Upgrade to Pro — share decks privately, control downloads, hide ads and more …

脆弱なアプリケーション_DVWA_でAWS_WAFの動きを確かめてみた.pdf

 脆弱なアプリケーション_DVWA_でAWS_WAFの動きを確かめてみた.pdf

Satoshi Kaneyasu

September 16, 2023
Tweet

More Decks by Satoshi Kaneyasu

Other Decks in Technology

Transcript

  1. 5 使⽤ツールの説明 • DVWA • Damn Vulnerable Web Application •

    古くからあるセキュリティ教育などのために設計されたOSSのWEBアプリ • https://github.com/digininja/DVWA • OWASP ZAP • OWASPが開発している脆弱性診断ツール • ⼿動と⾃動(コマンド実⾏)の両⽅のセキュリティテストをサポート • https://www.zaproxy.org/
  2. 11 OWASP ZAPを使った脆弱性診断 • Baseline Scan • 数分で完了し、負荷も低い、データの更新もしない • CI/CDパイプラインに組み込むのに適している

    • Full Scan • 深く診断する • XSS、SQLインジェクションなども診断する • 深い脆弱性をブロックするか︖を⾒たいので、こちらで検証
  3. 14 OWASP ZAPを使った所感 • Baseline Scan • AWS CodePipelineに⼊れて、CI/CDに組み込めそう •

    通信内容のみで判断しており、これだけでは不安 • Full Scan • 深く診断するが、⻑時間かかる、終了時間の予測が難しい • 実⾏のために数⽇間のスケジュール確保が必要 • データを実際に更新しまうので、専⽤の環境が必要