体系的に学ぶ 安全な Web アプリケーションの作り方 第 2 版は初版と何が違うか - 買い直し判断ガイド

3 分で読めます
セキュリティ技術書選書

この記事は約 4 分で読めます。

結論 - 第 2 版は「差分改訂」ではなく「作り直しに近い改訂」

『体系的に学ぶ 安全な Web アプリケーションの作り方』(徳丸浩 著、SB クリエイティブ)、通称「徳丸本」は、Web セキュリティを体系的に学べる定番書です。2011 年 3 月刊行の初版から 7 年を経て、2018 年 6 月 21 日に第 2 版 (688 ページ) が刊行されました。

最初に結論を書くと、第 2 版は章の削除・新設を伴う大規模な改訂であり、初版を持っている人でも Web セキュリティを現役の実務で使うなら買い直す価値がある改訂です。誤字修正や刷り直しレベルの改訂ではありません。以下、出版社の公式ページで公表されている改訂内容に基づいて、何が変わったかを具体的に見ていきます。

第 2 版で変わった点 - 公表されている改訂内容

SB クリエイティブの商品ページで明示されている第 2 版の改訂点は次のとおりです。

変更の種類内容
章の削除「携帯電話向け Web アプリケーションの脆弱性対策」の章を削除
章の新設「脆弱性診断入門」の章を新設
内容の追加HTML5 による Web アプリケーション制作で注意すべき内容を追加
脆弱性の追加クリックジャッキングなど、新しく知っておくべき脆弱性を追加
実習環境の刷新実習環境を刊行時点の最新のものに変更し、画面キャプチャをほぼ撮り直し

この一覧から、改訂の方向性がはっきり読み取れます。初版が書かれた 2011 年当時に大きな比重を占めていたフィーチャーフォン (ガラケー) 向け Web 開発の章が丸ごと外れ、代わりに 2018 年時点の実務で需要が高まっていた「自分のアプリケーションの脆弱性を自分で診断する」ための章が入りました。攻撃手法のカタログを覚える本から、診断まで自走できる本へと守備範囲が広がった改訂です。

初版とどちらを買うべきか - 状況別の判断

これから初めて買う人

迷う余地はなく第 2 版です。2026 年 8 月時点で、SB クリエイティブの商品ページに掲載されている現行版は第 2 版であり、初版をあえて選ぶ理由はありません。初版の中古が安く売られていることがありますが、実習環境が古く、HTML5 関連の内容が含まれないため、学習効率を考えると現行版が正解です。

初版を持っていて、現役で Web 開発をしている人

買い直しをおすすめします。理由は 3 つあります。

  1. HTML5 関連の追加分は初版でカバーできない。ブラウザ側の API を多用するアプリケーションのセキュリティは、初版の刊行後に実務で比重が増した領域で、第 2 版で追加された「HTML5 による Web アプリケーション制作で注意すべき内容」はまさにここに当たります。
  2. 「脆弱性診断入門」の章は初版に存在しない。脆弱性を「知っている」ことと「自分のコードで検出できる」ことの間にある溝を埋める章で、開発者がセキュリティテストを内製化する流れに直結します。
  3. 実習環境の世代差。初版の実習環境は刊行から年月が経って再現が難しくなっており、手を動かして学ぶという本書の学習スタイル自体が初版では成立しにくくなっています。

初版を持っていて、辞書的にしか使わない人

SQL インジェクションXSS といった古典的な脆弱性の「原理の説明」は初版でも読めます。攻撃が成立する仕組みを原理から説明するという本書の核は初版から一貫しているため、たまに原理を確認する程度の使い方なら初版のままでも用は足ります。ただし、削除された携帯電話向けの章に依存した知識や、初版時点の対策記述をそのまま現在のコードに適用するのは危険です。版をまたいで参照するなら、対策の実装例は必ず新しい版で確認してください。

徳丸本はどんな本か - 第 2 版の位置付け

改訂差分だけでなく、本自体の性格も整理しておきます。本書は SQL インジェクション・XSS・CSRF・セッション管理の不備といった代表的な脆弱性について、「攻撃がどう成立するか」を実際のコードとリクエスト例で再現してから、「なぜその対策で防げるのか」を原理から説明する構成です。対策の丸暗記ではなく仕組みの理解に寄せているため、使うフレームワークが変わっても応用が利きます。

