Skip to Content
ウェブアプリケーションセキュリティ 第2版
book

ウェブアプリケーションセキュリティ 第2版

by Andrew Hoffman
March 2025
Intermediate to advanced
444 pages
6h 9m
Japanese
O'Reilly Media, Inc.
Audio summary available
Content preview from ウェブアプリケーションセキュリティ 第2版

第19章. パートII まとめ

この作品はAIを使って翻訳されている。ご意見、ご感想をお待ちしている:translation-feedback@oreilly.com

今日の ウェブ・アプリケーションには、数多くの脆弱性が存在する。 これらの脆弱性の中には、第 2 部で評価しテストした脆弱性のように、簡単に分類できるものもある。他の脆弱性は、よりニッチなものであり、そのアプリケーションが一般的でないセキュリティモデルを持っていたり、他では 発見されないユニークなアーキテクチャの機能を有している場合には、そのアプリケーションに特有のものです。

結局のところ、ウェブ・アプリケーションを徹底的にテストするためには、最も一般的な典型的な脆弱性以外の深いロジックの 脆弱性を発見することができるように、一般的な脆弱性の典型型の知識、批判的思考スキル、および、ドメインの知識が必要である。第1部と第2部で紹介した基礎的なスキルは、今後、あなたが参加するウェブアプリケーションセキュリティ( )のペンテス トのプロジェクトを立ち上げ、実行するのに十分でしょう。

この点から、テストするアプリケーションの ビジネスモデルに注意を払うこと。すべてのアプリケーションは XSS、CSRF、あるいは XXE のような脆弱性のリスクにさらされていますが、アプリケーションの根底にあるビジネ スモデルとビジネスロジックを深く理解することによってのみ、より高度で具体的な脆弱性を特定することができます。

もし第 2 部で紹介した脆弱性を実際のシナリオに適用するのが難しいと感じたら、その理由を考えてみてくださ い。あなたがテストしているアプリケーションが徹底的にハード化されている可能性もありますが、あなたがこれらの攻撃を 開発しデプロイするための知識を開発した一方で、これらの攻撃を成功裏に展開できるアプリケーションの弱点を発見するた めには、あなたのリコン能力をさらに向上させるか適用する必要がある可能性の方が高いでしょう。

本書のパート IIで学んだスキルは、パート I で学んだスキルの上に直接構築される。さらに、これらのスキルは、ウェブアプリケーションのセキュリティに関する本書の最後のパートである、攻撃から防御するためのメカニズムに進む際にも役立つだろう。

本書の終盤に進むにつれて、これまでに開発した偵察テクニックと 攻撃的なハッキングテクニックの両方に留意してください。防御の例を通して、ハッカーが適切な防御の有無に関わらず、どのようにアプリケーションを発見し、悪用する かを考え続けること。

ウェブアプリケーションの防御は、しばしば破られるものであり、それが「修正」ではなく「緩和」と呼ばれる理由であることを学ぶ。第I部と第 II 部で学んだ知識により、第 III 部で特定の防御を回避したり、緩和したりするメソッドを決定することが できるかもしれない。パートIIIで紹介する防御策は、そのほとんどが業界のベストプラクティスとされているが、その多くは防弾ではなく、一度に一つの防御策に頼るのではなく、複数の防御策を組み合わせることが多い。

最後に、パートIIで紹介した のテクニックは実に危険である。これらは実際の攻撃者が日常的に使用している実際の攻撃である。あなた自身のウェブ・アプリケーションに対してテストすることは歓迎されるが、ウェブ・アプリケーションの所有者から 書面による明確な許可を得ることなく、他者が所有するウェブ・アプリケーションに対してテストしないこと。

前章までの テクニックは、善にも悪にも使える。そのため、これらのテクニックの適用と使用は十分に検討されなければならず、思いつきでデプロイしてはならない。 ...

Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.

Read now

Unlock full access

More than 5,000 organizations count on O’Reilly

AirBnbBlueOriginElectronic ArtsHomeDepotNasdaqRakutenTata Consultancy Services

QuotationMarkO’Reilly covers everything we've got, with content to help us build a world-class technology community, upgrade the capabilities and competencies of our teams, and improve overall team performance as well as their engagement.
Julian F.
Head of Cybersecurity
QuotationMarkI wanted to learn C and C++, but it didn't click for me until I picked up an O'Reilly book. When I went on the O’Reilly platform, I was astonished to find all the books there, plus live events and sandboxes so you could play around with the technology.
Addison B.
Field Engineer
QuotationMarkI’ve been on the O’Reilly platform for more than eight years. I use a couple of learning platforms, but I'm on O'Reilly more than anybody else. When you're there, you start learning. I'm never disappointed.
Amir M.
Data Platform Tech Lead
QuotationMarkI'm always learning. So when I got on to O'Reilly, I was like a kid in a candy store. There are playlists. There are answers. There's on-demand training. It's worth its weight in gold, in terms of what it allows me to do.
Mark W.
Embedded Software Engineer

You might also like

ハイパーモダンPython ―信頼性の高いワークフローを構築するモダンテクニック

ハイパーモダンPython ―信頼性の高いワークフローを構築するモダンテクニック

Claudio Jolowicz, 嶋田 健志, 鈴木 駿
Kubernetesで実践するクラウドネイティブDevOps

Kubernetesで実践するクラウドネイティブDevOps

John Arundel, Justin Domingus, 須田 一輝, 渡邉 了介
流暢なReact

流暢なReact

Tejas Kumar

Publisher Resources

ISBN: 9798341627505