コース目次 / 第3章

クライアント任せの権限 — 隠すは守りにならない

ブラウザの中にある「管理者フラグ」を書き換えて、隠れていた管理者メニューを出します。クライアントを信じる設計の破綻を見ます。

第3章 / 全5章目安 約3分この章のゴール: クライアント側だけの権限チェックが守りにならない理由を体で理解する

この章は攻撃者の操作をボタン1つで再現します(自作環境専用)。下の枠は完全に架空のサービスで、書き換わるのは枠の中の値だけです。実在のサービスのフラグや画面を勝手に書き換えてはいけません(法と倫理)。

初心者がやりがちな「守り」に、こういうものがあります——「管理者じゃない人には、管理者ボタンを表示しない」。あるいは「ボタンを無効化(グレーアウト)する」。一見、正しそうに見えます。でも、その判定がブラウザの中だけで行われているなら、それは守りになっていません。

法と倫理ゲート

手を動かす前に

このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。

  • (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
  • (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
  • (c) CTF 競技の中(規約の範囲で)

実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。

同意すると、この先の内容が表示されます。

3つ触りました。最後に、ここから先へどうつながるかをまとめます。

こうなっていればOK

卒業まであと1章です。

この章はまだ完了していません。