SlideShare a Scribd company logo
1 of 44
Download to read offline
19-E-3 上野 宣 株式会社トライコーダ 代表取締役 自分でできるWebアプリケーション脆弱性診断
プロフィール 上野 宣(うえの・せん) 京都市生まれ、幼少期は実家がパソコンショップ、高専でロボコンに熱中し、豊橋技科大でインターネットにハマり、奈良先端科学技術大学院大学にて山口英教授の下で情報セキュリティを専攻 EC開発ベンチャー企業で創業メンバー、東証マザーズ上場などを経験を経て、2006年6月に株式会社トライコーダを設立 株式会社トライコーダ 代表取締役 情報セキュリティ教育 ネットワークシステム/Webアプリケーション脆弱性診断 http://www.tricorder.jp/  独立行政法人情報処理推進機構(IPA)セキュリティセンター研究員 セキュリティ&プログラミングキャンプ講師 情報セキュリティ専門誌 ScanNetSecurity編集長 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 2 sen_u
著書、連載など 今夜わかるTCP/IP 今夜わかるHTTP 今夜わかるメールプロトコル SMTP/POP3/IMAP4 ネットでライフハック―仕事をらくらく片付ける超便利!ウェブツール 平成22年度情報セキュリティスペシャリスト 試験によくでる午前・午後問題集、 ハッカーになるための必読書103選 アクセス探偵IHARA―エンターテイメント情報セキュリティコミック 実践企業情報ネットワークの保護管理 セキュリティの意識を具現化するためのガイドライン @IT、HackerJapanなどで連載中 著書、連載、その他多数 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 3
Webアプリケーション脆弱性診断とは Copyright©2010 Tricorder Co.Ltd. All rights reserved. 4
脆弱性診断とは 脆弱性診断 対象となるWebアプリケーションに対して、攻撃者視点からセキュリティ上の問題を発見し報告 セキュリティテスト ペネトレーションテストとの違い さまざまな手を尽くして管理者権限を奪いに行くのがペネトレーションテスト 脆弱性診断はテストケースに基づくテスト どちらも多くは専門業者に委託している もしくは脆弱性スキャナーによる診断 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 5
自分(自社)でできない理由 テスト方法がわからない テスト仕様書を作れない どこを診断して良いかわからない 脆弱性判定の基準が判らない 診断結果報告書の書き方が判らない 自社の診断を信用してもらえない Copyright©2010 Tricorder Co.Ltd. All rights reserved. 6
診断の基準 どのようなテストをすればよいか? Copyright©2010 Tricorder Co.Ltd. All rights reserved. 7
LASDEC『ウェブ健康診断』の診断仕様を活用 財団法人地方自治情報センター( LASDEC ) 地方公共団体の情報セキュリティ対策などを支援 ウェブ健康診断 精密検査ではなく定期健康診断 定型化されているため低価格での実施が可能 診断仕様が公開されている 診断仕様は有識者が検討し定めたもの 企業などがそのまま採用しても申し分のない内容 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 8 http://www.lasdec.nippon-net.ne.jp/cms/12,1284.html
Copyright©2010 Tricorder Co.Ltd. All rights reserved. 9 http://www.lasdec.nippon-net.ne.jp/cms/12,1284.html
診断仕様の内容 診断対象脆弱性(診断項目) 危険度基準 総合判定基準 診断時に利用する診断項目毎の検出パターン(目安) 脆弱性有無の判定基準 診断対象画面(機能)とその定義 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 10
診断項目 SQLインジェクション クロスサイトスクリプティング(XSS) クロスサイト・リクエスト・フォージェリ(CSRF) OSコマンドインジェクション ディレクトリ・リスティング メールヘッダインジェクション パストラバーサル 意図しないリダイレクト HTTPヘッダインジェクション 認証 セッション管理の不備 アクセス制御の不備、欠落 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 11 選定理由:危険性が高く、検出数が多く 最近問題となるケースが多いもの
危険度の判定 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 12
危険度 危険度:高 被害者ユーザの関与がなくても攻撃者が直接アプリケーションに対して攻撃可能である能動的な脆弱性。 攻撃を受けると、大量の情報漏洩や改ざんの被害を生じる可能性がある。 危険度:中 攻撃成功には被害者ユーザの関与(攻撃者の罠のリンクをクリックする等)が必要である受動的な脆弱性。 もしくは、能動的な脆弱性であっても大量の情報漏洩や改竄にはつながりにくいもの。 危険度:低 攻撃成功の確率が低い、もしくは攻撃が成功しても被害が軽微であると考えられる脆弱性。ただし被害に遭う可能性はゼロではない。 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 13
総合判定基準 要治療・精密検査 危険度が「高」「中」の脆弱性を検出 差し支えない 危険度が「低」の脆弱性のみ発見 異常は発見されなかった 今回の診断で脆弱性が発見されなかった ただし、診断方法が限定されているので「安全である」ことと同義ではない Copyright©2010 Tricorder Co.Ltd. All rights reserved. 14
診断に利用する検出パターンと利用基準 ウェブ健康診断の仕様書には脆弱性ごとに診断方法が記載されている 検出パターン 脆弱性有無の判定基準 備考 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 15
SQLインジェクション 1 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 16
