11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

<strong>OWASP</strong> Testing Guide v3.0<br />

15%<br />

50%<br />

プロススレパャー<br />

と 手 動 検 査<br />

ケーデレパャー<br />

侵 入 テステ<br />

35%<br />

ウェブアプリクーシュンヱスキメトについてのミム<br />

図 4:テステ 技 法 によるテステ 実 施 比 率<br />

多 くの 組 織 が、 自 動 化 されたウェブアプヨクーサュヱシカメナを 使 い 始妵 めました。ウェブアプヨクーサュヱシカメナは、テシト 計<br />

画 において 一 定 の 場 所 を 占 めていることは 間 遊 いありませんが、なぜ、 自 動 化 されたブョッキペッキシテシトが、 現 在 も、また、<br />

今 後 も 効 果 的 であるとは 信 じられないかについて、いくつかの 基 本 的 な 問 題 点 を 強 調 しておきたいと 考 えます。これらの 問<br />

題 点 を 強 調 することによって、ウェブアプヨクーサュヱシカメナの 使 用 を 思 いとどまらせようとしているわわけではありません。そ<br />

うではなく、ウェブアプヨクーサュヱシカメナの 限 界 が 理 解 されるべきであって、テシトの 枠 組 みが 適遚 切 に 計 画 されるべきであ<br />

ると 言 いたいのです。( 注 8<strong>OWASP</strong> は、ウェブアプヨクーサュヱシカメナのプヱタボーカヱギプョットベーマを 開 発 するために<br />

活 動 しています。' 次 の 例 で、 自 動 化 されたブョッキペッキシテシトがなぜ 効 果 的 ではないかを 示 します。<br />

例 18ボザッキパョミーソ<br />

「magic」という 変 数 名 とその 値 のヘアを 受 け 取 る、 単 純 なウェブアプヨクーサュヱを 想 像 してください。 単 純 にするために、<br />

GET のヨキウシトは、 次 のようにします8<br />

http://www.host/application?magic=value<br />

さらに 単 純 化 するために、 変 数 の 値 は、ASCII の 文 字 の a - z ( 大 文 字 、または、 小 文 字 'と、 整 数 の 0 - 7 とします。このアプ<br />

ヨクーサュヱの 設 計 者 はテシトの 際 に、 管 理 者 だけのバッキドア( 裏 口 'を 作 成 しましたが、 無 頓 着 な 立 会 人 に 発 見 されない<br />

よう、 分 かりにくくしました。 変 数 の 値 として sf8g7sfjdsurtsdieerwqredsgnfg8d (30 文 字 'を 送 信 することによって、ヤーゴはル<br />

ギイヱすることができ、アプヨクーサュヱの 全 体 の 制 御 が 可 能 な 管 理 者 用 画 面 が 表 示 されます。HTTP のヨキウシトは、こうなり<br />

ます8<br />

http://www.host/application?magic= sf8g7sfjdsurtsdieerwqredsgnfg8d<br />

29

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!