200 OK
400 Bad Request
403 Not Allowed
etc.
404 Not Found
500 Internal Server Error
無視している?悪用成功した?
ナイスブロック!
ナイスブロック?それともDB まで行った?
例外処理に失敗した?
攻撃文字列にどのレスポンスを返す?
受信者目線での「攻撃」は送信者目線では、
スキャニングである場合が大半 https://attack.mitre.org/techniques/T1595/
Slide 14
Slide 14 text
攻撃文字列にどこでレスポンスを返す?
WAF
Multiplexer
Validator
Business Logic
403 Not Allowed
404 Not Found
DB
400/422 ..
500 Internal Server Error
404 Not Found
ナイスブロック!
ナイスブロック!
ナイスブロック!
ミドルウェアを理解して使えていますか?
WAF
Multiplexer
Validator
Business Logic
403 Not Allowed
404 Not Found
怖いねー
DB
400/422 ..
500 Internal Server Error
404 Not Found 怖いねー
ナイスブロック!
ナイスブロック!
ナイスブロック!
ミドルウェアが脆弱性を含んでいたり、
脆弱な設定にしていたり