クロスサイト・スクリプティング(XSS) 1 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 17
ディレクトリ・リスティング 1 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 18
認証 1 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 19
セッション管理の不備 1 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 20
Copyright©2010 Tricorder Co.Ltd. All rights reserved. 21
Copyright©2010 Tricorder Co.Ltd. All rights reserved. 22
Copyright©2010 Tricorder Co.Ltd. All rights reserved. 23
Copyright©2010 Tricorder Co.Ltd. All rights reserved. 24
Copyright©2010 Tricorder Co.Ltd. All rights reserved. 25
診断の実施 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 26
診断手順 診断対象リストの作成 仕様に沿って診断開始 レポート作成 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 27
診断対象リストの作成 全画面の診断ではない 診断対象となる画面(機能)を限定 最低限実施する診断項目を設定 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 28
診断対象画面 ログイン ログアウト DBアクセス 入力内容確認 エラー ファイル名 Cookie発行 リダイレクト パスワード変更 DB更新 メール送信 アクセス制御あり Copyright©2010 Tricorder Co.Ltd. All rights reserved. 29
最低限実施する診断項目(1) Copyright©2010 Tricorder Co.Ltd. All rights reserved. 30
最低限実施する診断項目(2) Copyright©2010 Tricorder Co.Ltd. All rights reserved. 31
仕様に沿って診断開始 インジェクション系 パラメーターに値を渡してGET/POSTする SQLインジェクション、クロスサイトスクリプティング(XSS) クロスサイト・リクエスト・フォージェリ(CSRF) OSコマンドインジェクション、メールヘッダインジェクション パストラバーサル、意図しないリダイレクト HTTPヘッダインジェクション それ以外 診断仕様に従って内容を確認したり、値を変更する ディレクトリ・リスティング セッション管理の不備 認証 アクセス制御の不備、欠落 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 32
インジェクション系の診断には補助ツールを使用 ブラウザ単体でも可能だが、インジェクション系は補助ツールを使うと効率がよい hiddenタグやHTTPヘッダーへの入力 繰り返し値を入力するなど Proxy系補助ツールがオススメ Burp Suite http://portswigger.net/suite/  WebScarab http://www.owasp.org/index.php/Category:OWASP_WebScarab_Project  Copyright©2010 Tricorder Co.Ltd. All rights reserved. 33
Proxy系補助ツール Copyright©2010 Tricorder Co.Ltd. All rights reserved. 34 Browser http://........ ショッピングサイト Webサーバー Proxy系補助ツール Webブラウザ
Burp Suite Copyright©2010 Tricorder Co.Ltd. All rights reserved. 35
練習台にはやられWebアプリケーション Copyright©2010 Tricorder Co.Ltd. All rights reserved. 36 「わざと脆弱性を持たせたWebアプリ」で練習を - @IT http://www.atmarkit.co.jp/fsecurity/column/ueno/59.html
クロスサイト・スクリプティング(XSS) 1 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 37
Copyright©2010 Tricorder Co.Ltd. All rights reserved. 38
診断レポートの書き方 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 39
診断レポートの書き方 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 40
Webアプリケーション脆弱性診断後の対応 Copyright©2010 Tricorder Co.Ltd. All rights reserved. 41
安全なWebサイトを作るためには IPA『安全なWebサイトの作り方 改訂第4版』 http://www.ipa.go.jp/security/vuln/websecurity.html 発注者のためのWebシステム/Webアプリケーションセキュリティ要件書 http://www.tricorder.jp/security_requirement.html Copyright©2010 Tricorder Co.Ltd. All rights reserved. 42
Copyright©2010 Tricorder Co.Ltd. All rights reserved. 43
実践講座もあります セキュリティ人材育成セミナー~ Webアプリケーション診断編 ~ 3月29日(月)、30日(火) 主催:サイバーディフェンス研究所http://www.cyberdefense.jp/ Copyright©2010 Tricorder Co.Ltd. All rights reserved. 44

