コース目次 / 第0章

はじめに — なぜ最初に線を引くのか

技術に触れる前に、合法と違法を分ける一本の線を確認します。ここが全セキュリティコースの入口です。

第0章 / 全6章目安 約6分この章のゴール: 実習してよい3つの相手を言えるようになり、法と倫理ゲートに同意する

セキュリティを学ぶことと、誰かに迷惑をかけることは、まったく別のことです。脆弱性診断のエンジニアは、攻撃の技術を持ちながら、その技術を許された場所でしか使わない人たちです。この最初のコースは、その「許された場所」の輪郭を、手を動かす前にはっきりさせるためにあります。

このコースにコードは出てきません。代わりに、これ以降のすべてのセキュリティコースが土台にする共通のルールを置きます。ここで一度同意すれば、あとのコースは各章のはじめでこの記録を読みます。

実習してよいのは、この3つだけ

法と倫理ゲート

手を動かす前に

このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。

  • (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
  • (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
  • (c) CTF 競技の中(規約の範囲で)

実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。

上のチェックが、このトラック全体の入口です。理由はこの先の章で1つずつ確かめますが、先に結論だけ言い切っておきます。

分けるのは「腕前」ではなく「承諾」

初心者がよく誤解するのは、「高度な攻撃だから違法、簡単な操作だから合法」という線引きです。これは間違いです。 日本の不正アクセス禁止法が見ているのは、技術の高さではありません。その相手(アクセス管理者)が、あなたのアクセスを承諾しているかどうかです。

  • 自分で作ったやられアプリを、自分のパソコンの中で攻撃する → あなたが管理者。承諾は自分にある。適法。
  • CTF の問題サーバに、規約の範囲で攻撃する → 主催者が承諾している。適法。
  • 実在する他人のサイトを、許可なくスキャンする → どんなに簡単な操作でも、承諾がない。違法になりうる。

だから、手を動かす前の問いはいつも同じ一言です。

「これは、自作・自分の許可環境・CTF のどれか?」
——そのどれでもないなら、手を止める。腕前の問題ではなく、承諾の問題だからです。

このコースで置く4本の柱

次の章から、順にこの4つを見ていきます。どれも「怖がらせるため」ではなく、安心して深く学ぶための土台です。

章 テーマ 一言
第1章 不正アクセス禁止法 「承諾」がどこで効くのか
第2章 著作権 教材を作る/学ぶときに、自分が守る側になる
第3章 刑法168条の2・3 なぜこの教材はマルウェアやC2を扱わないのか
第4章 責任ある開示 穴を見つけたあと、どう振る舞うか

最後の章で、実習前に毎回見返せる短いチェックリストにまとめます。

参照する法令は、条文をそのまま書き写さず、条番号と要点で示します。正確な条文は e-Gov 法令検索(elaws.e-gov.go.jp)で読めます。これは第2章の「オリジナル原則」を、この教材自身が守るためのやり方でもあります。

こうなっていればOK

卒業まであと5章です。

この章はまだ完了していません。