コース目次 / 第2章

日本の届け先 — 早期警戒パートナーシップ

情報セキュリティ早期警戒パートナーシップ(IPA受付・JPCERT/CC調整)の流れを押さえます。一人で抱えず・直接攻撃せずに、正しい橋渡しへ乗せる筋道を理解します。

第2章 / 全6章目安 約8分この章のゴール: 日本の脆弱性届出制度の役割分担と流れを、大づかみに説明できるようになる

「止まった。では、どこへ伝えればいいのか」。前の章の続きです。幸い、日本には個人が一人で抱えなくて済む公式の枠組みがあります。

情報セキュリティ早期警戒パートナーシップ

日本では、脆弱性の届出を受け付け、開発者へ橋渡しする情報セキュリティ早期警戒パートナーシップという制度が運用されています。大づかみに、役割はこう分かれています。

IPA(情報処理推進機構)が、脆弱性関連情報の届出を受け付ける窓口。
JPCERT/CC(JPCERT コーディネーションセンター)が、届出をもとに製品開発者やサイト運営者と調整し、修正と公表のタイミングをまとめる調整機関。
制度の詳しい対象や手順は、公式で確認できます:IPA(ipa.go.jp)、JPCERT/CC(jpcert.or.jp)。

この枠組みのありがたさは、あなたが攻撃者にも交渉人にもならなくて済むことです。見つけた人が、直接相手に乗り込んで「穴があるぞ」と迫る必要はありません。第三者機関を挟むことで、感情的な対立や、脅迫と誤解される事故を避けられます。

大きな流れ

制度の細部は公式に譲りますが、流れの骨格はこうです。

  1. 届出 — 発見者が、脆弱性の情報(対象・再現手順・影響)を受付(IPA)へ届け出る。
  2. 受理・確認 — 内容が確認され、対象の開発者・運営者へ調整機関(JPCERT/CC)経由で連絡される。
  3. 修正 — 開発者・運営者が修正する。必要な期間が確保される。
  4. 公表 — 修正の状況を踏まえ、必要なら調整のうえで公表される。

大事なのは、この流れの中に「発見者が自分で追試する」「発見者が勝手に公表する」というステップが無いことです。前の章の3つの禁は、この制度の流れとぴったり噛み合っています。あなたの役割は最初の届出まで。そこから先の確認・修正・公表は、制度と当事者の仕事です。

サイト運営者側の窓口も見ておく

相手が自社サービスや個人開発のサイトなら、そのサイト自身にセキュリティ連絡先が用意されていることもあります。近年は、連絡先を機械可読で示す security.txt(サイトの /.well-known/security.txt に置かれるテキスト)という慣行も広がっています。報告する前に、

  • 相手のサイトに「セキュリティに関するお問い合わせ」窓口や security.txt があるか、
  • 無ければ、早期警戒パートナーシップの届出を使うか、

を確認するのが実務の順序です。いずれにせよ、正規の連絡経路を使い、いきなり本番システムを叩かない——これが芯です。

持ち帰る一言

一人で抱えず、直接攻撃せず、正しい窓口へ。 日本には IPA 受付・JPCERT/CC 調整の枠組みがあり、届出 → 調整 → 修正 → 公表の順で進みます。発見者の役割は「最初の一報」まで。次の章は、その一報を相手が動ける形にする——良い報告書の要素を見ます。

こうなっていればOK

卒業まであと3章です。

この章はまだ完了していません。