コース目次 / 第1章
不正アクセス禁止法 — 分岐点は「承諾」
何が不正アクセスにあたるのかを、条番号と要点で押さえます。自作・許可環境・CTFがなぜ適法なのかを、法律の側から確認します。
正式名称は「不正アクセス行為の禁止等に関する法律」です。長いので、この教材では不正アクセス禁止法と呼びます。ここでは条文を書き写さず、何を禁じている法律なのかを要点で押さえます。正確な条文は e-Gov 法令検索(elaws.e-gov.go.jp)で「不正アクセス行為の禁止等に関する法律」を検索すると読めます。制度の解説は警察庁のサイト(npa.go.jp)にもあります。
この法律が禁じていること(要点)
大づかみに言うと、次のような行為が禁止されています。
- 他人の識別符号(IDやパスワード)を使って、承諾なくアクセス制御を突破すること。 いわゆる「なりすましログイン」。
- セキュリティホールを突いて、承諾なく制限を回避してアクセスすること。 認証をすり抜ける類の行為。
- 他人の識別符号を、権限なく取得したり、保管したり、第三者に提供したりすること。
- フィッシングのように、識別符号を不正に入力させようと仕向けること。
条番号でいうと、禁止行為の中心は3条(不正アクセス行為の禁止)で、識別符号の取得・保管・提供・不正な入力要求は4条以降に置かれています。細かい号の暗記は要りません。「承諾のないアクセス」と「識別符号を不正に扱うこと」を禁じている、と押さえれば十分です。
分岐点は、技術ではなく承諾
第0章で言い切ったことを、法律の言葉で確かめます。この法律の禁止行為は、どれも「アクセス管理者の承諾なく」という条件の上に成り立っています。裏を返すと——
アクセス管理者が承諾していれば、同じ操作でも不正アクセスにはあたりません。
「アクセス管理者」とは、そのコンピュータへのアクセスを管理する立場の人です。自分のパソコンで動く自作アプリなら、管理者はあなた自身です。
これが、このトラックの3つの実習相手が適法である理由です。
| 実習相手 | アクセス管理者 | 承諾 |
|---|---|---|
| (a) 自作のやられ環境 | あなた自身 | 自分が自分に与えている |
| (b) 自分の許可環境(自分の Thousand SKY・secret-notes-ctf など) | あなた自身 | 同上 |
| (c) CTF 競技 | 主催者 | 規約で参加者に与えている |
よくある誤解
「ログイン画面のパスワード欄に、思いつく文字を何回か入れてみるくらいなら大丈夫では?」 ——相手が他人のシステムなら、承諾がないので危ういです。総当たりのような行為も、承諾のないアクセスの試みになりえます。試すなら、必ず自作環境か自分のアカウントで行います。
「公開されている情報を見るだけなら?」 ——認証を突破していない、純粋に公開されているページを読むだけの行為は、この法律が主に対象とする「アクセス制御の突破」とは別の話です。とはいえ、大量アクセスで相手に負荷をかける・利用規約に反するといった別の問題は残ります。境界が微妙なものは、自作環境で再現して学ぶのが安全です。
「CTF の問題サーバなら、何をしてもいい?」 ——いいえ。承諾は規約の範囲に限られます。他の参加者を攻撃する、問題サーバ以外のインフラを攻撃する、といった行為は規約の外です。CTF のルールは、このトラックの別コース(CTF入門)で詳しく扱います。
この章のまとめ
不正アクセス禁止法が見ているのは、腕前ではなく承諾です。「これは承諾のある相手か?」 という問いさえ外さなければ、あなたは合法の側で、いくらでも深く学べます。次の章は、もう1つの「自分が守る側になる」ルール——著作権です。
こうなっていればOK
卒業まであと4章です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。