コース目次 / 第0章
はじめに — CTF の安全ゲート
CTF が「なぜ攻撃してよいのか」の根拠を確認し、規約遵守と writeup の作法を押さえます。すべての CTF コースの入口です。
CTF(Capture The Flag)は、わざと脆弱に作られた問題に攻撃を仕掛けて、隠された合言葉(FLAG)を見つける競技です。攻撃の技術を、堂々と・合法的に練習できる、数少ない場です。
なぜ合法なのか——ここが、すべての CTF コースの土台です。
法と倫理ゲート
手を動かす前に
このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。
- (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
- (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
- (c) CTF 競技の中(規約の範囲で)
実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。
同意すると、この先の内容が表示されます。
なぜ CTF は攻撃してよいのか
「セキュリティの法と倫理」で引いた線を思い出してください。日本の不正アクセス禁止法が見ているのは、技術の高さではなく アクセス管理者の承諾 の有無でした。
CTF では、主催者が「この問題サーバを攻撃してよい」と規約で承諾しています。だから、規約の範囲での攻撃は適法です。これは、法と倫理で挙げた3つの実習相手のうちの (c) CTF 競技の中 そのものです。
逆に言えば、規約の外はすべて線の向こう側です。
- 他の参加者を攻撃しない(承諾されているのは問題サーバだけ)。
- 主催のインフラ(スコアサーバ等)を攻撃しない。
- 問題サーバへの過剰な負荷(DoS)をかけない——多くの規約で明確に禁止です。
- フラグを他人と共有しない(共有禁止が普通)。
規約は競技ごとに違います。参加する前に、必ずその CTF の規約(Rules)を読みます。
writeup の作法
CTF では、解いた後にその道筋を「writeup(解法記録)」として書く文化があります。とても良い学びになりますが、一つ守ることがあります。
他人の問題文・他人の writeup の文章を、そのまま転載しない。 参考にするのは構いませんが、コピーは著作権の問題になりえます(「法と倫理」の第2章・オリジナル原則)。自分の言葉で、自分の思考の道筋を書きます。この教材自身も、他人の CTF 問題を一切同梱していません——攻略の相手は、あなた自身が作った secret-notes-ctf です。
この入口で置くこと
| 章 | テーマ |
|---|---|
| 第1章 | 自作の secret-notes-ctf を安全に起動する |
| 第2章 | 偵察 — まず普通に触り、「おかしい所」を探す |
| 第3章 | 詰まったときの、答えを見ない進み方 |
| 第4章 | 攻略を記録に残す(writeup) |
準備ができたら、次章で自分の CTF アプリを立ち上げます。
こうなっていればOK
卒業まであと4章です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。