ハッキング API(ハッキングエーピーアイ)
Web API を攻撃から守るためのテスト技法
- 著者:
- Corey Ball/石川 朝久/北原 憲/洲崎 俊(コーリー ボール/イシカワ トモヒサ/キタハラ ケン/スザキ シュン)
- 出版社:
- オライリージャパン
- 出版日:
- 2023年03月27日
- ISBN:
- 9784814400249
- 在庫:
- 在庫あり
なぜ注目されているか
書籍紹介
技書の森解説
Web アプリケーションの攻撃対象がページ単位から API 単位へ移り変わるなかで、 API に特化したセキュリティテストの手法を体系的にまとめた一冊です。著者の Corey J. Ball はペネトレーションテストの実務家であり、認可の欠陥、過剰なデータ露出、ビジネスロジックの穴といった API 固有の脆弱性を、ツールの操作手順を交えながら解説しています。
構成は OWASP API Security Top 10 を軸に置きつつ、偵察からレポーティングまでの診断プロセスを一貫して追える作りになっています。 Burp Suite や Postman を用いたハンズオン形式のため、手を動かしながら攻撃者の視点を追体験できます。バグバウンティに挑戦したい人にとっては報奨金プログラムへの応用がしやすく、社内で API の脆弱性診断を任された開発者にとっては診断観点の網羅性が助けになります。
前提知識として HTTP の基本と REST API の概念理解は求められますが、暗号理論やカーネルレベルの知識は不要です。 Web セキュリティの入門書を 1 冊読み終えた段階の人であれば、本書の内容に無理なく入れます。 API を「作る側」の設計本とは補完関係にあり、設計書で語られる「なぜそう設計すべきか」の裏側にある攻撃シナリオを具体的に知ることができます。
言及 Qiita 記事 (4 件)
この本に興味がある方におすすめ
この本に関連
関連記事
セキュリティ本ガイド - Web 開発者が読むべき技術書の選び方
Web セキュリティの基礎から実践まで学べる技術書の選び方マトリクスと、読了後にやるべき 3 つのアクションを紹介します。
テスト本ガイド - テスト設計を学べる技術書の選び方
テストの書き方からテスト戦略まで学べる技術書の選び方を紹介。テストピラミッド、TDD の正しい読み方、テストの ROI の考え方を解説します。
バグを生むのは知識不足ではなく想像力不足である
バグの多くは、コードを書いた時点で「こういうケースもありうる」と想像できなかったことが原因です。想像力を鍛える読書法と、エッジケースへの感度を高める方法を解説します。