0Pricing
Cyber Security Academy · レッスン

実践的なワークフロー

Webアプリを最初から最後までテストします

「実践的なワークフロー」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

全体を組み立てる

これでBurpの各ツールについて理解できました。このレッスンでは、それらを連携させ、Webアプリケーションをテストする現実的なエンドツーエンドのワークフローを構築します。

再現可能なワークフローによって、徹底したテストを行い、見落としを防げます。

ステップ1:スコープの定義

何かに触れる前に、ルール・オブ・エンゲージメントに従って対象スコープを設定します。これにより、すべてのツールを対象内に集中させ、適法にテストできます。

Burp全体で「in-scope only」フィルターを有効にしてください。

Target -> Scope
  Include: https://shop.example.com
  Exclude: payment.partner.com

ステップ2:アプリケーションのマッピング

組み込みブラウザーを使い、プロキシ経由でアプリケーション全体を閲覧します。クリックするたびに、BurpがURLとパラメーターのサイトマップを構築します。

ログインし、すべての機能を使い、すべてのフォームを送信して、マップを完全なものにしてください。

ステップ3:HTTP履歴の確認

HTTP履歴を調べ、興味深いリクエストを探します。ID、トークン、ファイルアップロード、管理者用パスなどを含むリクエストが対象です。

これらが、より深い手動テストを行う候補になります。

Interesting patterns:
  /api/order?id=1042
  /admin/users
  POST /upload
  Authorization: Bearer ...

ステップ4:自動スキャン

対象内のサイトマップに対してScannerの監査を開始し、手動テストを続けながら明らかな問題を見つけます。

自動化をバックグラウンドで実行し、自分はロジックの検証に集中してください。

ステップ5:アクセス制御のテスト

リソースIDを含むリクエストをRepeaterに送り、IDを別のユーザーのものに変更します。そのユーザーのデータを取得できた場合は、IDORです。

Autorize拡張機能を使うと、セッション全体に対してこれを自動化できます。

GET /api/order?id=1042  (your order)
-> change to id=1043
-> 200 with another user's order = IDOR

ステップ6:入力値のファジング

有望なパラメーターをIntruderに送り、インジェクションペイロードでファジングして、SQLi、XSS、コマンドインジェクションの可能性を調べます。

エラーレスポンスやペイロードが反映されたレスポンスがないか、結果を確認してください。

Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch:    500 errors, reflections

ステップ7:認証のテスト

ログインとセッションのロジックを調べます。弱いパスワード、レート制限の欠如、予測可能なトークン、セッション固定などが対象です。

Intruderで認証情報をブルートフォースし、Repeaterでトークンの発行方法と再利用方法を調べます。

ステップ8:すべての検出結果を検証

候補となる検出結果をRepeaterでそれぞれ再現します。問題を確認し、リクエストとレスポンスの証拠を保存して、重大度を設定します。

誤検知はメモに入る前に除外してください。

ステップ9:証拠の収集

確認済みの検出結果ごとに、正確なリクエストとレスポンスを保存し、影響が視覚的に現れる場合はスクリーンショットも保存します。

実際の顧客データが含まれている場合は、すぐに匿名化してください。

Save per finding:
  - raw request
  - raw response (redacted)
  - screenshot (if visual)
  - CVSS vector

ステップ10:レポート作成

検証済みの検出結果を、前に学んだレポート構成、つまりエグゼクティブサマリー、リスク一覧、詳細な検出結果、修正方法にまとめます。

Burpのワークフローは素材を生み出し、明確な文章がそれを価値に変えます。

理解度チェック

ワークフローについての理解度を確認します。

まとめ

Burpを使ったエンドツーエンドのワークフローを学びました。

  • スコープを定義し、プロキシ経由でアプリケーションをマッピングします。
  • HTTP履歴を確認し、Scannerでスキャンします。
  • アクセス制御にはRepeater、ファジングと認証にはIntruderを使います。
  • すべての検出結果を検証し、匿名化した証拠を収集します。
  • 検証済みの検出結果を構造化されたレポートにまとめます。

Burp Suite Masteryコースを修了しました。

よくある質問

「実践的なワークフロー」レッスンは無料ですか?

はい。「実践的なワークフロー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「実践的なワークフロー」で何を学びますか?

Webアプリを最初から最後までテストします ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「実践的なワークフロー」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. プロキシとインターセプト
  2. RepeaterとIntruder
  3. Scannerと拡張機能
  4. 実践的なワークフロー
← Cyber Security Academyに戻る