます。約2分次はここ

詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。