「4.6 セッション管理の䞍備 」に぀いお

51 views
Skip to first unread message

OK

unread,
Jun 27, 2025, 1:22:59 PMJun 27
to 「䜓系的に孊ぶ 安党なWebアプリケヌションの䜜り方」サポヌトML
埳䞞様、い぀もお䞖話になっおおりたす。

「4.6 セッション管理の䞍備 」の䞋蚘2点の怜蚌環境に぀いおなのですが、動䜜内容ずしおは同様ず思っおおりたす。
・46-020:ログむン前のセッションIDの固定化(攻撃)
・46-020:ログむン前のセッションIDの固定化(情報の盗み出し。別ブラりザで確認するず分かりやすい)

䞊蚘2点の怜蚌環境を甚意された意図ずしお、どのようなものがありたすでしょうか。

䜕卒よろしくお願い臎したす。

埳䞞浩

unread,
Jun 27, 2025, 9:01:12 PMJun 27
to wasbook...@googlegroups.com
埳䞞です。こんにちは。

曞籍の方には曞いおありたすが、被害者の操䜜ず攻撃者の操䜜をメニュヌ䞊分けたずいう意図になりたす。

2025幎6月28日(土) 2:23 OK <cs00...@gmail.com>:
--
このメヌルは Google グルヌプのグルヌプ「「䜓系的に孊ぶ 安党なWebアプリケヌションの䜜り方」サポヌトML」に登録しおいるナヌザヌに送られおいたす。
このグルヌプから退䌚し、グルヌプからのメヌルの配信を停止するには wasbook-reade...@googlegroups.com にメヌルを送信しおください。
このディスカッションを衚瀺するには、https://groups.google.com/d/msgid/wasbook-readers/15577b0a-ee46-41fc-8149-9242ae421df9n%40googlegroups.com にアクセスしおください。


--
埳䞞浩 htok...@gmail.com
Message has been deleted
Message has been deleted
Message has been deleted
Message has been deleted
Message has been deleted
Message has been deleted
Message has been deleted
Message has been deleted

OK

unread,
Jul 1, 2025, 8:28:35 AMJul 1
to 「䜓系的に孊ぶ 安党なWebアプリケヌションの䜜り方」サポヌトML
埳䞞様、い぀もお䞖話になっおおりたす。
ご回答ありがずうございたす。
「4.6 セッション管理の䞍備 」に぀いお添付にお質問させお頂けたすでしょうか。

①䞋蚘2点の違いに぀いお教えおください。
・5.ログむン前のセッションIDの固定化(正垞系)
・6.ログむン前のセッションIDの固定化(攻撃)

添付ファむルP.2533に「5」、P.3436に「6」を図解しおおりたすが、䞋蚘の関係性で合っおおりたすでしょうか。
「5」→P.2533の通り
「6」→「5」にお攻撃者が䞍正甚意したURLを利甚者にアクセスさせる。それ以倖は「5」ず同様

②
「7.ログむン前のセッションIDの固定化(情報の盗み出し)」は
利甚者がWEBサむトAにナヌザIDたたはメヌルアドレスを入力した途端に、
攻撃者が別のWEBブラりザにおWEBサむトAにアクセスするず利甚者が入力した内容に限り芋るこずができる、
怜蚌内容で合っおおりたすでしょうか。

その堎合、利甚者がWEBサむトAに入力しただけではセッション倉数に倀が代入されないず思うのですが、
セッション倉数ぞの代入はい぀実行されるのでしょうか。

質問に問題がありたしたら、䜕卒ご指摘頂ければず思いたす。
䜕卒よろしくお願い臎したす。

2025幎6月28日土曜日 10:01:12 UTC+9 埳䞞浩:
セッション管理の䞍備.pdf

OK

unread,
Jul 1, 2025, 8:28:35 AMJul 1
to 「䜓系的に孊ぶ 安党なWebアプリケヌションの䜜り方」サポヌトML
埳䞞様、い぀もお䞖話になっおおりたす。
ご回答ありがずうございたす。

「4.6 セッション管理の䞍備 」に぀いお添付にお質問させお頂けたすでしょうか。

①䞋蚘2点の違いに぀いお教えおください。
・5.ログむン前のセッションIDの固定化(正垞系)・6.ログむン前のセッションIDの固定化(攻撃)

添付ファむルP.2533に「5」、P.3436に「6」を図解しおおりたすが、䞋蚘の関係性で合っおおりたすでしょうか。
「5」→P.2533の通り
「6」→「5」にお攻撃者が䞍正甚意したURLを利甚者にアクセスさせる。それ以倖は「5」ず同様

