第2章. ウェブ・アプリケーション偵察入門
この作品はAIを使って翻訳されている。ご意見、ご感想をお待ちしている:translation-feedback@oreilly.com
ウェブアプリケーション偵察(Web Application Reconnaissance) ウェブアプリケーション偵察(Web Application Reconnaissance)とは、一般に、ウェブアプリケーションをハッキングする前に行われる、探索的なデータ収集フェーズのことである。ウェブアプリケーションの偵察は、通常、ハッカー、ペンテス ター、あるいは、バグバウンティハンターによって実施されますが、セキュリティエンジニアが、ウェブアプリケーションの脆弱なセキュリティメカニズ ムを発見し、悪意ある行為者に発見される前に、そのメカニズムにパッチを適用する効果的な方法でもあります。偵察(リコン)スキルは、それだけでは大きな価値を持たないが、攻撃的なハッキングの知識や防御的なセキュ リティエンジニアリングの経験と組み合わされることによって、ますます価値が高まる。
情報収集
我々は、 、ハッキングを試みる前にアプリケーションを深く理解することがリコンであることをすでに知っている。また、偵察が優れたハッカーのツールキットの不可欠な部分であることも知っている。しかし、これまでのところ、リコンに関する我々の知識はそこで止まっている。では、なぜリコンが重要なのか、もう少し技術的な理由を考えてみよう。
警告
以下の章で紹介する偵察テクニックの多くは、アプリケーションのマッピングに有用であるが、IPフラグを立てられ、アプリケーショ ンを禁止されたり、法的措置を取られたりする可能性もある。ほとんどの偵察テクニックは、あなたが所有しているか、テストする許可を書面で得ているアプリケーショ ンに対してのみ実行されるべきである。
リコンは様々な方法で達成することができる。時には、単にウェブ・アプリケーションをナビゲートし、ネットワーク・リクエストのメモを取るだけで、 そのアプリケーションの内部構造に詳しくなることができる。しかし、全ての Web アプリケーションが、アプリケーションを視覚的に探索し、その機能を記録するユーザインタフェースを 持っているわけではないことに注意することが重要である。
ほとんどの公衆向けアプリケーション(多くの場合、ソーシャルメディアのようなB to Cアプリケーション)は、公衆向けのユーザ・インタフェースを持つ。しかし、このような場合であっても、ユーザ・インタフェース全体にアクセスできると考えるべきではない。その代わりに、さらに調査するまでは、ユーザインタフェースのサブセットにアクセスできると仮定すべきである。
少し論理的に考えてみよう。地元のメガバンクに行き、新しい銀行口座(この例では当座預金口座)を開設すると、通常、ウェブ経由で口座情報を確認できるログイン資格情報も受け取る。通常、口座情報は銀行員(多くの場合、事務手続きを行った銀行の窓口担当者)によって手作業で入力される。つまり、銀行のデータベース内に新しい口座を作成できるウェブやウェブに接続されたアプリケーションに、ある時点か別の誰かがアクセスしていたことになる。
さらに、電話で銀行員に新しい普通預金口座の開設を依頼すれば、開設してくれる。通常、本人確認のために正しい資格情報を提供できれば、遠隔操作で開設してくれる。ほとんどの大手銀行では、この新しい普通預金口座は、すでに使っている当座預金口座と同じログイン情報でアクセスできる。 ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access