コース目次 / 第0章
はじめに — 見つけたら、終わりではない
脆弱性を見つけることと、正しく伝えることは別の技術だと確認します。このコースの演習がサイト内で完結し外部に送信しないことを押さえ、法と倫理ゲートに同意します。
学びが進むと、いつか「気づいて」しまいます。自分の実習環境ではない、よく使うサービスで、URL をいじったら見えてはいけなさそうなものが見えた気がする——。そのときにどう振る舞うかで、あなたが信頼される診断者かどうかが決まります。
sec-law の第4章でも、この「作法」の入口には触れました。このコースは、そこを一段深めます。穴を見つける技術と、それを正しく伝える技術は、まったく別物だからです。
見つけたあとで、分かれる
同じ「穴に気づいた」でも、そのあとの行動で、正反対の結果になります。
加害になる道: もっと試して確かめる(=追加の不正アクセス)。SNS で「このサイト危ない」と晒す(=悪用者への地図配り)。取れたデータを保存する(=情報の持ち出し)。善意のつもりでも、これらは相手と利用者への加害です。
貢献になる道: それ以上触らず、正しい窓口へ、相手が直せる形で穏当に伝える。直るまで公表しない。これが責任ある開示(responsible / coordinated disclosure)です。
分かれ目は、技術の高さではありません。見つけたあとの数分の振る舞いです。このコースは、その振る舞いを型として身につけます。
このコースの安全な枠組み
法と倫理ゲート
手を動かす前に
このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。
- (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
- (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
- (c) CTF 競技の中(規約の範囲で)
実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。
このコースにコードは出てきません。代わりに、模擬の脆弱性報告書を書きます。ここで大事な約束を一つ。
このコースの演習で書く報告は、すべてこのサイトの中(あなたのブラウザの中)で完結します。実在の企業や IPA・JPCERT/CC などの窓口へ、自動で送信されることはありません。題材も、旗艦コースであなた自身が立てた 127.0.0.1 の自作アプリや、架空の人物・システムだけを使います。「報告書を書く練習」を、誰にも迷惑をかけずに何度でもできる場所です。
実在のサービスへの本物の届出は、制度と手順を正しく理解し、慎重に行うべきものです。このコースは、その書き方と作法を安全に練習するためのもの——本番の窓口に、練習の報告を送る場所ではありません。
このコースの地図
| 章 | 学ぶこと |
|---|---|
| 第1章 | 見つけたあとの3つの禁 — 追試しない・公表しない・持ち出さない |
| 第2章 | 日本の届け先 — 情報セキュリティ早期警戒パートナーシップの流れ |
| 第3章 | 良い報告書の要素 — 相手が今日から動ける文書とは |
| 第4章 | 模擬報告を書く — 型に沿って、サイト内で完結する報告を書く |
準備ができたら、次の章へ。まずは「気づいた瞬間に、何をしないか」からです。
こうなっていればOK
卒業まであと5章です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。