688 ページと分量はありますが、目次が脆弱性カテゴリ別に整理されているため、通読だけでなく開発中に該当章だけ引くリファレンスとしても機能します。詳しい内容は当サイトの書籍ページ 体系的に学ぶ 安全な Web アプリケーションの作り方 第 2 版 にまとめています。

なお「改訂版・第 2 版・新版」という表記の違いや、技術書一般の買い直し判断のフレームワークは 改訂版・第 2 版・新版の違いとは で整理しています。本書は同記事の分類でいう「大幅刷新型」の典型例です。

よくある質問

Q. 第 2 版より新しい版はある?

2026 年 8 月時点で、SB クリエイティブの商品ページに掲載されている現行版は第 2 版です。技術書は改訂が出ると出版社ページに新版が掲載されるため、購入前に出版社の商品ページで最新の版を確認する習慣をつけておくと確実です。

Q. 初心者がいきなり読んでも大丈夫?

HTML と HTTP の基礎、何らかの言語での Web アプリケーション開発経験があれば読み進められます。逆に「Web アプリを一度も作ったことがない」段階では、攻撃コードの意味が取れずに挫折しやすいため、先に Web 開発の入門書を 1 冊挟むことをおすすめします。選び方は セキュリティ本ガイドWeb 開発本ガイド にまとめています。

Q. 電子版と紙のどちらがいい?

本書のような「開発中に該当章を引く」使い方をする本は、検索できる電子版と相性が良い一方、688 ページを通読するなら紙の一覧性にも利点があります。販売形態を確認してから決めるとよいでしょう。

関連記事

まとめ

徳丸本第 2 版 (2018 年) は、携帯電話向けの章の削除、「脆弱性診断入門」の新設、HTML5 関連とクリックジャッキング等の追加、実習環境の全面刷新という、作り直しに近い大規模改訂です。これから買うなら第 2 版一択、初版所有者も現役で Web 開発をしているなら買い直す価値があります。原理から説明するという本書の核は両版で共通なので、初版を「原理の辞書」として残しつつ第 2 版を実務用にする使い分けも有効です。

共有:Xはてブ

この記事は役に立ちましたか?

関連用語

関連記事

セキュリティ本ガイド - Web 開発者が読むべき技術書の選び方

Web セキュリティの基礎から実践まで学べる技術書の選び方マトリクスと、読了後にやるべき 3 つのアクションを紹介します。

改訂版 / 新版 / 改訂新版の違いとは - 技術書は買い直すべきかの判断基準

改訂版 / 第 2 版 / 新版 / 改訂新版の違いを整理。改訂版は「変更したこと」、第 2 版は「何回目か」、新版は「作り直したこと」を表し、改訂新版はその組み合わせです。何が変わったかを 5 分で確認する手順と、買い直し判断の基準をまとめました。

AWS 本の選び方 - 全体像 / 構築 / 設計 / 運用 / セキュリティの 5 視点

AWS を学ぶ技術書の選び方を「全体像 / 構築 / 設計 / 運用 / セキュリティ」の 5 視点で整理。公式ドキュメントと本の役割分担、資格対策書の位置づけまで、2026 年 8 月時点の定番書で AWS 独学のルートを解説します。

バグを生むのは知識不足ではなく想像力不足である

バグの多くは、コードを書いた時点で「こういうケースもありうる」と想像できなかったことが原因です。想像力を鍛える読書法と、エッジケースへの感度を高める方法を解説します。

JavaScript / TypeScript 本ガイド - 入門から型で守る実務コードまで

JavaScript と TypeScript を 1 本の学習ルートとして捉えた技術書の選び方。JavaScript の入門書、言語の背骨を通す体系書、TypeScript の型システムを設計の武器にする本、React/Next.js の実践書まで 2026 年 8 月時点の定番で案内します。

Web 開発本ガイド - フロントエンドからバックエンドまで

Web 開発の全体像を学べる技術書の選び方と学習マップを紹介。フレームワーク本の賞味期限問題と公式ドキュメントとの使い分けも解説します。