実践的なワークフロー
Webアプリを最初から最後までテストします
「実践的なワークフロー」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
全体を組み立てる
これでBurpの各ツールについて理解できました。このレッスンでは、それらを連携させ、Webアプリケーションをテストする現実的なエンドツーエンドのワークフローを構築します。
再現可能なワークフローによって、徹底したテストを行い、見落としを防げます。
ステップ1:スコープの定義
何かに触れる前に、ルール・オブ・エンゲージメントに従って対象スコープを設定します。これにより、すべてのツールを対象内に集中させ、適法にテストできます。
Burp全体で「in-scope only」フィルターを有効にしてください。
Target -> Scope
Include: https://shop.example.com
Exclude: payment.partner.comステップ2:アプリケーションのマッピング
組み込みブラウザーを使い、プロキシ経由でアプリケーション全体を閲覧します。クリックするたびに、BurpがURLとパラメーターのサイトマップを構築します。
ログインし、すべての機能を使い、すべてのフォームを送信して、マップを完全なものにしてください。
ステップ3:HTTP履歴の確認
HTTP履歴を調べ、興味深いリクエストを探します。ID、トークン、ファイルアップロード、管理者用パスなどを含むリクエストが対象です。
これらが、より深い手動テストを行う候補になります。
Interesting patterns:
/api/order?id=1042
/admin/users
POST /upload
Authorization: Bearer ...ステップ4:自動スキャン
対象内のサイトマップに対してScannerの監査を開始し、手動テストを続けながら明らかな問題を見つけます。
自動化をバックグラウンドで実行し、自分はロジックの検証に集中してください。
ステップ5:アクセス制御のテスト
リソースIDを含むリクエストをRepeaterに送り、IDを別のユーザーのものに変更します。そのユーザーのデータを取得できた場合は、IDORです。
Autorize拡張機能を使うと、セッション全体に対してこれを自動化できます。
GET /api/order?id=1042 (your order)
-> change to id=1043
-> 200 with another user's order = IDORステップ6:入力値のファジング
有望なパラメーターをIntruderに送り、インジェクションペイロードでファジングして、SQLi、XSS、コマンドインジェクションの可能性を調べます。
エラーレスポンスやペイロードが反映されたレスポンスがないか、結果を確認してください。
Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch: 500 errors, reflectionsステップ7:認証のテスト
ログインとセッションのロジックを調べます。弱いパスワード、レート制限の欠如、予測可能なトークン、セッション固定などが対象です。
Intruderで認証情報をブルートフォースし、Repeaterでトークンの発行方法と再利用方法を調べます。
ステップ8:すべての検出結果を検証
候補となる検出結果をRepeaterでそれぞれ再現します。問題を確認し、リクエストとレスポンスの証拠を保存して、重大度を設定します。
誤検知はメモに入る前に除外してください。
ステップ9:証拠の収集
確認済みの検出結果ごとに、正確なリクエストとレスポンスを保存し、影響が視覚的に現れる場合はスクリーンショットも保存します。
実際の顧客データが含まれている場合は、すぐに匿名化してください。
Save per finding:
- raw request
- raw response (redacted)
- screenshot (if visual)
- CVSS vectorステップ10:レポート作成
検証済みの検出結果を、前に学んだレポート構成、つまりエグゼクティブサマリー、リスク一覧、詳細な検出結果、修正方法にまとめます。
Burpのワークフローは素材を生み出し、明確な文章がそれを価値に変えます。
理解度チェック
ワークフローについての理解度を確認します。
まとめ
Burpを使ったエンドツーエンドのワークフローを学びました。
- スコープを定義し、プロキシ経由でアプリケーションをマッピングします。
- HTTP履歴を確認し、Scannerでスキャンします。
- アクセス制御にはRepeater、ファジングと認証にはIntruderを使います。
- すべての検出結果を検証し、匿名化した証拠を収集します。
- 検証済みの検出結果を構造化されたレポートにまとめます。
Burp Suite Masteryコースを修了しました。
よくある質問
「実践的なワークフロー」レッスンは無料ですか?
はい。「実践的なワークフロー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「実践的なワークフロー」で何を学びますか?
Webアプリを最初から最後までテストします ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「実践的なワークフロー」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。