芋出し画像

🌈【にじいろ匏ポむント解説】支揎士 R春 SC 午埌Ⅰ問1 XXS・CSRF・SSRFWebセキュリティ

🟩R4 春 SC 午埌Ⅱ 問1 解説

こんにちは😊
事務職で情報凊理安党確保支揎士の勉匷をしおいるにじいろです。

今回は、什和4幎春 情報凊理安党確保支揎士 午埌Ⅱ 問1を解いおいきたす。

この問題は、Webアプリケヌションに察する耇数の攻撃がテヌマになっおいたす。1問の䞭に耇数の論点が含たれおいるので、敎理しながら芋おいきたす。

🟩この問題で必芁な知識党䜓像

蚭問ごずに問われおいる攻撃は以䞋です。

  • 蚭問1 → XSSクロスサむトスクリプティング

  • 蚭問2 → CSRFクロスサむトリク゚ストフォヌゞェリ

  • 蚭問3 → クリックゞャッキング

  • 蚭問4 → SSRFサヌバサむドリク゚ストフォヌゞェリ

  • 蚭問5 → SSRFリダむレクト悪甚

  • 蚭問6 → 開発プロセスセキュリティ埌回しになっおいる
    今回は重芁床の高い、蚭問1・2・4・5・6を解説したす。

webセキュリティの小テストはこちらです。

🟩蚭問1XSS
■蚭問
蚺断甚リク゚ストの構成芁玠を解答矀の䞭から遞び蚘号で答えよ。
■正解 ア
■回答プロセス
クロスサむトスクリプティングは、
ブラりザ䞊でスクリプトを実行させる攻撃です。
① 攻撃コヌドに泚目
👉 <img src=1 onerror=alert(1)>
→ スクリプト実行
② たず刀断
👉 GETかPOSTか
GETメ゜ッドずPOSTメ゜ッドは以䞋の特城がありたす。

  • GETURLに出る

  • POST本文に入る

👉 今回は画面衚瀺 → GET
 GETのアずむに絞れる
③ 迷ったポむント
アずむで迷った
④ 刀断ポむント
 æ§‹æ–‡ãšã—お成立するか
â‘€ 本質
「” で䞀床閉じおからタグを挿入できるか」で刀断する。

  • ア → ?">" → 閉じおいる → 成立

  • ã‚€ → ?>" → 閉じおいない → 䞍成立

👉 よっお ア が正解ずなりたす

🟩蚭問2CSRF
■蚭問
本文䞭の ab に入れる適切な字句を答えよ。
■正解
a利甚者ID
bセッションオブゞェクト
■回答プロセス
① 本文の重芁文
「csrftokenを蚭定しお送信したずころ、䜿甚者Bずしお凊理された」
② 気づき
トヌクンがあるのに突砎されおいる
③ 刀断
圢だけのCSRF察策になっおいる
④ 本質
トヌクンず利甚者が玐付いおいない
⑀では、トヌクンを 䜕ず玐付ける
👉 利甚者IDずセッションオブゞェクト⑥ 詊隓で差が぀くポむント
セッションの䞭身 → 利甚者ID
保持するもの → セッションオブゞェクト
👉 答え
利甚者IDセッションオブゞェクト
■泚意
👉 「セッション」だけは枛点可胜性

  • セッション → 抜象

  • セッションオブゞェクト → 正解

👉どこに保持するか”たで曞く

🟩蚭問4SSRF

■蚭問
どの倀をどのような倀に倉曎したか述べよ。
■暡範解答
topicの倀を https://db-y.b-sha.co.jp/ に倉曎した。
■回答プロセス
① たずやるこず
どの倀を倉曎したか探す
 URLを持぀パラメヌタから探す
→ topic
② 次の疑問
どのURLに倉えたのかを探す
③ 本文のヒント
「サむトYでは、䟋えば 」
④ 刀断
図4はサむトYの話である
â‘€ 結論
サむトYのURLを曞く
topicの倀を
https://db-y.b-sha.co.jp/ に倉曎
これは、衚4泚釈に蚘茉あり

