コース目次 / 第1章

不正アクセス禁止法 — 分岐点は「承諾」

何が不正アクセスにあたるのかを、条番号と要点で押さえます。自作・許可環境・CTFがなぜ適法なのかを、法律の側から確認します。

第1章 / 全6章目安 約8分この章のゴール: 「アクセス管理者の承諾」が適法・違法を分ける構成要件だと理解する

正式名称は「不正アクセス行為の禁止等に関する法律」です。長いので、この教材では不正アクセス禁止法と呼びます。ここでは条文を書き写さず、何を禁じている法律なのかを要点で押さえます。正確な条文は e-Gov 法令検索(elaws.e-gov.go.jp)で「不正アクセス行為の禁止等に関する法律」を検索すると読めます。制度の解説は警察庁のサイト(npa.go.jp)にもあります。

この法律が禁じていること(要点)

大づかみに言うと、次のような行為が禁止されています。

  • 他人の識別符号(IDやパスワード)を使って、承諾なくアクセス制御を突破すること。 いわゆる「なりすましログイン」。
  • セキュリティホールを突いて、承諾なく制限を回避してアクセスすること。 認証をすり抜ける類の行為。
  • 他人の識別符号を、権限なく取得したり、保管したり、第三者に提供したりすること。
  • フィッシングのように、識別符号を不正に入力させようと仕向けること。

条番号でいうと、禁止行為の中心は3条(不正アクセス行為の禁止)で、識別符号の取得・保管・提供・不正な入力要求は4条以降に置かれています。細かい号の暗記は要りません。「承諾のないアクセス」と「識別符号を不正に扱うこと」を禁じている、と押さえれば十分です。

分岐点は、技術ではなく承諾

第0章で言い切ったことを、法律の言葉で確かめます。この法律の禁止行為は、どれも「アクセス管理者の承諾なく」という条件の上に成り立っています。裏を返すと——

アクセス管理者が承諾していれば、同じ操作でも不正アクセスにはあたりません。
「アクセス管理者」とは、そのコンピュータへのアクセスを管理する立場の人です。自分のパソコンで動く自作アプリなら、管理者はあなた自身です。

これが、このトラックの3つの実習相手が適法である理由です。

実習相手 アクセス管理者 承諾
(a) 自作のやられ環境 あなた自身 自分が自分に与えている
(b) 自分の許可環境(自分の Thousand SKY・secret-notes-ctf など) あなた自身 同上
(c) CTF 競技 主催者 規約で参加者に与えている

よくある誤解

「ログイン画面のパスワード欄に、思いつく文字を何回か入れてみるくらいなら大丈夫では?」 ——相手が他人のシステムなら、承諾がないので危ういです。総当たりのような行為も、承諾のないアクセスの試みになりえます。試すなら、必ず自作環境か自分のアカウントで行います。

「公開されている情報を見るだけなら?」 ——認証を突破していない、純粋に公開されているページを読むだけの行為は、この法律が主に対象とする「アクセス制御の突破」とは別の話です。とはいえ、大量アクセスで相手に負荷をかける・利用規約に反するといった別の問題は残ります。境界が微妙なものは、自作環境で再現して学ぶのが安全です。

「CTF の問題サーバなら、何をしてもいい?」 ——いいえ。承諾は規約の範囲に限られます。他の参加者を攻撃する、問題サーバ以外のインフラを攻撃する、といった行為は規約の外です。CTF のルールは、このトラックの別コース(CTF入門)で詳しく扱います。

この章のまとめ

不正アクセス禁止法が見ているのは、腕前ではなく承諾です。「これは承諾のある相手か?」 という問いさえ外さなければ、あなたは合法の側で、いくらでも深く学べます。次の章は、もう1つの「自分が守る側になる」ルール——著作権です。

こうなっていればOK

卒業まであと4章です。

この章はまだ完了していません。