Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Massive-Web-Application-Penetration-Testing-Bug-Bounty-Notes — ウェブアプリケーションペネトレーションテストとバグバウンティハンティングのための包括的ガイド。脆弱性の特定と悪用のための方法論、ツール、リソースを網羅しています。 | Kitploit
ツール/GitHubGitHub/xalgord/massive-web-application-penetration-testing-bug-bounty-notes
脆弱性分析ウェブセキュリティペネトレーションテスト学習と教育厳選リソース学習パスとコース
GitHubxalgord/massive-web-application-penetration-testing-bug-bounty-notes

Massive-Web-Application-Penetration-Testing-Bug-Bounty-Notes

ウェブアプリケーションペネトレーションテストとバグバウンティハンティングのための包括的ガイド。脆弱性の特定と悪用のための方法論、ツール、リソースを網羅しています。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
1.8k29611ヶ月前Kitploit レビュー済み

ペネトレーションテスト、初心者からエキスパートへ!

このガイドは、初心者から経験豊富なペネトレーションテスターまでを対象としています。基礎的な概念、Burp SuiteやbWAPPなどのツールを使用したテスト環境のセットアップ、そして特にOWASP Top 10にリストされている脆弱性を特定し悪用するための詳細な方法論など、Webアプリケーションペネトレーションテストのあらゆる側面をカバーしています。また、ビデオチュートリアルや関連ツールへのリンクなどの実用的なリソースも提供しており、Webアプリケーションのセキュリティテストやバグバウンティハンティングのスキル向上を目指すすべての人にとって価値のあるものとなっています。

コンテンツ一覧:

  • フェーズ1 - 歴史
  • フェーズ2 - Webとサーバーテクノロジー
  • フェーズ3 - Burp SuiteとbWAPPを使ったラボのセットアップ
  • フェーズ4 - アプリケーションと攻撃対象領域のマッピング
  • フェーズ5 - OWASP Top 10の脆弱性の理解と悪用
  • フェーズ6 - セッション管理テスト
  • フェーズ7 - クライアントサイドコントロールのバイパス
  • フェーズ8 - 認証/ログインへの攻撃
  • フェーズ9 - アクセス制御への攻撃 (IDOR、権限昇格、隠しファイルとディレクトリ)
  • フェーズ10 - 入力検証への攻撃 (全てのインジェクション、XSS、その他)
  • フェーズ11 - エラーコードの生成とテスト
  • フェーズ12 - 弱い暗号化のテスト
  • フェーズ13 - ビジネスロジックの脆弱性

Webアプリケーションペネトレーションテスト

フェーズ1 - 歴史

  • インターネットの歴史 - https://www.youtube.com/watch?v=VPToE8vwKew
  • 5分でわかるインターネットの仕組み - https://www.youtube.com/watch?v=sMHzfigUxz4

フェーズ2 - Webとサーバーテクノロジー

  • Webアプリケーションの基本概念、動作方法、HTTPプロトコル - https://www.youtube.com/watch?v=qcALGDn0zpk
  • 初心者向けHTMLクラッシュコース - https://www.youtube.com/watch?v=salY_Sm6mv4
  • 静的サイトと動的サイトの違い - https://www.youtube.com/watch?v=0QT06AFAbdc
  • HTTPリクエストメソッドとヘッダーの解説 - https://www.youtube.com/watch?v=8q5mc1AEtYo
  • REST APIの概念と例 - https://www.youtube.com/watch?v=-mN3VyJuCjM
  • Cookieとは? - https://www.youtube.com/watch?v=yoE9-tNvhRs
  • HTTPステータスコード - https://www.youtube.com/watch?v=qmpUfWN7hh4
  • HTTPプロキシとは? - https://www.youtube.com/watch?v=j9-Y0KWVJ1k
  • HTTP Cookieとセッション - https://www.youtube.com/watch?v=zHBpJA5XfDk
  • HTTP基本認証とダイジェスト認証 - https://www.baeldung.com/cs/digest-vs-basic-authentication
  • サーバーとは? - https://www.youtube.com/watch?v=BPVcsOKfd34
  • クライアント・サーバーモデル - https://www.youtube.com/watch?v=B8azMzrluHE
  • 文字、記号、Unicodeの奇跡 - https://www.youtube.com/watch?v=MijmeoH9LT4
  • エンコーディングの基礎 - https://www.youtube.com/watch?v=8ue8febDDKU

