ハッキング API(ハッキングエーピーアイ)
Web API を攻撃から守るためのテスト技法
プログラミング- 著者:
- Corey Ball/石川 朝久/北原 憲/洲崎 俊(コーリー ボール/イシカワ トモヒサ/キタハラ ケン/スザキ シュン)
- 出版社:
- オライリージャパン
- 出版日:
- 2023年03月27日
- ISBN:
- 9784814400249
- 在庫:
- 在庫あり
なぜ注目されているか
書籍紹介
技書の森解説
ペネトレーションテストの実務家 Corey J. Ball が、 API に特化したセキュリティテストの手法を体系的にまとめた一冊です。 Web アプリケーションの攻撃対象がページ単位から API 単位へ移り変わるなかで、認可の欠陥、過剰なデータ露出、ビジネスロジックの穴といった API 固有の脆弱性を、ツールの操作手順を交えながら解説しています。
構成は OWASP API Security Top 10 を軸に置きつつ、偵察からレポーティングまでの診断プロセスを一貫して追える作りになっています。 Burp Suite や Postman を用いたハンズオン形式のため、手を動かしながら攻撃者の視点を追体験できます。バグバウンティに挑戦したい人にとっては報奨金プログラムへの応用がしやすく、社内で API の脆弱性診断を任された開発者にとっては診断観点の網羅性が助けになります。
前提知識として HTTP の基本と REST API の概念理解は求められますが、暗号理論やカーネルレベルの知識は不要です。 Web セキュリティの入門書を 1 冊読み終えた段階の人であれば、本書の内容に無理なく入れます。 API を「作る側」の設計本とは補完関係にあり、設計書で語られる「なぜそう設計すべきか」の裏側にある攻撃シナリオを具体的に知ることができます。
言及 Qiita 記事 (4 件)
この本に興味がある方におすすめ
この本に関連
関連記事
セキュリティ本ガイド - Web 開発者が読むべき技術書の選び方
Web セキュリティの基礎から実践まで学べる技術書の選び方マトリクスと、読了後にやるべき 3 つのアクションを紹介します。
AWS 本の選び方 - 全体像 / 構築 / 設計 / 運用 / セキュリティの 5 視点
AWS を学ぶ技術書の選び方を「全体像 / 構築 / 設計 / 運用 / セキュリティ」の 5 視点で整理。公式ドキュメントと本の役割分担、資格対策書の位置づけまで、2026 年 8 月時点の定番書で AWS 独学のルートを解説します。
体系的に学ぶ 安全な Web アプリケーションの作り方 第 2 版は初版と何が違うか - 買い直し判断ガイド
通称「徳丸本」こと体系的に学ぶ 安全な Web アプリケーションの作り方 第 2 版 (2018 年) と初版 (2011 年) の違いを出版社公表の改訂内容から整理。章の削除 / 新設 / 追加点の一覧と、初版所有者が買い直すべきかの判断基準を解説します。