Skip to Content
Web アプリケーションセキュリティ
book

Web アプリケーションセキュリティ

by Andrew Hoffman
May 2025
Beginner to intermediate
330 pages
4h 34m
Japanese
O'Reilly Media, Inc.
Content preview from Web アプリケーションセキュリティ

第一部: リコン

技術的な概要については、Webアプリケーションセキュリティの随所で発見することができるが、その代わりに、本書のこの部分を哲学的な概要から始めるのがベストだと考えた。

ウェブアプリケーションを効率的に悪用するためには、幅広いスキルが要求される。一方では、ハッカーはネットワークプロトコル、ソフトウェア開発テクニック、様々なタイプのアプリケーションで発見される一般的な脆弱性についての知識が必要である。しかしその一方で、ハッカーはターゲットとしているアプリケーションを理解する必要もある。この知識が深ければ深いほど、より良く、より応用が利くようになる。

ハッカーは、機能的な観点からアプリケーションの目的を理解すべきである。ユーザは誰か?アプリケーションはどのように収益を生み出すのか?ユーザはどのような目的で競合他社よりもそのアプリケーションを選ぶのか?競合他社は誰か?アプリケーションにはどのような機能が発見されるのか?

非技術的な観点からターゲットアプリケーションを深く理解しなければ、どのようなデータや関数が重要かを判断することは実際難しい。例えば、車の販売に使われるウェブ・アプリケーションは、販売する車を表すオブジェクト(価格、在庫など)のストレージをミッションクリティカルなデータと考えるかもしれない。しかし、クルマ好きが自分のクルマに施した改造を投稿して共有できる趣味のWebサイトでは、ユーザのプロフィールに記載された在庫よりも、ユーザアカウントの方が価値があると考えるかもしれない。

データだけでなく、機能性についても同じことが言える。多くのウェブアプリケーションは、一つの収入源に頼るのではなく、様々な方法で収益を生み出している。

あるメディア共有プラットフォームは、月額課金、広告配信、有料ダウンロードを提供している。企業にとって最も価値があるのはどれか?ユーザビリティの観点から、これらのマネタイズ関数の使い方はどのように異なるのか?それぞれのストリームにどれだけのユーザが収益に貢献しているか?

結局のところ、ウェブ・アプリケーションの偵察とは、データを収集し、ウェブ・アプリケーションの技術的な詳細と 機能的な詳細を組み合わせて、ウェブ・アプリケーションの目的と使用方法を完全に理解できるようなモデルを構築 することである。どちらか一方が欠けても、ハッカーは攻撃の的を適切に絞ることができない。したがって、哲学的に言えば、ウェブ・アプリケーション偵察とは、ターゲットとなるウェブ・アプリケーションをより深く理解することである。そして、この哲学的なモデルでは、情報が鍵であり、それが技術的なものであろうとなかろうと関係ない。

本書は技術書であるため、技術的な観点からウェブアプリケーションのコンポーネントを発見し、分析することに主眼を置く。しかし、機能分析の重要性やいくつかの情報整理テクニックについても議論する。

それ以上に、将来的にリコンファームの機会が訪れた際には、技術的なことではなく、自分自身で調査することをお勧めする。

Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.

Read now

Unlock full access

More than 5,000 organizations count on O’Reilly

AirBnbBlueOriginElectronic ArtsHomeDepotNasdaqRakutenTata Consultancy Services

QuotationMarkO’Reilly covers everything we've got, with content to help us build a world-class technology community, upgrade the capabilities and competencies of our teams, and improve overall team performance as well as their engagement.
Julian F.
Head of Cybersecurity
QuotationMarkI wanted to learn C and C++, but it didn't click for me until I picked up an O'Reilly book. When I went on the O’Reilly platform, I was astonished to find all the books there, plus live events and sandboxes so you could play around with the technology.
Addison B.
Field Engineer
QuotationMarkI’ve been on the O’Reilly platform for more than eight years. I use a couple of learning platforms, but I'm on O'Reilly more than anybody else. When you're there, you start learning. I'm never disappointed.
Amir M.
Data Platform Tech Lead
QuotationMarkI'm always learning. So when I got on to O'Reilly, I was like a kid in a candy store. There are playlists. There are answers. There's on-demand training. It's worth its weight in gold, in terms of what it allows me to do.
Mark W.
Embedded Software Engineer

You might also like

詳解 システム・パフォーマンス 第2版

詳解 システム・パフォーマンス 第2版

Brendan Gregg, 西脇 靖紘, 長尾 高弘
Linuxカーネルプログラミング 第2版

Linuxカーネルプログラミング 第2版

Kaiwan N. Billimoria, 武内 覚, 大岩 尚宏

Publisher Resources

ISBN: 9798341651111