フェーズ3 - BurpSuiteとbWAPPを使ったラボのセットアップ

  • bWAPPでラボをセットアップ (2024) - https://www.youtube.com/watch?v=cQhE0aBfreU
  • Burp Suite入門 (PortSwigger公式) - https://www.youtube.com/watch?v=S9i_15D2VvY
  • Burp SuiteでFirefoxを構成し証明書をインストール - https://www.youtube.com/watch?v=JexC1-eeg-c
  • Burp Suiteでのサイトのマッピングとスコーピング - https://www.youtube.com/watch?v=Pr-212A0A4E
  • Burp Suiteでのスパイダリングとクローリング - https://www.youtube.com/watch?v=tAqj6h5a-k8
  • アクティブスキャンとパッシブスキャン - https://www.youtube.com/watch?v=vVuxa-5n_1M
  • Burp Suite Intruder: 完全チュートリアル - https://www.youtube.com/watch?v=1pGZ5dw-23k
  • Burp Suite Intruderの攻撃タイプ解説 - https://www.youtube.com/watch?v=4zjg6ZST5vU
  • Burp Suite Repeaterチュートリアル - https://www.youtube.com/watch?v=L9iK2aPmNsM
  • Burp Suite Sequencer解説 - https://www.youtube.com/watch?v=qbtD5I6m90A
  • Burp Suite Decoderチュートリアル - https://www.youtube.com/watch?v=LqZ6Yh-a2Pk
  • Burp Suite Comparerチュートリアル - https://www.youtube.com/watch?v=D0s8yf8aWPE

フェーズ4 - アプリケーションと攻撃対象領域のマッピング

  • robots.txtを使用したアプリケーションのマッピング - https://www.youtube.com/watch?v=W9udg2iM_RA
  • GoBusterで隠しディレクトリとファイルを見つける - https://www.youtube.com/watch?v=40n5p-0I2iA
  • Burp Intruderで隠しディレクトリとファイルを発見 - https://www.youtube.com/watch?v=4Fz9mJeMNkI
  • アプリケーションのエントリポイントを特定 - https://www.youtube.com/watch?v=IgJWPZ2OKO8
  • クライアントとサーバーの技術を特定 (Wappalyzer & WhatWeb) - https://www.youtube.com/watch?v=B8jN_iWjtyM
  • バナーグラブ(telnet)でサーバー技術を特定 - https://www.youtube.com/watch?v=O67M-U2UOAg
  • Google Dorkを使ったペンテスト (Google Hacking) - https://www.youtube.com/watch?v=NmdrKFwAw9U
  • Nmapを使用したWebサーバーのフィンガープリント - https://www.youtube.com/watch?v=VQV-y_-AN80
  • Webサーバーのメタファイルをレビューして情報漏洩を確認 - https://www.youtube.com/watch?v=sds3Zotf_ZY
  • Webアプリケーションの列挙 - https://www.youtube.com/watch?v=vX-qn6V_y-Q
  • アプリケーションの実行パスをマッピング - https://www.youtube.com/watch?v=0I0NPiyo9UI
  • Webアプリケーションフレームワークのフィンガープリント - https://www.youtube.com/watch?v=ASzG0kBoE4c

フェーズ5 - OWASP Top 10の脆弱性の理解と悪用

  • OWASP Top 10 2021解説 (フルコース) - https://www.youtube.com/watch?v=1I-b--I4j4U
  • A01:2021 - アクセス制御の不備 - https://www.youtube.com/watch?v=P38at6Tp8Ms
  • A02:2021 - 暗号化の失敗 - https://www.youtube.com/watch?v=2RKbacrkUBU
  • A03:2021 - インジェクション (SQLインジェクション) - https://www.youtube.com/watch?v=rWHvp7rUka8
  • A04:2021 - 安全でない設計 - https://www.youtube.com/watch?v=QJexYmJ-d5A
  • A05:2021 - セキュリティ設定の誤り - https://www.youtube.com/watch?v=JuGSUMtKTPU
  • A06:2021 - 脆弱で古いコンポーネント - https://www.youtube.com/watch?v=IGsNYVDKRV0
  • A07:2021 - 識別と認証の失敗 - https://www.youtube.com/watch?v=mruO75ONWy8
  • A08:2021 - ソフトウェアとデータの整合性の失敗 (安全でないデシリアライゼーション) - https://www.youtube.com/watch?v=nkTBwbnfesQ
  • A09:2021 - セキュリティログと監視の失敗 - https://www.youtube.com/watch?v=IFF3tkUOF5E
  • A10:2021 - サーバーサイドリクエストフォージェリ (SSRF) - https://www.youtube.com/watch?v=52-g7x1i-8Y

