GRADUATION

試食おわりです。Webの壊れ方を、3つ体で触りました。

DOM XSS・JWTデコード・クライアント任せの権限。どれも隔離サンドボックスの中の架空データでしたが、「入力を信じると何が起きるか」「トークンは暗号化ではない」「クライアントの判定は守りにならない」を、読むのではなく手で確かめました。

おつかれさまでした。

持ち帰るもの

次にやるといいこと

  1. この試食はクライアント側で完結する脆弱性だけを扱いました。サーバ側の本質的な穴(反射XSS・IDOR・インジェクション)は、自分の127.0.0.1で動く自作ターゲットを攻撃→修正→再検証する「Webセキュリティの土台(旗艦)」で本物を触ります。
  2. その前に、HTTPを手で組み立てる「HTTPを手で話す」と、プロキシを立てる「Burp Suite 最初の一歩」で診断の道具を整えます。
  3. もし法と倫理の第0章をまだ通していなければ、先に「セキュリティの法と倫理」を。すべての実習の入口です。

次の行き先

ほかの言語を試食する

同じ「道具を作る」でも、言語によって手ざわりはずいぶん違います。

試食コーナーの一覧を見る →

本コースでじっくり作る

10章かけて、公開URL付きの成果物を1つ仕上げるコースです。

コース目次に戻る進捗データを書き出す