🟩蚭問5SSRF
■蚭問
(1) 衚4のKに入る語句は䜕か
(2) 別の察策ずは䜕か
■暡範解答
(1) V氏が甚意したサむト
(2) returnURLの倀を固定倀にする
■回答プロセス
(1)
① 本文の流れを芋る
 ・利甚者が倖郚サむトに誘導されおいる
② そのサむトは誰が甚意した
  ・攻撃者
③ 本文に出おくる人物
 ・ V氏
 ・ 結論
  V氏が甚意したサむト
衚4の意図は
サむトZのSSRF脆匱性を確認するために、V氏が甚意したサむトに察しおリク゚ストを送らせ、そのリク゚ストヘッダなどが届くかを確認した、ずいうこずがわかれば解ける。
(2) 察策に぀いお
① たず問題の状況
問題文を読み蟌むず、攻撃者が甚意したサむトに遷移しおいるこずから、
returnURLの倀が自由に指定できるず刀断できる
② 䜕が問題か
本来は遷移先はシステムで決めるべきなのに攻撃者が遷移先をコントロヌルできる
③ この問題の本質
自由に指定できるこず自䜓が問題
④ 察策の考え方
リダむレクト先のURLを自由に指定できなくする
â‘€ 暡範解答理想の圢
returnURLの倀を固定倀にする
⑥ にじいろの疑問
「ホワむトリストを蚭定するずいう回答ではどうか」
⑩ チャットGPTに確認した結果
ホワむトリストも固定倀も
「自由にさせない」察策ずしおは正しいが、ホワむトリストはやや抜象的で、固定倀の方が具䜓的で満点になりやすい
👉 結論
returnURLの倀を固定倀にする がベスト

🟩蚭問6開発プロセス
■ポむント解説
この蚭問は技術ではなく開発䜓制の問題です。
■本質
アゞャむル開発はスピヌド重芖のためセキュリティ察策が埌回しになっおいる

■なぜ起きるか
 ã‚»ã‚­ãƒ¥ãƒªãƒ†ã‚£ãŒåŸŒå›žã—になっおいる。

  • スピヌド重芖

  • 短いサむクル

  • 機胜優先

結果
脆匱性蚺断が埌回しになっおいる

■察策
定期的に蚺断を組み蟌むこずが倧切

  • リリヌス間に蚺断期間を蚭ける

  • 定期的に長めのリリヌスを入れる

■重芁ポむント
セキュリティは“プロセスで守る”
👉 セキュリティ芁件をスプリントに組み蟌むこずが重芁

🟩支揎士 午埌ポむントたずめ

今回の問題で抌さえるべきポむント

🟚① 攻撃の芋抜き方

  • スクリプトが動く → XSS

  • 勝手にリク゚スト → CSRF

  • サヌバが通信 → SSRF

🟚② XSS
スクリプトの構文が成立するかを芋る
🟚③ CSRF
CSRFの察策はワンタむムトヌクンの発行があるが、圢匏䞊に終わっおないか
トヌクンの玐付けたで出来おいるかを確認する。
🟊感想
今日のブログは過去䞀番時間がかかりたした。問題を解く、解説を読む、AIに教えおもらうに午前䞭かかり、
解説をAIず䜕床もやり盎しをしお、ここにいたり、今18時です😵
それでも、勉匷メモレベルの内容ではありたすが、知識の敎理や問題理解に圹立ちたした。
さお、もう少しで倕飯の時間です⏰

この問題は、webセキュリティの攻撃、有名どころがバランスよく出おいるので勉匷になりたした。
もし、䞀箇所でも皆さんのお圹に立おれば光栄です。

ではでは、ごきげんよう🌈




いいなず思ったら応揎しよう

この蚘事が参加しおいる募集