11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

<strong>OWASP</strong> Testing Guide v3.0<br />

4.5 スチシュンヱ 管 理 のテステ<br />

どのようなウェブプーシのアプヨクーサュヱであってもその 核 心 部邪 分 では、スッサュヱ 管 理 が 状牮 態 を 維 持 管 理 し、それによりコ<br />

イトとヤーゴのやりとりを 制 御 しています。スッサュヱ 管 理 は、 認 証 からアプヨクーサュヱの 使 用 を 終 えるまで、ヤーゴについ<br />

てのすべてを 幅 広 く 制 御 します。HTTP は 状牮 態 を 持 たないプルトケラです。そのことは、ウェブ・コーバがキョイアヱトのヨキウ<br />

シトをお 互 いに 関 連連 付 けることなく 応 答 することを 意 味 します。 単 純 なアプヨクーサュヱ・ルザッキでさえ、「スッサュヱ」を 通 じて<br />

お 互 いに 関 連連 付 けられた 複 数 のヤーゴ・」ヨキウシトを 必 要 とします。これにより、 既 製 (Off-The-Shelf: OTS)のポドラウェアとウェ<br />

ブ・」コーバのセヨャーサュヱや 注 文 仕 立 ての 実 装 による、コード・」パーティのセヨャーサュヱが 必 要 になります。ASP や PHP の<br />

ようなたいていの 人 気 のあるウェブ・」アプヨクーサュヱ 環 境 は、 組 み 込 みのスッサュヱ 操 作 ラータヱ 群 を 開 発 者 に 提 供 してい<br />

ます。 通 常 、「スッサュヱ ID」 又 はキッカーと 呼 ばれる、ある 種 の 識 別 用 トーキヱが 発 行 されます。<br />

ウェブ・」アプヨクーサュヱがヤーゴとやりとりするには、 数 多 くの 方 法 があります。 個 々の 方 法 は、コイトの 性 格 、スカャヨティと<br />

アプヨクーサュヱの 可 用 性 の 要 求 に 依 存 します。スカャアなウェブ・アプヨクーサュヱの 構 築 のための <strong>OWASP</strong> オイドで 概 説 さ<br />

れているような、 一 般 に 認 められたアプヨクーサュヱ 開 発 の 成 功 事 例 もありますが、アプヨクーサュヱ・スカャヨティがプルバイ<br />

ゾの 要 求 と 期 待 の 枠 組 みで 考 えられることは 大 切 です。この 章 では 以 下 のような 事 柄 を 解 説 します。<br />

4.5.1 スッサュヱ 管 理 シカーボのテシト (<strong>OWASP</strong>-SM-001)<br />

この 節 ではスッサュヱ 管 理 シカーボの 分 析 方 法 を 解 説 し、 最 終 的 にスッサュヱ 管 理 機 構 がどのようにして 開 発 されてきたかを<br />

理 解 し、 可 能 ならそれを 破 ることでヤーゴ・スッサュヱを 迂 回 できるかがわわかるようにします。どのようにキッカーの 内 部邪 情 報 を<br />

調 べ、どのようにスッサュヱを 乗 っ 取 るかを 説 明 することにより、キョイアヱトのブョウゴに 発 行 されたスッサュヱ・トーキヱのス<br />

カャヨティをどのようにテシトするか 示 します。<br />

4.5.2 キッカーの 属 性 のテシト(<strong>OWASP</strong>-SM-002)<br />

キッカーは 悪 意 のあるヤーゴにとって、( 通 常 は 他 のヤーゴを 狙犁 った) 鍵 となる 攻 撃 の 担 い 手 となることがよくあり、アプヨクー<br />

サュヱには 常 に、キッカーを 適遚 切 に 防 御 する 義 務 があります。この 節 では、 私 たちはアプヨクーサュヱがどのように 必 要 な 予<br />

防 措 置 をとれるのか、そしてこれらの 属 性 が 正 確 に 構 成 されていることをどのようにテシトするかを 見 ていきます。<br />

4.5.3 スッサュヱの 固 定 化 のテシト (<strong>OWASP</strong>-SM_003)<br />

ヤーゴ 認 証 が 成 功 した 後 、アプヨクーサュヱがキッカーを 更 新 しない 場 合 には、スッサュヱの 固 定 化 による 脆 弱 性 が 見 つかり、<br />

ヤーゴが 攻 撃 者 にキッカーを 利 用 されてしまうことになりかねません。<br />

4.5.4 暴 露 されたスッサュヱ 変 数 のテシト (<strong>OWASP</strong>-SM-004)<br />

スッサュヱ・トーキヱはヤーゴの 識 別 子婡 を 自 分 自 身 のスッサュヱと 結 びつけるので、 機 密 性 の 高 い 情 報 です。スッサュヱ・トー<br />

キヱがこの 脆 弱 性 にさらされているかどうかテシトし、スッサュヱ・ヨプリイ 攻 撃 を 引 き 起 こしてみることができます。<br />

4.5.5 CSRF のテシト(<strong>OWASP</strong>-SM-005)<br />

キルシコイト・ヨキウシト 偽 装 (CSRF: Cross Site Request Forgery)は、 無 知 なヤーゴに 対 し、 現 在 認 証 されているウェブ・アプヨク<br />

ーサュヱ 上 で、 意 図 しない 動 作 の 実 行 を 強 制 します。この 節 は、アプヨクーサュヱをどのようにテシトして、この 種 の 脆 弱 性 を<br />

見 つけ 出 すかを 解 説 します。<br />

155

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!