②
7.ログむン前のセッションIDの固定化(情報の盗み出し)は、曞籍P.225の「利甚者がWEBサむトAにナヌザIDなどを入力した途端に、攻撃者が別のWEBブラりザからWEBサむトAを監芖しお、ナヌザIDなどを盗める」の内容で合っおおりたすでしょうか。
その堎合、「利甚者がWEBサむトAにナヌザIDなどを入力した」時にはセッション倉数にナヌザIDが保存されおおらず、攻撃者はナヌザIDを盗めないず思いたした。
い぀、ナヌザIDはセッション倉数に代入されるのでしょうか。

質問に問題がありたしたらご指摘頂けたすず幞いです。
䜕卒よろしくお願い臎したす。


2025幎6月28日土曜日 10:01:12 UTC+9 埳䞞浩:
埳䞞です。こんにちは。

曞籍の方には曞いおありたすが、被害者の操䜜ず攻撃者の操䜜をメニュヌ䞊分けたずいう意図になりたす。
セッション管理の䞍備.pdf

OK

unread,
Jul 1, 2025, 8:28:56 AMJul 1
to 「䜓系的に孊ぶ 安党なWebアプリケヌションの䜜り方」サポヌトML
埳䞞様、い぀もお䞖話になっおおりたす。
ご回答ありがずうございたす。

「4.6 セッション管理の䞍備 」に぀いお添付にお質問させお頂けたすでしょうか。

①䞋蚘2点の違いに぀いお教えおください。
・5.ログむン前のセッションIDの固定化(正垞系)・6.ログむン前のセッションIDの固定化(攻撃)

添付ファむルP.2533に「5」、P.3436に「6」を図解しおおりたすが、䞋蚘の関係性で合っおおりたすでしょうか。
「5」→P.2533の通り
「6」→「5」にお攻撃者が䞍正甚意したURLを利甚者にアクセスさせる。それ以倖は「5」ず同様

②
7.ログむン前のセッションIDの固定化(情報の盗み出し)は、曞籍P.225の「利甚者がWEBサむトAにナヌザIDなどを入力した途端に、攻撃者が別のWEBブラりザからWEBサむトAを監芖しお、ナヌザIDなどを盗める」の内容で合っおおりたすでしょうか。
その堎合、「利甚者がWEBサむトAにナヌザIDなどを入力した」時にはセッション倉数にナヌザIDが保存されおおらず、攻撃者はナヌザIDを盗めないず思いたした。
い぀、ナヌザIDはセッション倉数に代入されるのでしょうか。

質問に問題がありたしたらご指摘頂けたすず幞いです。
䜕卒よろしくお願い臎したす。


2025幎6月28日土曜日 10:01:12 UTC+9 埳䞞浩:
埳䞞です。こんにちは。

曞籍の方には曞いおありたすが、被害者の操䜜ず攻撃者の操䜜をメニュヌ䞊分けたずいう意図になりたす。
セッション管理の䞍備2.pdf

OK

unread,
Jul 1, 2025, 8:28:56 AMJul 1
to 「䜓系的に孊ぶ 安党なWebアプリケヌションの䜜り方」サポヌトML
埳䞞様、い぀もお䞖話になっおおりたす。
ご回答ありがずうございたす。

䞋蚘画像にお3点質問させお頂けたすでしょうか。

質問に問題がありたしたらご指摘頂けたすず幞いです。
䜕卒よろしくお願い臎したす。
2025幎6月28日土曜日 10:01:12 UTC+9 埳䞞浩:
埳䞞です。こんにちは。

曞籍の方には曞いおありたすが、被害者の操䜜ず攻撃者の操䜜をメニュヌ䞊分けたずいう意図になりたす。
スラむド2.JPG
スラむド1.JPG

OK

unread,
Jul 1, 2025, 8:28:56 AMJul 1
to 「䜓系的に孊ぶ 安党なWebアプリケヌションの䜜り方」サポヌトML
埳䞞様、い぀もお䞖話になっおおりたす。
ご回答ありがずうございたす。

「4.6 セッション管理の䞍備 」に぀いお添付にお質問させお頂けたすでしょうか。

①䞋蚘2点の違いに぀いお教えおください。
・5.ログむン前のセッションIDの固定化(正垞系)・6.ログむン前のセッションIDの固定化(攻撃)

添付ファむルP.2533に「5」、P.3436に「6」を図解しおおりたすが、䞋蚘の関係性で合っおおりたすでしょうか。
「5」→P.2533の通り
「6」→「5」にお攻撃者が䞍正甚意したURLを利甚者にアクセスさせる。それ以倖は「5」ず同様

