# OWASP ウェブアプリケーションに対する自動化された脅威

[![OWASP Lab](https://img.shields.io/badge/owasp-lab%20project-yellow.svg)](https://github.com/coky-t/owasp-automated-threats-to-web-applications-ja/blob/main/projects/README.md)

![OWASP automated threats mind amp](https://403372516-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FlCHyTWkbfO07YuTrPqO3%2Fuploads%2Fgit-blob-cba3400c8e2e0d251452c22a0afb0711da60c7c3%2Fautomated-threats-header.jpg?alt=media)

OWASP ウェブアプリケーションに対する自動化された脅威プロジェクトはレポート、学術論文、その他の論文、ニュース記事、脆弱性分類法/リストのレビューを完了し、これらのシナリオを特定、命名、分類しました。ソフトウェアによって自動化され、許容された動作からの逸脱を引き起こし、ウェブアプリケーションに一つ以上の望ましくない影響をもたらしますが、単一問題の脆弱性をツールベースで悪用することは除外しています。当初の目的は開発者、アーキテクト、オペレーター、ビジネスオーナー、セキュリティエンジニア、購買担当者、サプライヤー/ベンダーに共通の言語を提供するオントロジーを作成して、明確なコミュニケーションを促進し、問題解決に貢献することでした。また、このプロジェクトではこの問題領域の症状、緩和策、管理策も特定しています。プロジェクトチームはハンドブックを最新の状態に保つために変更や追加の可能性を監視しています。すべての OWASP の成果物と同様に、すべてがフリーで、オープンソースライセンスを使用して公開されています。

### 説明

ウェブアプリケーションは毎日のように望まれない自動化された使用にされされています。多くの場合、これらのイベントは未対応の脆弱性を悪用しようとするものではなく、本来の有効な機能の不正使用に関連しています。また、過度の不正使用は一般的に HTTP フラッディングのようなアプリケーションサービス拒否 (DoS) として誤って報告されがちですが、実際には DoS が主目的はなく副次的な影響です。多くの場合、これらには分野固有の名称がついています。ウェブアプリケーションのオーナーが定期的に見かけるこれらの問題のほとんどは OWASP Top Ten や他の上位問題リストには掲載されません。さらに、これらは既存の辞書に適切に列挙されることも定義されることもありません。これらの要因により可視性が不十分であり、そのような脅威の命名に一貫性がなく、その結果、問題に対処する試みが明確ではなくなっています。

開発者、オペレーター、アーキテクト、ビジネスオーナー、セキュリティエンジニア、購買担当者、サプライヤー/ベンダーの間で共通の言語を共有しなければ、誰もが明確にコミュニケーションをとるために余計な努力をしなければなりません。 誤解は高くつくかもしれません。その悪影響はアプリケーションや関連するシステムコンポーネントのセキュリティだけでなく、個人のプライバシーやセキュリティにも及びます。

### 自動化された脅威

脅威イベントのリストは [OWASP Automated Threat Handbook](https://github.com/OWASP/www-project-automated-threats-to-web-applications/tree/master/assets/files/EN) でより詳細に定義されており、アルファベット順になっています。

* [OAT-020 アカウント集約 (Account Aggregation)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-020_account_aggregation)
* [OAT-019 アカウント作成 (Account Creation)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-019_account_creation)
* [OAT-003 広告偽装 (Ad Fraud)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-003_ad_fraud)
* [OAT-009 CAPTCHA 破り (CAPTCHA Defeat)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-009_captcha_defeat)
* [OAT-010 カードクラッキング (Card Cracking)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-010_card_cracking)
* [OAT-001 カード試行 (Carding)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-001_carding)
* [OAT-012 現金引き出し (Cashing Out)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-012_cashing_out)
* [OAT-007 認証情報クラッキング (Credential Cracking)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-007_credential_cracking)
* [OAT-008 認証情報スタッフィング (Credential Stuffing)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-008_credential_stuffing)
* [OAT-021 在庫拒否 (Denial of Inventory)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-021_denial_of_inventory)
* [OAT-015 サービス拒否 (Denial of Service)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-015_denial_of_service)
* [OAT-006 高速化 (Expediting)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-006_expediting)
* [OAT-004 指紋採取 (Fingerprinting)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-004_fingerprinting)
* [OAT-018 足跡採取 (Footprinting)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-018_footprinting)
* [OAT-005 スキャルピング (Scalping)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-005_scalping)
* [OAT-011 スクレイピング (Scraping)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-011_scraping)
* [OAT-016 スキューイング (Skewing)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-016_skewing)
* [OAT-013 狙撃 (Sniping)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-013_sniping)
* [OAT-017 スパム行為 (Spamming)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-017_spamming)
* [OAT-002 トークンクラッキング (Token Cracking)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-002_token_cracking)
* [OAT-014 脆弱性スキャン (Vulnerability Scanning)](https://coky-t.gitbook.io/owasp-automated-threats-to-web-applications-ja/owasp-webuapurikshonnisurusareta/index/oat-014_vulnerability_scanning)

どれがどれかわからない？ [脅威識別チャート](https://github.com/coky-t/owasp-automated-threats-to-web-applications-ja/blob/main/Document/assets/files/oat-ontology-decision-chart.pdf) と [ハンドブック全体](https://github.com/OWASP/www-project-automated-threats-to-web-applications/tree/master/assets/files/EN) を併用してください。

### ライセンス

すべての素材は自由に使用できます。これらは [Creative Commons Attribution-ShareAlike 3.0 license](http://creativecommons.org/licenses/by-sa/3.0/) の下でライセンスされていますので、あなたはこの著作物を複製、配布、送信できますし、翻案や商業的な使用が可能ですが、すべて帰属表示が必要です。この著作物を変更、変形、構築する場合、結果として得られる著作物はこの著作物と同じまたは類似のライセンスの下でのみ配布可能です。

© OWASP Foundation