More Related Content

What's hot

フリーでできるセキュリティWeb編(SQLMあpを楽しもう)
フリーでできるセキュリティWeb編(SQLMあpを楽しもう)フリーでできるセキュリティWeb編(SQLMあpを楽しもう)
フリーでできるセキュリティWeb編(SQLMあpを楽しもう)abend_cve_9999_0001
 
マイクロサービスにおけるテスト自動化 with Karate
マイクロサービスにおけるテスト自動化 with Karateマイクロサービスにおけるテスト自動化 with Karate
マイクロサービスにおけるテスト自動化 with KarateTakanori Suzuki
 
ウェブアプリケーションセキュリティ超入門
ウェブアプリケーションセキュリティ超入門ウェブアプリケーションセキュリティ超入門
ウェブアプリケーションセキュリティ超入門Hiroshi Tokumaru
 
テスト計画の立て方 WACATE2019 夏
テスト計画の立て方 WACATE2019 夏テスト計画の立て方 WACATE2019 夏
テスト計画の立て方 WACATE2019 夏Naoki Nakano
 
最近のやられアプリを試してみた
最近のやられアプリを試してみた最近のやられアプリを試してみた
最近のやられアプリを試してみたzaki4649
 
PowerApps 初心者の館?
PowerApps 初心者の館?PowerApps 初心者の館?
PowerApps 初心者の館?Teruchika Yamada
 
心理的安全性の構造 デブサミ2019夏 structure of psychological safety
心理的安全性の構造 デブサミ2019夏 structure of psychological safety心理的安全性の構造 デブサミ2019夏 structure of psychological safety
心理的安全性の構造 デブサミ2019夏 structure of psychological safetyTokoroten Nakayama
 
SharePoint Online 外部共有を考える
SharePoint Online 外部共有を考えるSharePoint Online 外部共有を考える
SharePoint Online 外部共有を考えるTeruchika Yamada
 
車載ソフトウェアの品質保証のこれから
車載ソフトウェアの品質保証のこれから車載ソフトウェアの品質保証のこれから
車載ソフトウェアの品質保証のこれからYasuharu Nishi
 
文字コードに起因する脆弱性とその対策(増補版)
文字コードに起因する脆弱性とその対策(増補版)文字コードに起因する脆弱性とその対策(増補版)
文字コードに起因する脆弱性とその対策(増補版)Hiroshi Tokumaru
 
とある診断員とAWS
とある診断員とAWSとある診断員とAWS
とある診断員とAWSzaki4649
 
Security-JAWS #21 Well-ArchitectedなIAMポリシーに挑戦する(改) 〜最小権限の原則を実装ってどゆこと?〜
Security-JAWS #21 Well-ArchitectedなIAMポリシーに挑戦する(改) 〜最小権限の原則を実装ってどゆこと?〜Security-JAWS #21 Well-ArchitectedなIAMポリシーに挑戦する(改) 〜最小権限の原則を実装ってどゆこと?〜
Security-JAWS #21 Well-ArchitectedなIAMポリシーに挑戦する(改) 〜最小権限の原則を実装ってどゆこと?〜Takamasa Ohtake
 
インフラエンジニアの綺麗で優しい手順書の書き方
インフラエンジニアの綺麗で優しい手順書の書き方インフラエンジニアの綺麗で優しい手順書の書き方
インフラエンジニアの綺麗で優しい手順書の書き方Shohei Koyama
 
脆弱性検査ツールってどうよ
脆弱性検査ツールってどうよ脆弱性検査ツールってどうよ
脆弱性検査ツールってどうよMasakazu Ikeda
 
5G時代のアプリケーション開発とは - 5G+MECを活用した低遅延アプリの実現へ
5G時代のアプリケーション開発とは - 5G+MECを活用した低遅延アプリの実現へ5G時代のアプリケーション開発とは - 5G+MECを活用した低遅延アプリの実現へ
5G時代のアプリケーション開発とは - 5G+MECを活用した低遅延アプリの実現へVirtualTech Japan Inc.
 
ハードコア デバッギング : サポート直伝!運用中 Windows アプリケーション バグバスター!!
ハードコア デバッギング : サポート直伝!運用中 Windows アプリケーション バグバスター!!ハードコア デバッギング : サポート直伝!運用中 Windows アプリケーション バグバスター!!
ハードコア デバッギング : サポート直伝!運用中 Windows アプリケーション バグバスター!!TAKUYA OHTA
 
デプロイメントパイプラインって何?
デプロイメントパイプラインって何?デプロイメントパイプラインって何?
デプロイメントパイプラインって何?ke-m kamekoopa
 
チケット駆動開発の解説~タスク管理からプロセス改善へ
チケット駆動開発の解説~タスク管理からプロセス改善へチケット駆動開発の解説~タスク管理からプロセス改善へ
チケット駆動開発の解説~タスク管理からプロセス改善へakipii Oga
 