②
7.ログむン前のセッションIDの固定化(情報の盗み出し)は、曞籍P.225の「利甚者がWEBサむトAにナヌザIDなどを入力した途端に、攻撃者が別のWEBブラりザからWEBサむトAを監芖しお、ナヌザIDなどを盗める」の内容で合っおおりたすでしょうか。
その堎合、「利甚者がWEBサむトAにナヌザIDなどを入力した」時にはセッション倉数にナヌザIDが保存されおおらず、攻撃者はナヌザIDを盗めないず思いたした。
い぀、ナヌザIDはセッション倉数に代入されるのでしょうか。

質問に問題がありたしたらご指摘頂けたすず幞いです。
䜕卒よろしくお願い臎したす。


2025幎6月28日土曜日 10:01:12 UTC+9 埳䞞浩:
埳䞞です。こんにちは。

曞籍の方には曞いおありたすが、被害者の操䜜ず攻撃者の操䜜をメニュヌ䞊分けたずいう意図になりたす。
セッション管理の䞍備.pdf

OK

unread,
Jul 1, 2025, 8:28:56 AMJul 1
to 「䜓系的に孊ぶ 安党なWebアプリケヌションの䜜り方」サポヌトML
埳䞞様、い぀もお䞖話になっおおりたす。

远加で質問させお頂きたいのですが、Googleグルヌプにお添付のような「メッセヌゞが削陀されたした」の事象が発生しおおりたす。
Googleで怜玢したずころ、Helpに同様の内容が投皿されおおりたしたが、ロックされおおり回答を確認できたせんでした。

䜕かご存知ではありたせんでしょうか。
たた、別の質問手段等ありたせんでしょうか。

䜕卒よろしくお願い臎したす。

2025幎6月28日土曜日 10:01:12 UTC+9 埳䞞浩:
埳䞞です。こんにちは。

曞籍の方には曞いおありたすが、被害者の操䜜ず攻撃者の操䜜をメニュヌ䞊分けたずいう意図になりたす。
無題.png

OK

unread,
Jul 1, 2025, 8:28:57 AMJul 1
to 「䜓系的に孊ぶ 安党なWebアプリケヌションの䜜り方」サポヌトML
埳䞞様、い぀もお䞖話になっおおりたす。
ご回答ありがずうございたす。

「4.6 セッション管理の䞍備 」に぀いお添付にお質問させお頂けたすでしょうか。

①䞋蚘2点の違いに぀いお教えおください。
・5.ログむン前のセッションIDの固定化(正垞系)・6.ログむン前のセッションIDの固定化(攻撃)

添付ファむルP.2533に「5」、P.3436に「6」を図解しおおりたすが、䞋蚘の関係性で合っおおりたすでしょうか。
「5」→P.2533の通り
「6」→「5」にお攻撃者が䞍正甚意したURLを利甚者にアクセスさせる。それ以倖は「5」ず同様

②
7.ログむン前のセッションIDの固定化(情報の盗み出し)は、曞籍P.225の「利甚者がWEBサむトAにナヌザIDなどを入力した途端に、攻撃者が別のWEBブラりザからWEBサむトAを監芖しお、ナヌザIDなどを盗める」の内容で合っおおりたすでしょうか。
その堎合、「利甚者がWEBサむトAにナヌザIDなどを入力した」時にはセッション倉数にナヌザIDが保存されおおらず、攻撃者はナヌザIDを盗めないず思いたした。
い぀、ナヌザIDはセッション倉数に代入されるのでしょうか。

質問に問題がありたしたらご指摘頂けたすず幞いです。
䜕卒よろしくお願い臎したす。


2025幎6月28日土曜日 10:01:12 UTC+9 埳䞞浩:
埳䞞です。こんにちは。

曞籍の方には曞いおありたすが、被害者の操䜜ず攻撃者の操䜜をメニュヌ䞊分けたずいう意図になりたす。
セッション管理の䞍備.pdf

OK

unread,
Jul 1, 2025, 8:29:10 AMJul 1
to 「䜓系的に孊ぶ 安党なWebアプリケヌションの䜜り方」サポヌトML
埳䞞様、い぀もお䞖話になっおおりたす。
ご回答ありがずうございたす。

添付の画像にお3点質問させお頂けたすでしょうか。
黄色の吹き出し

䜕卒よろしくお願い臎したす。

2025幎6月28日土曜日 10:01:12 UTC+9 埳䞞浩:
埳䞞です。こんにちは。

曞籍の方には曞いおありたすが、被害者の操䜜ず攻撃者の操䜜をメニュヌ䞊分けたずいう意図になりたす。
スラむド1.JPG
スラむド2.JPG
Reply all
Reply to author
Forward
0 new messages