Webエンジニアがセキュアコーディングを独習できるオンライン教材「KENRO」の一部を無料公開中[PR]

今回は「Webエンジニアがセキュアコーディングを独習できるオンライン教材「KENRO」の一部を無料公開中[PR]」についてご紹介します。

関連ワード (別途有料、期間、無料等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、Publickey様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


国内の主要なSaaS企業やSIerに脆弱性診断サービスなどを提供しているFlatt Security社は、Webエンジニアがセキュアコーディングを独習できるオンライン教材「KENRO」のトライアルとしてコンテンツの一部を無料で公開中です。

メールアドレスを登録するだけで利用を開始でき、期間も無制限。

KENROでは「SQLインジェクション」「XSS(クロスサイトスクリプティング)」「ディレクトリトラバーサル」などを始めとする10種類の一般的な脆弱性についてテキストで学び、その学びを基に攻撃者として脆弱性に対する攻撃を「ハッキング演習」で試し、その脆弱性があるコードを自分で修正する「堅牢化演習」まで、オンラインで実践できるユニークな教材です。

演習の結果もKENROが自動判定してくれるため、24時間365日、いつでも学習できます。

figKENROの無料トライアルでログイン後に表示されるコンテンツ

無料トライアルでは、一般的な10種類の脆弱性の学習コンテンツについて一部の有料部分がマスキングされた状態で学ぶことができます。

マスキングされた状態でも、基本的な内容の多くはテキストを読むことができ、「ハッキング演習」26個のうち10個を、「堅牢化演習」9個のうち2個を実際に体験することができます(もちろん、有償版に申し込めばすべてのテキストを読み、演習が可能になります)。

このKENROで学べる脆弱性に関する知識や、対策を実践できる能力は、Web アプリケーション開発者が最低限持つべき基礎教養となりつつあるといえます。

具体的にどのような内容が学べるのか、KENROについてもう少し詳しく見ていきましょう。

10の主要な脆弱性について学べるコンテンツ

KENROの無料トライアルで学べるのは、以下の10のWebにおける主要な脆弱性についてです。なお、KENROではGraphQL、JWT、WebSocketの技術の基礎とセキュリティ対策を学ぶことができるコンテンツも別途有料で提供されています。

  • SQL Injection脆弱性
  • Cross-Site Scripting (XSS)脆弱性
  • Cross-Site Request Forgery (CSRF)脆弱性
  • OS Command Injection脆弱性
  • Directory Traversal脆弱性
  • Insecure Deserialization脆弱性
  • XML eXternal Entity (XXE)脆弱性
  • Open Redirection脆弱性
  • Clickjacking脆弱性
  • Header Injection脆弱性

1つ目の「SQL Injection脆弱性」を学んでみることにしましょう。

まず「SQLとは」という基本的な説明から始まり、続く「SQL Injection脆弱性とは」という項目で、この脆弱性についてコードの例を含む詳しい解説や、具体的な攻撃の例を学ぶことができます。

fig

解説を読み進めた後、この脆弱性を突いてハッキングを実際に行う「ハッキング演習」の項目が登場します。

ここではあなたが悪意を持つハッカーとして、実際に用意された環境で攻撃を行うのです。

fig

「演習環境へアクセス」ボタンをクリックすると、別ウィンドウでハッキング演習を行う環境が表示され、先ほど解説されたテクニックを用いて「admin」アカウントでの不正アクセスを目論みます。

fig

ハッキングに成功すると、特定のキーワードを得ることができます。そのキーワードを「回答を提出」欄に入力すると、ハッキングの成功が自動的に検出されます。

fig

ここまででSQL Injectionの脆弱性と、それが悪用されたときに何が起こりえるのか、といった危険性についての基本的な理解が得られました。

テキストによる解説はさらに続き、より深くSQL Injectionの危険性などについて学ぶことが出来ます。

脆弱性のあるコードを自分で修正し、提出すると自動採点

そして「SQL Injection脆弱性の対策」の項目で、対策のためにどのようなプログラミングを行うべきなのかが解説されます。

fig

ここでもテキストによる解説があり、そして脆弱性のあるコードを実際に修正する「堅牢化演習」が用意されています。

fig

演習では、実際に脆弱性のあるコードをダウンロードし、修正した後にアップロードすると自動的に解析され、正しく修正されたかどうかを判断してくれます。

修正対象のコードは、6つのプログラミング言語から選択可能。

fig

これをダウンロードし、圧縮ファイルを解凍。中に含まれているコードの中から脆弱性がある部分を探し出して修正し、再び圧縮して提出(アップロード)するのです。

提出したコードは解析され(解析には数分かかります)、正しく修正されていれば以下のメッセージが表示されます。

fig

KENROではこのようにしてさまざまな脆弱性に関する知識を身につけ、それを実際にプログラミングで試すことができます。

メールアドレスを登録するだけで無料トライアル開始

前述の通り、KENROの無料トライアルはメールアドレスを登録するだけで利用可能です。ぜひお試しください。

≫KENRO by Flatt Security

fig

(この記事は株式会社Flatt Security提供のタイアップ記事です)

COMMENTS


Recommended

TITLE
CATEGORY
DATE
IIJ、エンジニア育成の場「IIJアカデミー」を開設–現役社員がマンツーマン指導
IT関連
2022-11-23 03:51
Future Acresがブドウ収穫を助ける自律農作物運搬ロボット「Carry」を発表し起ち上げ
ロボティクス
2021-02-25 05:58
デジタルキューブ、地方企業の事業承継を支援するクラウドサービスを提供
IT関連
2023-10-21 08:48
TwitterがNFTを初発行 抽選で140人に無料配布 米国と日本で
企業・業界動向
2021-07-02 05:35
パナソニックはものづくりの自律化を実現する–CNSの樋口社長が示す展望
IT関連
2022-02-18 09:02
SalesforceからAWSのデータベースが直接利用可能に、両社の提携強化により。専用ツールで簡単に接続、オブジェクトとしてアプリケーションから利用可能
AWS
2021-06-29 22:54
DeepMindのAlphaFold2に匹敵するより高速で自由に利用できるタンパク質フォールディングモデルを研究者が開発
バイオテック
2021-07-17 06:05
ITエンジニアが投票した「ITエンジニア本大賞2022」ベスト10発表。「シェル・ワンライナー160本ノック」「モノリスからマイクロサービスへ」「恐れのない組織」など
働き方 / 給与 / 学び
2022-01-20 10:23
ロシア侵攻でウクライナ市民は暗号化メッセンジャー、オフライン地図、ツイッターを積極利用
IT関連
2022-03-02 12:43
Microsoft、在宅Web会議向けWebカメラ、スピーカー、ヘッドセットを発売へ
製品動向
2021-04-15 23:24
マイクロソフト、「Teams」の新バージョンを準備か–リソース使用量を大幅削減
IT関連
2023-02-23 17:50
中小企業のデジタル化に応えるのは誰か
IT関連
2021-06-15 04:05
HPE、エッジAIなどに使える新ProLiantサーバーを発売
IT関連
2024-09-28 16:55
「Yahoo!副業(ベータ版)」スタート 副業求人のマッチングサービス
キャリア・しごと
2021-03-04 05:34