徳丸本ができるまで
徳丸本ができるまで徳丸本ができるまで
徳丸本ができるまでHiroshi Tokumaru
 

What's hot (20)

フリーでできるセキュリティWeb編(SQLMあpを楽しもう)
フリーでできるセキュリティWeb編(SQLMあpを楽しもう)フリーでできるセキュリティWeb編(SQLMあpを楽しもう)
フリーでできるセキュリティWeb編(SQLMあpを楽しもう)
 
マイクロサービスにおけるテスト自動化 with Karate
マイクロサービスにおけるテスト自動化 with Karateマイクロサービスにおけるテスト自動化 with Karate
マイクロサービスにおけるテスト自動化 with Karate
 
ウェブアプリケーションセキュリティ超入門
ウェブアプリケーションセキュリティ超入門ウェブアプリケーションセキュリティ超入門
ウェブアプリケーションセキュリティ超入門
 
テスト計画の立て方 WACATE2019 夏
テスト計画の立て方 WACATE2019 夏テスト計画の立て方 WACATE2019 夏
テスト計画の立て方 WACATE2019 夏
 
BERTによる文書系AIの取り組みと、Azureを用いたテーブルデータの説明性実現!
BERTによる文書系AIの取り組みと、Azureを用いたテーブルデータの説明性実現!BERTによる文書系AIの取り組みと、Azureを用いたテーブルデータの説明性実現!
BERTによる文書系AIの取り組みと、Azureを用いたテーブルデータの説明性実現!
 
最近のやられアプリを試してみた
最近のやられアプリを試してみた最近のやられアプリを試してみた
最近のやられアプリを試してみた
 
PowerApps 初心者の館?
PowerApps 初心者の館?PowerApps 初心者の館?
PowerApps 初心者の館?
 
心理的安全性の構造 デブサミ2019夏 structure of psychological safety
心理的安全性の構造 デブサミ2019夏 structure of psychological safety心理的安全性の構造 デブサミ2019夏 structure of psychological safety
心理的安全性の構造 デブサミ2019夏 structure of psychological safety
 
SharePoint Online 外部共有を考える
SharePoint Online 外部共有を考えるSharePoint Online 外部共有を考える
SharePoint Online 外部共有を考える
 
車載ソフトウェアの品質保証のこれから
車載ソフトウェアの品質保証のこれから車載ソフトウェアの品質保証のこれから
車載ソフトウェアの品質保証のこれから
 
文字コードに起因する脆弱性とその対策(増補版)
文字コードに起因する脆弱性とその対策(増補版)文字コードに起因する脆弱性とその対策(増補版)
文字コードに起因する脆弱性とその対策(増補版)
 
とある診断員とAWS
とある診断員とAWSとある診断員とAWS
とある診断員とAWS
 
Security-JAWS #21 Well-ArchitectedなIAMポリシーに挑戦する(改) 〜最小権限の原則を実装ってどゆこと?〜
Security-JAWS #21 Well-ArchitectedなIAMポリシーに挑戦する(改) 〜最小権限の原則を実装ってどゆこと?〜Security-JAWS #21 Well-ArchitectedなIAMポリシーに挑戦する(改) 〜最小権限の原則を実装ってどゆこと?〜
Security-JAWS #21 Well-ArchitectedなIAMポリシーに挑戦する(改) 〜最小権限の原則を実装ってどゆこと?〜
 
インフラエンジニアの綺麗で優しい手順書の書き方
インフラエンジニアの綺麗で優しい手順書の書き方インフラエンジニアの綺麗で優しい手順書の書き方
インフラエンジニアの綺麗で優しい手順書の書き方
 
脆弱性検査ツールってどうよ
脆弱性検査ツールってどうよ脆弱性検査ツールってどうよ
脆弱性検査ツールってどうよ
 
5G時代のアプリケーション開発とは - 5G+MECを活用した低遅延アプリの実現へ
5G時代のアプリケーション開発とは - 5G+MECを活用した低遅延アプリの実現へ5G時代のアプリケーション開発とは - 5G+MECを活用した低遅延アプリの実現へ
5G時代のアプリケーション開発とは - 5G+MECを活用した低遅延アプリの実現へ
 
ハードコア デバッギング : サポート直伝!運用中 Windows アプリケーション バグバスター!!
ハードコア デバッギング : サポート直伝!運用中 Windows アプリケーション バグバスター!!ハードコア デバッギング : サポート直伝!運用中 Windows アプリケーション バグバスター!!
ハードコア デバッギング : サポート直伝!運用中 Windows アプリケーション バグバスター!!
 
デプロイメントパイプラインって何?
デプロイメントパイプラインって何?デプロイメントパイプラインって何?
デプロイメントパイプラインって何?
 
