Interests
セキュリティとCTF
Linuxの仕組みを追いかけるうちに、セキュリティにも興味が広がりました。HackerOneでスコープを確認しながら報告したり、TryHackMeで問題を解いたりしながら学んでいます。
Linuxを触っていて「なぜこう動くんだろう」と調べ始めたことが、セキュリティに興味を持つきっかけでした。
いまはHackerOneをメインプラットフォームに、プログラムのポリシーと対象範囲を読んだうえで、実際のサービスで見つけた問題を報告しています。挙動を小さく切り分け、確認できた事実、再現に必要な条件、まだ分からないことを分けて伝えるようにしています。調査を安全に進めるため、実行前にスコープを評価し、判断と証拠を監査ログに残す内部ツールも作っています。
TryHackMeやCTFにはソロで取り組んでいます。Web、pwn、リバースエンジニアリング、暗号と、どれかに偏らず幅広く基礎を固めることを意識しています。まだ詰まることも多いですが、解けた瞬間の感覚はほかに代えがたく、実際の環境に出ていくためのトレーニングとして続けています。
作る側でも、権限と状態のずれを考える機会があります。個人用AIツールでは「ログインできる」と「必要な操作が許可されている」が別だと実感しました。運用ツールでは、メールの宛先や本文が変更されたら古い承認を無効にする仕組みを作っています。誰が、何を、どの内容に対して許可したのかを追うところは、調査と開発でつながっています。
記事にするときも、再現した挙動と、そこから想像できる影響を混ぜないようにしています。テストが通ったこと、実際の環境で確認したこと、まだ試せていないことは別々に書く。派手な説明にするより、読んだ人が同じ根拠をたどれる記録を残したいです。ここでは未公開の報告内容を載せず、調査や制作で学んだ考え方を中心に書いています。