コース目次 / 第0章
はじめに — 許された環境にも、線はある
CTFが「許された環境(c)」として合法なのは主催者の許可があるからだと確認します。その許可に範囲があることを押さえ、法と倫理ゲートに同意します。
sec-law で引いた線を思い出してください。実習してよい相手は3つ——(a) 自作環境・(b) 自分の許可環境・(c) CTF 競技の中。このコースは、その3つめ (c) CTF を、安全に歩くための作法です。
CTF(Capture The Flag)は、用意された問題を解いて「フラグ」という合言葉を見つける競技です。攻撃の技術を、堂々と・合法に振るえる数少ない場——だからこそ、学習者にとって最高の練習場になります。
なぜ CTF は合法なのか
ここを取り違えないことが、この章の芯です。
CTF で攻撃していいのは、あなたの技術が高いからでも、相手が弱いからでもありません。主催者が「この問題サーバを、この期間、攻撃していい」と許可しているからです。sec-law の言葉で言えば、アクセス管理者の承諾がある。だから適法。
つまり CTF の「許された」は、主催者の許可の上に立っている。その許可がある範囲でだけ、あなたは自由に攻撃できます。
許可には、必ず範囲がある
「CTF なら何でもしていい」ではありません。許可には、必ず範囲(スコープ)が付いています。
たとえば——攻撃していいのは問題サーバだけで、大会のインフラ(スコアボードや配信基盤)を攻撃してはいけない。他の参加チームを攻撃してはいけない。フラグを他人と共有してはいけない。こうした「してよいこと・いけないこと」が、大会ごとの規約(ルール)に書かれています。
規約の外に出た瞬間、そこは「許された環境」ではなくなります。sec-burp のスコープ設定が「許可された相手だけを触る」の実装だったのと、まったく同じ発想です。
このコースの地図
法と倫理ゲート
手を動かす前に
このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。
- (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
- (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
- (c) CTF 競技の中(規約の範囲で)
実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。
このコースにコードは出てきません。競技に出る前に整えておく、3つの作法を扱います。
| 章 | 学ぶこと |
|---|---|
| 第1章 | 競技規約の読み方 — 参加前に必ず確かめること |
| 第2章 | フラグとフェアプレー — 共有しない・持ち出さない |
| 第3章 | 転載しない writeup — 自分の言葉で書く作法 |
準備ができたら、次の章へ。まずは、参加ボタンを押す前に読む「規約」からです。
こうなっていればOK
卒業まであと4章です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。