チケット駆動開発の解説~タスク管理からプロセス改善へ
チケット駆動開発の解説~タスク管理からプロセス改善へチケット駆動開発の解説~タスク管理からプロセス改善へ
チケット駆動開発の解説~タスク管理からプロセス改善へ
 
徳丸本ができるまで
徳丸本ができるまで徳丸本ができるまで
徳丸本ができるまで
 

Viewers also liked

Ipsj77フォレンジック研究動向
Ipsj77フォレンジック研究動向Ipsj77フォレンジック研究動向
Ipsj77フォレンジック研究動向UEHARA, Tetsutaro
 
SECCON CTF セキュリティ競技会コンテスト開催について
SECCON CTF セキュリティ競技会コンテスト開催についてSECCON CTF セキュリティ競技会コンテスト開催について
SECCON CTF セキュリティ競技会コンテスト開催についてtakesako
 
Management for Security Life Cycle (日本語版)
Management for Security Life Cycle (日本語版)Management for Security Life Cycle (日本語版)
Management for Security Life Cycle (日本語版)Akitsugu Ito
 
徳丸本に載っていないWebアプリケーションセキュリティ
徳丸本に載っていないWebアプリケーションセキュリティ徳丸本に載っていないWebアプリケーションセキュリティ
徳丸本に載っていないWebアプリケーションセキュリティHiroshi Tokumaru
 
Metasploitでペネトレーションテスト
MetasploitでペネトレーションテストMetasploitでペネトレーションテスト
Metasploitでペネトレーションテストsuper_a1ice
 
[CEDEC2017] LINEゲームのセキュリティ診断手法
[CEDEC2017] LINEゲームのセキュリティ診断手法[CEDEC2017] LINEゲームのセキュリティ診断手法
[CEDEC2017] LINEゲームのセキュリティ診断手法LINE Corporation
 
初心者向けインターネットの仕組みと8/25の障害についての説明
初心者向けインターネットの仕組みと8/25の障害についての説明初心者向けインターネットの仕組みと8/25の障害についての説明
初心者向けインターネットの仕組みと8/25の障害についての説明Ken SASAKI
 
osc2016do ひげで学ぶWebアプリケーションに潜むリスク
osc2016do ひげで学ぶWebアプリケーションに潜むリスクosc2016do ひげで学ぶWebアプリケーションに潜むリスク
osc2016do ひげで学ぶWebアプリケーションに潜むリスクIerae Security
 
ノリとその場の勢いでPocを作った話
ノリとその場の勢いでPocを作った話ノリとその場の勢いでPocを作った話
ノリとその場の勢いでPocを作った話zaki4649
 
CpawCTF 勉強会 Network
CpawCTF 勉強会 NetworkCpawCTF 勉強会 Network
CpawCTF 勉強会 NetworkTakaaki Hoyo
 
SSL/TLSの基礎と最新動向
SSL/TLSの基礎と最新動向SSL/TLSの基礎と最新動向
SSL/TLSの基礎と最新動向shigeki_ohtsu
 
離れた場所でも最高のチームワークを実現する方法 ーサイボウズ開発チームのリモートワーク事例ー
離れた場所でも最高のチームワークを実現する方法 ーサイボウズ開発チームのリモートワーク事例ー離れた場所でも最高のチームワークを実現する方法 ーサイボウズ開発チームのリモートワーク事例ー
離れた場所でも最高のチームワークを実現する方法 ーサイボウズ開発チームのリモートワーク事例ーTeppei Sato
 
あなたの開発チームには、チームワークがあふれていますか?
 あなたの開発チームには、チームワークがあふれていますか? あなたの開発チームには、チームワークがあふれていますか?
あなたの開発チームには、チームワークがあふれていますか?Yusuke Amano
 

Viewers also liked (17)

Ipsj77フォレンジック研究動向
Ipsj77フォレンジック研究動向Ipsj77フォレンジック研究動向
Ipsj77フォレンジック研究動向
 
SECCON CTF セキュリティ競技会コンテスト開催について
SECCON CTF セキュリティ競技会コンテスト開催についてSECCON CTF セキュリティ競技会コンテスト開催について
SECCON CTF セキュリティ競技会コンテスト開催について
 
Management for Security Life Cycle (日本語版)
Management for Security Life Cycle (日本語版)Management for Security Life Cycle (日本語版)
Management for Security Life Cycle (日本語版)
 
徳丸本に載っていないWebアプリケーションセキュリティ
徳丸本に載っていないWebアプリケーションセキュリティ徳丸本に載っていないWebアプリケーションセキュリティ
徳丸本に載っていないWebアプリケーションセキュリティ
 