フェーズ6 - セッション管理テスト

  • Cookie操作による認証のバイパス - https://www.youtube.com/watch?v=mEbmturLljU
  • HttpOnlyおよびSecureフラグによるCookieセキュリティ - OWASP - https://www.youtube.com/watch?v=3aKA4RkAg78
  • セッション固定化とは? (PortSwigger) - https://www.youtube.com/watch?v=YpFRx0a4kX8
  • クロスサイトリクエストフォージェリ (CSRF) とは? (PortSwigger) - https://www.youtube.com/watch?v=m0EHlfTgGUU
  • セッションハイジャックによる管理者バイパス - https://www.youtube.com/watch?v=1wp1o-1TfAc

フェーズ7 - クライアントサイドコントロールのバイパス

  • HTMLの隠しフォームフィールドとは? - https://www.youtube.com/watch?v=orUoGsgaYAE
  • Burp Suiteを使用した隠しフォームフィールドのバイパス - https://www.youtube.com/watch?v=xahvJyUFTfM
  • パラメータ改ざんによるECサイトの価格変更 - https://www.youtube.com/watch?v=A-ccNpP06Zg
  • Cookie改ざんでWebサイトをハッキング - https://www.youtube.com/watch?v=NgKXm0lBecc
  • Refererヘッダーの理解 - https://www.youtube.com/watch?v=GkQnBa3C7WI
  • クロスオリジンリソース共有 (CORS) とは? - https://www.youtube.com/watch?v=Ka8vG5miErk
  • セキュリティヘッダーとは? - https://www.youtube.com/watch?v=TNlcoYLIGFk

フェーズ8 - 認証/ログインへの攻撃

  • Burp Suite Intruderによるログインパネルへのブルートフォース - https://www.youtube.com/watch?v=25cazx5D_vw
  • ユーザー名列挙 - https://www.youtube.com/watch?v=WCO7LnSlskE
  • 安全でないHTTPプロトコルでの認証 (Wireshark) - https://www.youtube.com/watch?v=ueSG7TUqoxk
  • パスワードリセットの脆弱性 - https://www.youtube.com/watch?v=FEUidWWnZwU
  • ログインページのオートコンプリート機能有効化による脆弱性 - https://www.youtube.com/watch?v=XNjUfwDmHGc
  • 弱いパスワードポリシーのテスト (OTG-AUTHN-007) - https://www.owasp.org/index.php/Testing_for_Weak_password_policy(OTG-AUTHN-007
  • 暗号化されたチャネル上の資格情報転送のテスト - https://www.youtube.com/watch?v=21_IYz4npRs
  • ブラウザキャッシュの脆弱性テスト - https://www.youtube.com/watch?v=2T_Xz3Humdc
  • SQLインジェクションによるログインパネルのバイパス - https://www.youtube.com/watch?v=TSqXkkOt6oM

フェーズ9 - アクセス制御への攻撃 (IDOR、権限昇格、隠しファイルとディレクトリ)

  • 管理パネルの発見 - https://www.youtube.com/watch?v=r1k2lgvK3s0
  • Dirbuster / Gobuster で隠しWebページを見つける - https://www.youtube.com/watch?v=--nu9Jq07gA
  • IDOR (安全でない直接オブジェクト参照) とは? - https://www.youtube.com/watch?v=gci4R9Vkulc
  • Zomato IDOR バグバウンティ ウォークスルー - https://www.youtube.com/watch?v=tCJBLG5Mayo
  • 権限昇格とは? - https://www.youtube.com/watch?v=80RzLSrczmc
  • 権限昇格の例 - https://www.youtube.com/watch?v=g3lv__87cWM

フェーズ10 - 入力検証への攻撃 (全てのインジェクション、XSS、その他)

