11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

結 果 :<br />

認 証 に 必 要 なファイヤーウォールのバージョンを 取 得 :<br />

Error 407<br />

FW-1 at : Unauthorized to access the document.<br />

Authorization is needed for FW-1.<br />

The authentication required by FW-1 is: unknown.<br />

Reason for failure of last attempt: no user<br />

ギレアボチクステステとその 事 例<br />

テステ 項 目 :<br />

アキスシ 拒 否 するディリキトヨの 列 挙<br />

http:///<br />

結 果 :<br />

Directory Listing Denied<br />

This Virtual Directory does not allow contents to be listed.<br />

Forbidden<br />

You don’t have permission to access / on this server.<br />

参 照<br />

ホワロアテペーパー:<br />

[1] [RFC2616] Hypertext Transfer Protocol – HTTP/1.1<br />

4.3 設 定 管 理 のテステ<br />

基 盤 やネットワローキトホルザ 構 成 の 分 析 によって、 対 象 のウェブアプヨクーサュヱがより 明 確 になる 場 合 があります。セーシケ<br />

ードや 許 可 する HTTP ミセッドの 種 類 、 管 理 者 機 能 の 存 在 、 認 証 方 法 や 基 盤 関 連連 の 設 定 情 報 など、さまざまな 情 報 を 取 得<br />

することができます。<br />

4.3.1 SSL/TLS のテシト (<strong>OWASP</strong>-CM-001)<br />

SSL や TLS は、 暗 号 化 をコホートし 機 密 性 を 確 保 するためのスカャアなタメネラを 提 供 するプルトケラで、 主 に 認 証 情 報 な<br />

どを 送 信 する 際 に 用 いられます。<br />

これらのプルトケラの 導 入 するにあたってのスカャヨティ 上 の 問 題 点 を 考 慮 する 場 合 、 高 い 強 度 を 持 つ 暗 号 アラゲヨジマを<br />

導 入 し、 適遚 切 に 実 装 されているか 確 認 することが 重 要 です。<br />

4.3.2 DB ヨシナーのテシト (<strong>OWASP</strong>-CM-002)<br />

デーソプーシ 設 定 の 際 、DB 管 理 者 の 多 くは DB ヨシナーのケヱホーネヱトの 安 全 性 を 十 分 考 慮 していません。もし 手 動 ある<br />

いは 自 動 的 な 処 理 を 用 いて 不 適遚 切 な 設 定 、 精 査 をした 場 合 、ヨシナーから 構 成 の 設 定 、もしくは 稼 動 デーソプーシのイヱシ<br />

ソヱシ 情 報 に 匹 敵 するほどの 重 要 な 情 報 を 取 得 することができます。これら 明 らかにされた 情 報 は、テシト 者 にとって、 後 に<br />

説 明 しますが、より 影 響 力 の 高 いテシトのデーソとして 用 いることができる 場 合 があり、とても 役 に 立 ちます。<br />

82

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!