Metasploitでペネトレーションテスト
MetasploitでペネトレーションテストMetasploitでペネトレーションテスト
Metasploitでペネトレーションテスト
 
[BurpSuiteJapan]HTTP基礎入門
[BurpSuiteJapan]HTTP基礎入門[BurpSuiteJapan]HTTP基礎入門
[BurpSuiteJapan]HTTP基礎入門
 
[CEDEC2017] LINEゲームのセキュリティ診断手法
[CEDEC2017] LINEゲームのセキュリティ診断手法[CEDEC2017] LINEゲームのセキュリティ診断手法
[CEDEC2017] LINEゲームのセキュリティ診断手法
 
初心者向けインターネットの仕組みと8/25の障害についての説明
初心者向けインターネットの仕組みと8/25の障害についての説明初心者向けインターネットの仕組みと8/25の障害についての説明
初心者向けインターネットの仕組みと8/25の障害についての説明
 
osc2016do ひげで学ぶWebアプリケーションに潜むリスク
osc2016do ひげで学ぶWebアプリケーションに潜むリスクosc2016do ひげで学ぶWebアプリケーションに潜むリスク
osc2016do ひげで学ぶWebアプリケーションに潜むリスク
 
[BurpSuiteJapan]Burp Suite回答編
[BurpSuiteJapan]Burp Suite回答編[BurpSuiteJapan]Burp Suite回答編
[BurpSuiteJapan]Burp Suite回答編
 
ノリとその場の勢いでPocを作った話
ノリとその場の勢いでPocを作った話ノリとその場の勢いでPocを作った話
ノリとその場の勢いでPocを作った話
 
[AVTOKYO 2017] What is red team?
[AVTOKYO 2017] What is red team?[AVTOKYO 2017] What is red team?
[AVTOKYO 2017] What is red team?
 
CpawCTF 勉強会 Network
CpawCTF 勉強会 NetworkCpawCTF 勉強会 Network
CpawCTF 勉強会 Network
 
SSL/TLSの基礎と最新動向
SSL/TLSの基礎と最新動向SSL/TLSの基礎と最新動向
SSL/TLSの基礎と最新動向
 
離れた場所でも最高のチームワークを実現する方法 ーサイボウズ開発チームのリモートワーク事例ー
離れた場所でも最高のチームワークを実現する方法 ーサイボウズ開発チームのリモートワーク事例ー離れた場所でも最高のチームワークを実現する方法 ーサイボウズ開発チームのリモートワーク事例ー
離れた場所でも最高のチームワークを実現する方法 ーサイボウズ開発チームのリモートワーク事例ー
 
Atlassian Summit US 2017 #augj
Atlassian Summit US 2017 #augjAtlassian Summit US 2017 #augj
Atlassian Summit US 2017 #augj
 
あなたの開発チームには、チームワークがあふれていますか?
 あなたの開発チームには、チームワークがあふれていますか? あなたの開発チームには、チームワークがあふれていますか?
あなたの開発チームには、チームワークがあふれていますか?
 

Similar to 自分でできるWebアプリケーション脆弱性診断 - デブサミ2010

天職の就き方 〜 ぼくらが旅に出る理由 Part 2 #ssmjp 1501
天職の就き方 〜 ぼくらが旅に出る理由 Part 2 #ssmjp 1501天職の就き方 〜 ぼくらが旅に出る理由 Part 2 #ssmjp 1501
天職の就き方 〜 ぼくらが旅に出る理由 Part 2 #ssmjp 1501Sen Ueno
 
Programming camp 共通科目オープンソース
Programming camp 共通科目オープンソースProgramming camp 共通科目オープンソース
Programming camp 共通科目オープンソースHiro Yoshioka
 
見えないから恐ろしい!標的型サイバー攻撃の脅威
見えないから恐ろしい!標的型サイバー攻撃の脅威見えないから恐ろしい!標的型サイバー攻撃の脅威
見えないから恐ろしい!標的型サイバー攻撃の脅威Shiojiri Ohhara
 
20190622講演資料_こどもの安全なインターネット利用
20190622講演資料_こどもの安全なインターネット利用20190622講演資料_こどもの安全なインターネット利用
20190622講演資料_こどもの安全なインターネット利用KentaNishino
 
近年急増のサイバー攻撃の傾向(2018/5)
近年急増のサイバー攻撃の傾向(2018/5)近年急増のサイバー攻撃の傾向(2018/5)
近年急増のサイバー攻撃の傾向(2018/5)Isaac Mathis
 
