やーまんぶろぐ

気が向いた時にだけ書くブログ

2017/10/07 脆弱性診断 初心者ハンズオントレーニング 参加レポート

今さらですが、脆弱性診断 初心者ハンズオントレーニングの参加レポートです。
pentest-web.connpass.com

XSS, SQLインジェクション 脆弱性、アクセス制御系の説明の後にBurpSuiteを使って実際に脆弱性がないかを診断していくハンズオンを実施しました。

OS, ミドルウェア脆弱性診断は機械的に実施することが多いが、アプリケーションの脆弱性診断はアプリの特性を理解する必要があるので、人がやるのが有効とのことでした。