HTTPメソッド改ざん
  • HTTPメソッド改ざん入門 - https://www.youtube.com/watch?v=Wl0PrIeAnhs
  • HTTPメソッド改ざんデモ - https://www.youtube.com/watch?v=bZlkuiUkQzE
HTTPパラメータ汚染
  • HTTPパラメータ汚染入門 - https://www.youtube.com/watch?v=Tosp-JyWVS4
  • HTTPパラメータ汚染デモ - https://www.youtube.com/watch?v=QVZBl8yxVX0
XSS - クロスサイトスクリプティング
  • XSSとは? (PortSwigger) - https://www.youtube.com/watch?v=cbmBDiR6WaY
  • 反射型XSSデモ - https://www.youtube.com/watch?v=r79ozjCL7DA
  • 格納型XSSデモ - https://www.youtube.com/watch?v=oHIl_pCahsQ
  • DOM Based XSS 解説 - https://www.youtube.com/watch?v=SHmQ3sQFeLE
  • XSSフィルター回避チートシート - https://owasp.org/www-community/xss-filter-evasion-cheatsheet
SQLインジェクション
  • SQLインジェクションマスターコース (完全シリーズ) - https://www.youtube.com/watch?v=243tripa-pI&list=PLk_nB42gPc_c_r2a-sY2y5sIIZ3nYa-hO
NoSQLインジェクション
  • NoSQLインジェクション入門 - https://www.youtube.com/watch?v=h0h37-Dwd_A
  • NoSQLデータベースへの攻撃 - https://www.youtube.com/watch?v=lcO1BTNh8r8
XPathおよびXMLインジェクション
  • XPathインジェクションとは? - https://www.youtube.com/watch?v=L2k3223i-w8
  • XML外部エンティティ (XXE) インジェクションとは? (PortSwigger) - https://www.youtube.com/watch?v=g2ey7ry8_CQ
  • XXEデモ - https://www.youtube.com/watch?v=3B8QhyrEXlU
LDAPインジェクション
  • 入門と実践デモ - https://www.youtube.com/watch?v=-TXFlg7S9ks
OSコマンドインジェクション
  • OSコマンドインジェクションとは? (PortSwigger) - https://www.youtube.com/watch?v=v_R0p3n_5I8
  • bWAPPでのOSコマンドインジェクションデモ - https://www.youtube.com/watch?v=qLIkGJrMY9k
ファイルインクルージョン (LFI/RFI)
  • ローカルファイルインクルージョン (LFI) 解説 - https://www.youtube.com/watch?v=kcojXEwolIs
  • リモートファイルインクルージョン (RFI) 解説 - https://www.youtube.com/watch?v=MZjORTEwpaw
HTTPスプリッティング/スマグリング
  • HTTPリクエストスマグリングとは? (PortSwigger) - https://www.youtube.com/watch?v=bVaZWHrfiPw
  • HTTPリクエストスマグリングデモ - https://www.youtube.com/watch?v=mOf4H1aLiiE

フェーズ11 - エラーコードの生成とテスト

  • Burp Intruderでエラーメッセージを強制 - https://www.youtube.com/watch?v=LDF6OkcvBzM

フェーズ12 - 弱い暗号化のテスト

  • SSL/TLSの弱い設定の解説 - https://www.youtube.com/watch?v=Rp3iZUvXWlM
  • Nmapで弱いSSL/TLS暗号をテスト - https://www.youtube.com/watch?v=slbwCMHqCkc
  • Qualys SSL LabsでSSL/TLSセキュリティをテスト - https://www.youtube.com/watch?v=Na8KxqmETnw
  • 暗号化されていないチャネルを介した機密情報の送信 - https://www.youtube.com/watch?v=21_IYz4npRs

フェーズ13 - ビジネスロジックの脆弱性

  • ビジネスロジックの欠陥とは? - https://www.youtube.com/watch?v=ICbvQzva6lE
  • ビジネスロジックの欠陥を見つける方法 - https://www.youtube.com/watch?v=FJcgfLM4SAY
  • ビジネスロジックの欠陥: 攻撃者の考え方 - https://www.youtube.com/watch?v=Svxh9KSTL3Y
  • ビジネスロジックの悪用: データ漏洩 - https://www.youtube.com/watch?v=qe0bEvguvbs
  • デモ1 - クライアントへの過度な信頼 - https://www.youtube.com/watch?v=yV7O-QRyOao
  • デモ2 - 安全でないパスワードリセット - https://www.youtube.com/watch?v=A8V_58QZPMs
  • デモ3 - ロジック欠陥バグバウンティの例 - https://www.youtube.com/watch?v=1pvrEKAFJyk
  • HackerOneレポート - パスワードリセットのロジック欠陥 - https://hackerone.com/reports/145745
  • HackerOneレポート - クレジット追加を許可するビジネスロジックの欠陥 - https://hackerone.com/reports/430854

楽しんで学習してください! ♥

LinkedInでフォローしてください: @xalgord

ツールをダウンロード