35歳限界説は迷信か!?『エンジニア採用』に年齢は関係ありますか?(@type エンジニア適職フェア)
35歳限界説は迷信か!?『エンジニア採用』に年齢は関係ありますか?(@type エンジニア適職フェア)35歳限界説は迷信か!?『エンジニア採用』に年齢は関係ありますか?(@type エンジニア適職フェア)
35歳限界説は迷信か!?『エンジニア採用』に年齢は関係ありますか?(@type エンジニア適職フェア)さくらインターネット株式会社
 
さくらの学校支援プロジェクトのご紹介&石狩市での実践事例
さくらの学校支援プロジェクトのご紹介&石狩市での実践事例さくらの学校支援プロジェクトのご紹介&石狩市での実践事例
さくらの学校支援プロジェクトのご紹介&石狩市での実践事例Asakura Megumi
 
SoftLayer上でやってみた 高速ファイル転送(Aspera)
SoftLayer上でやってみた 高速ファイル転送(Aspera)SoftLayer上でやってみた 高速ファイル転送(Aspera)
SoftLayer上でやってみた 高速ファイル転送(Aspera)nicesese
 
ICO超入門 〜構造・技術・実務〜 早稲田大学稲門会講演
ICO超入門 〜構造・技術・実務〜 早稲田大学稲門会講演ICO超入門 〜構造・技術・実務〜 早稲田大学稲門会講演
ICO超入門 〜構造・技術・実務〜 早稲田大学稲門会講演TECHFUND
 
20161206_Softlayer_Bluemix_woman_meetup
20161206_Softlayer_Bluemix_woman_meetup20161206_Softlayer_Bluemix_woman_meetup
20161206_Softlayer_Bluemix_woman_meetupSORACOM,INC
 
LIXIL ACCEKERATOR 事前セミナー | IoTプラットフォーム SORACOM
LIXIL ACCEKERATOR 事前セミナー | IoTプラットフォーム SORACOMLIXIL ACCEKERATOR 事前セミナー | IoTプラットフォーム SORACOM
LIXIL ACCEKERATOR 事前セミナー | IoTプラットフォーム SORACOMSORACOM,INC
 
EC-Councilセキュリティエンジニア養成講座 認定ネットワークディフェンダーcnd[certified network defender]のご紹介[...
EC-Councilセキュリティエンジニア養成講座 認定ネットワークディフェンダーcnd[certified network defender]のご紹介[...EC-Councilセキュリティエンジニア養成講座 認定ネットワークディフェンダーcnd[certified network defender]のご紹介[...
EC-Councilセキュリティエンジニア養成講座 認定ネットワークディフェンダーcnd[certified network defender]のご紹介[...グローバルセキュリティエキスパート株式会社(GSX)
 
2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』
2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』
2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』aitc_jp
 
凄いWordPress2018 contents.nagoya
凄いWordPress2018  contents.nagoya凄いWordPress2018  contents.nagoya
凄いWordPress2018 contents.nagoyatakashi ono
 
20190411スマホの買い方と活用
20190411スマホの買い方と活用20190411スマホの買い方と活用
20190411スマホの買い方と活用KentaNishino
 
20190322プログラミング今日いつ説明会
20190322プログラミング今日いつ説明会20190322プログラミング今日いつ説明会
20190322プログラミング今日いつ説明会KentaNishino
 
「業務システムにモバイルを!実践エンタープライズモバイル開発プロジェクト」
「業務システムにモバイルを!実践エンタープライズモバイル開発プロジェクト」 「業務システムにモバイルを!実践エンタープライズモバイル開発プロジェクト」
「業務システムにモバイルを!実践エンタープライズモバイル開発プロジェクト」 Embarcadero Technologies
 
「プログラマのためのビジネス数学入門」第5回プログラマのための数学勉強会LT
「プログラマのためのビジネス数学入門」第5回プログラマのための数学勉強会LT「プログラマのためのビジネス数学入門」第5回プログラマのための数学勉強会LT
「プログラマのためのビジネス数学入門」第5回プログラマのための数学勉強会LTToshikatsu Masui
 

Similar to 自分でできるWebアプリケーション脆弱性診断 - デブサミ2010 (20)

天職の就き方 〜 ぼくらが旅に出る理由 Part 2 #ssmjp 1501
天職の就き方 〜 ぼくらが旅に出る理由 Part 2 #ssmjp 1501天職の就き方 〜 ぼくらが旅に出る理由 Part 2 #ssmjp 1501
天職の就き方 〜 ぼくらが旅に出る理由 Part 2 #ssmjp 1501
 
Programming camp 共通科目オープンソース
Programming camp 共通科目オープンソースProgramming camp 共通科目オープンソース
Programming camp 共通科目オープンソース
 
見えないから恐ろしい!標的型サイバー攻撃の脅威
見えないから恐ろしい!標的型サイバー攻撃の脅威見えないから恐ろしい!標的型サイバー攻撃の脅威
見えないから恐ろしい!標的型サイバー攻撃の脅威
 
