11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

<strong>OWASP</strong> Testing Guide v3.0<br />

GET /members/docs/file.pdf HTTP/1.1<br />

Host: target<br />

2.コーバがそのヨセーシは 保 護 されたディリキトヨの 中 にあると 判 定 します。<br />

3. コーバが HTTP 401 Authorization Required リシホヱシを 返 します。<br />

HTTP/1.1 401 Authorization Required<br />

Date: Sat, 04 Nov 2006 12:52:40 GMT<br />

WWW-Authenticate: Basic realm="User Realm"<br />

Content-Length: 401<br />

Keep-Alive: timeout=15, max=100<br />

Connection: Keep-Alive<br />

Content-Type: text/html; charset=iso-8859-1<br />

4. キョイアヱトがヤーゴ 名 とパシワロードの 入 力 画 面 をホップアップします。<br />

5. キョイアヱトは 認 証 情 報 を 含 め HTTP ヨキウシトを 送 ります。<br />

GET /members/docs/file.pdf HTTP/1.1<br />

Host: target<br />

Authorization: Basic b3dhc3A6cGFzc3dvcmQ=<br />

6. コーバはキョイアヱトからの 情 報 と 認 証 情 報 ヨシトを 比 較 します。<br />

7. 認 証 情 報 が 正 しければ、コーバはヨキウシトされたケヱテヱツを 返 します。 認 証 が 失 敗 すれば、HTTP 401 ケードを 再 送 し<br />

ます。ヤーゴがブョウゴにおいてカメヱスラをキヨッキすれば、ウョーミッスーザが 表 示 されます。<br />

攻 撃 者 がシテップ 5 のヨキウシトを 盗 み 見 たらなら、その 文 字 列<br />

b3dhc3A6cGFzc3dvcmQ=<br />

は Base64 デケードによって 容 易 に 下 記 のように 復 元 されます。<br />

owasp:password<br />

• ミッスーザゾイザェシト 認 証<br />

ミッスーザゾイザェシト 認 証 は、 認 証 デーソを 暗 号 化 するために 一 方 向 暗 号 ハッサャアラゲヨジマ(MD5)を 使 い、ウェブコー<br />

バによってスットされ 一 度 だけ 使 わわれる「nonce」 値 を 加 え、プーサッキ 認 証 のスカャヨティを 向 上 させています。nonce 値 は、<br />

ブョウゴにおいてパシワロードのハッサャ 値 の 計 算 に 使 用 されます。ルギイヱ 名 は 平 文 で 転 送 されますが、 暗 号 ハッサャと<br />

nonce 値 によってパシワロードは 解 読 不 可 能 になり、ヨプリイ 攻 撃 を 不 可 能 にします。<br />

ヨキウシトとリシホヱシのテシト8<br />

1. ゾイザェシト 認 証 における 初 回 のリシホヱシブッゾーを 以 下 に 示 します。<br />

HTTP/1.1 401 Unauthorized<br />

WWW-Authenticate: Digest realm="OwaspSample",<br />

nonce="Ny8yLzIwMDIgMzoyNjoyNCBQTQ",<br />

opaque="0000000000000000", \<br />

stale=false,<br />

algorithm=MD5,<br />

qop="auth"<br />

131

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!