コース目次 / 第4章
まとめ — 試食から、道へ
3つのデモを一本の原則に畳みます。ここから、自分の環境で本物を攻撃→修正→再検証する道へ続きます。
15分の試食、おつかれさまでした。隔離された枠の中でしたが、あなたはたった今、Web の代表的な壊れ方を3つ、読むのではなく手で確かめました。
3つは、1つの原則につながっている
| 章 | 体験 | 原則 |
|---|---|---|
| DOM XSS | 入力が innerHTML でコードとして動いた |
入力を信じない |
| JWT デコード | 鍵なしでトークンの中身が読めた | 見えるものは秘密ではない |
| クライアント権限 | フラグを書き換えたら管理者になれた | 守りはサーバ側に置く |
3つとも、根っこは同じです——ブラウザ(クライアント)に渡したものは、利用者の手の中にある。だから、そこにあるものは「読まれる・書き換えられる」前提で設計する。これが Web セキュリティの最初の直感です。
ここまでは「クライアント完結」だった
正直に線を引いておきます。この試食で扱えたのは、ブラウザの中だけで完結する脆弱性でした。だから隔離サンドボックスで安全に見せられました。
一方で、Web の本当に怖い穴の多く——反射型 XSS、IDOR(他人のデータが見えてしまう)、SQL インジェクション、サーバ側の作り込みの穴——は、サーバとのやり取りの中で起きます。これらは「見せる」だけでは足りず、自分の手元で本物を動かして、攻撃し、直し、直ったことを確かめる必要があります。
次の道
その先は、こういう順で続きます。
- HTTP を手で話す / Burp Suite 最初の一歩 — サーバとのやり取りを、自分の手で組み立て・のぞく道具をそろえます。
- Web セキュリティの土台(旗艦) — 自分の 127.0.0.1 で動く自作ターゲットを相手に、反射 XSS・IDOR・オープンリダイレクトを攻撃 → 修正 → 再検証します。ここからが本番です。
そしてもし、法と倫理の「セキュリティの法と倫理」をまだ通していなければ、次はそこへ。すべての実習の入口です。
ここまで来たあなたは、もう「作る側」だけの人ではありません。作ったものがどう壊れるかを知っている——診断エンジニアへの、確かな一歩めです。
こうなっていればOK
この章で卒業です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。