20190622講演資料_こどもの安全なインターネット利用
20190622講演資料_こどもの安全なインターネット利用20190622講演資料_こどもの安全なインターネット利用
20190622講演資料_こどもの安全なインターネット利用
 
近年急増のサイバー攻撃の傾向(2018/5)
近年急増のサイバー攻撃の傾向(2018/5)近年急増のサイバー攻撃の傾向(2018/5)
近年急増のサイバー攻撃の傾向(2018/5)
 
35歳限界説は迷信か!?『エンジニア採用』に年齢は関係ありますか?(@type エンジニア適職フェア)
35歳限界説は迷信か!?『エンジニア採用』に年齢は関係ありますか?(@type エンジニア適職フェア)35歳限界説は迷信か!?『エンジニア採用』に年齢は関係ありますか?(@type エンジニア適職フェア)
35歳限界説は迷信か!?『エンジニア採用』に年齢は関係ありますか?(@type エンジニア適職フェア)
 
さくらの学校支援プロジェクトのご紹介&石狩市での実践事例
さくらの学校支援プロジェクトのご紹介&石狩市での実践事例さくらの学校支援プロジェクトのご紹介&石狩市での実践事例
さくらの学校支援プロジェクトのご紹介&石狩市での実践事例
 
20160310_10_株式会社アドダイス
20160310_10_株式会社アドダイス20160310_10_株式会社アドダイス
20160310_10_株式会社アドダイス
 
SoftLayer上でやってみた 高速ファイル転送(Aspera)
SoftLayer上でやってみた 高速ファイル転送(Aspera)SoftLayer上でやってみた 高速ファイル転送(Aspera)
SoftLayer上でやってみた 高速ファイル転送(Aspera)
 
ICO超入門 〜構造・技術・実務〜 早稲田大学稲門会講演
ICO超入門 〜構造・技術・実務〜 早稲田大学稲門会講演ICO超入門 〜構造・技術・実務〜 早稲田大学稲門会講演
ICO超入門 〜構造・技術・実務〜 早稲田大学稲門会講演
 
20161206_Softlayer_Bluemix_woman_meetup
20161206_Softlayer_Bluemix_woman_meetup20161206_Softlayer_Bluemix_woman_meetup
20161206_Softlayer_Bluemix_woman_meetup
 
LIXIL ACCEKERATOR 事前セミナー | IoTプラットフォーム SORACOM
LIXIL ACCEKERATOR 事前セミナー | IoTプラットフォーム SORACOMLIXIL ACCEKERATOR 事前セミナー | IoTプラットフォーム SORACOM
LIXIL ACCEKERATOR 事前セミナー | IoTプラットフォーム SORACOM
 
EC-Councilセキュリティエンジニア養成講座 認定ネットワークディフェンダーcnd[certified network defender]のご紹介[...
EC-Councilセキュリティエンジニア養成講座 認定ネットワークディフェンダーcnd[certified network defender]のご紹介[...EC-Councilセキュリティエンジニア養成講座 認定ネットワークディフェンダーcnd[certified network defender]のご紹介[...
EC-Councilセキュリティエンジニア養成講座 認定ネットワークディフェンダーcnd[certified network defender]のご紹介[...
 
2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』
2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』
2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』
 
凄いWordPress2018 contents.nagoya
凄いWordPress2018  contents.nagoya凄いWordPress2018  contents.nagoya
凄いWordPress2018 contents.nagoya
 
20190411スマホの買い方と活用
20190411スマホの買い方と活用20190411スマホの買い方と活用
20190411スマホの買い方と活用
 
20190322プログラミング今日いつ説明会
20190322プログラミング今日いつ説明会20190322プログラミング今日いつ説明会
20190322プログラミング今日いつ説明会
 
「業務システムにモバイルを!実践エンタープライズモバイル開発プロジェクト」
「業務システムにモバイルを!実践エンタープライズモバイル開発プロジェクト」 「業務システムにモバイルを!実践エンタープライズモバイル開発プロジェクト」
「業務システムにモバイルを!実践エンタープライズモバイル開発プロジェクト」
 
Apple bu20100721
Apple bu20100721Apple bu20100721
Apple bu20100721
 
「プログラマのためのビジネス数学入門」第5回プログラマのための数学勉強会LT
「プログラマのためのビジネス数学入門」第5回プログラマのための数学勉強会LT「プログラマのためのビジネス数学入門」第5回プログラマのための数学勉強会LT
「プログラマのためのビジネス数学入門」第5回プログラマのための数学勉強会LT
 

自分でできるWebアプリケーション脆弱性診断 - デブサミ2010