コース目次 / 第1章
見つけたあとの3つの禁 — 追試・公表・持ち出し
気づいた瞬間にやってはいけない3つ(追加の追試・勝手な公表・データの持ち出し)を、なぜダメかとあわせて確認します。善意が加害に変わる境目を押さえます。
気づいた瞬間、いちばん自然に手が動きそうになること——それこそが、やってはいけないことです。この章は、その「やってはいけない3つ」を、理由とセットで頭に入れます。
禁その1 — 追試しない(もっと試して確かめない)
「本当に穴なのか、もう少し確かめよう」。この一歩が、危険です。
確認のための追加アクセスは、それ自体が追加の不正アクセスになりえます。相手の承諾がない環境では、「1回見えた」と「10回試して範囲を確かめた」は、法的にも倫理的にもまったく違う重さになります(不正アクセス禁止法の分岐点は「承諾」)。気配に気づいたら、そこで手を止める。再現性や影響範囲の精密な確認は、あなたの仕事ではなく、報告を受けた運営者の仕事です。
あなたが伝えるべきは「完璧な脆弱性レポート」ではありません。「ここが危ないかもしれない、確かめてほしい」という最初の一報です。そのために必要以上に触らない。
禁その2 — 公表しない(直る前に、外に出さない)
「みんなに注意を促そう」と、SNS や技術ブログに書きたくなるかもしれません。直る前の公表は、やってはいけません。
まだ直っていない穴を公表することは、善意のつもりでも悪用したい人へ地図を配る行為です。運営者が直すより先に、攻撃者がその情報で本物の被害を起こせてしまう。これを 0-day を晒すと言い、責任ある開示の対極にあります。
公表するとしても、それは相手が直したあと、必要なら相手と時期を相談してから。多くの調整制度が「届出 → 修正 → 公表」の順序を大事にするのは、この順序が被害を最小にするからです。
禁その3 — 持ち出さない(取れたデータを、手元に残さない)
穴を確かめる過程で、他人のデータが「取れて」しまうことがあります(旗艦の IDOR で、花子の非公開メモが見えたように)。
取れてしまったデータを保存しない・コピーしない・共有しない。スクリーンショットも最小限に、しかも個人情報が写り込む部分は伏せる。「証拠として全部保存しておこう」は、あなた自身を情報の不正な保有者にしてしまいます。報告に必要なのは「他人のデータが見えた」という事実と再現手順であって、データそのものではありません。
3つを、一つの姿勢に
触る手を止め、外に出さず、手元に残さない。
言い換えれば——あなたは「発見者」であって「調査者」でも「公表者」でも「保有者」でもない。その線を越えた瞬間、善意は加害に変わります。診断者の品位は、この一線を引けるかどうかに表れます。
持ち帰る一言
気づいたら、止まる。 追試しない・公表しない・持ち出さない。この3つの禁を守れることが、責任ある開示の土台です。では、止まったあと——どこに、どう伝えればいいのか。次の章で、日本の公式の届け先を確認します。
こうなっていればOK
卒業まであと4章です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。