コース目次 / 第4章

まとめ — 試食から、道へ

3つのデモを一本の原則に畳みます。ここから、自分の環境で本物を攻撃→修正→再検証する道へ続きます。

第4章 / 全5章目安 約2分この章のゴール: 3つの体験を原則としてまとめ、次のコースへの道筋を持つ

15分の試食、おつかれさまでした。隔離された枠の中でしたが、あなたはたった今、Web の代表的な壊れ方を3つ、読むのではなく手で確かめました。

3つは、1つの原則につながっている

章 体験 原則
DOM XSS 入力が innerHTML でコードとして動いた 入力を信じない
JWT デコード 鍵なしでトークンの中身が読めた 見えるものは秘密ではない
クライアント権限 フラグを書き換えたら管理者になれた 守りはサーバ側に置く

3つとも、根っこは同じです——ブラウザ(クライアント)に渡したものは、利用者の手の中にある。だから、そこにあるものは「読まれる・書き換えられる」前提で設計する。これが Web セキュリティの最初の直感です。

ここまでは「クライアント完結」だった

正直に線を引いておきます。この試食で扱えたのは、ブラウザの中だけで完結する脆弱性でした。だから隔離サンドボックスで安全に見せられました。

一方で、Web の本当に怖い穴の多く——反射型 XSS、IDOR(他人のデータが見えてしまう)、SQL インジェクション、サーバ側の作り込みの穴——は、サーバとのやり取りの中で起きます。これらは「見せる」だけでは足りず、自分の手元で本物を動かして、攻撃し、直し、直ったことを確かめる必要があります。

次の道

その先は、こういう順で続きます。

  • HTTP を手で話す / Burp Suite 最初の一歩 — サーバとのやり取りを、自分の手で組み立て・のぞく道具をそろえます。
  • Web セキュリティの土台(旗艦) — 自分の 127.0.0.1 で動く自作ターゲットを相手に、反射 XSS・IDOR・オープンリダイレクトを攻撃 → 修正 → 再検証します。ここからが本番です。

そしてもし、法と倫理の「セキュリティの法と倫理」をまだ通していなければ、次はそこへ。すべての実習の入口です。

ここまで来たあなたは、もう「作る側」だけの人ではありません。作ったものがどう壊れるかを知っている——診断エンジニアへの、確かな一歩めです。

こうなっていればOK

この章で卒業です。

この章はまだ完了していません。