コース目次 / 第2章

著作権 — 自分が守る側になる

他人の教材・問題・writeupの表現を複製しないこと。引用の限度とオリジナル原則を、この教材自身がどう守っているかとあわせて確認します。

第2章 / 全6章目安 約8分この章のゴール: オリジナル原則と引用の要件を理解し、学習成果物で著作権を守れるようになる

セキュリティ学習は、他人の成果物に触れる機会がとても多い分野です。他人の書いた解説記事、CTF の問題、攻略の writeup、書籍のサンプルコード。これらをどう扱うかで、あなたが著作権を守る側にいられるかどうかが決まります。この章は「訴えられないため」ではなく、まっとうな作り手・学び手であるためのルールです。

正確な条文は e-Gov 法令検索(elaws.e-gov.go.jp)で「著作権法」を検索すると読めます。

アイデアは自由、表現は他人のもの

まず、いちばん大事な区別です。

脆弱性の「種類」や「考え方」は、誰のものでもありません。「XSS という攻撃がある」「SQL インジェクションはこういう仕組みだ」——こうしたアイデア・技術・事実そのものに著作権はありません。
一方で、それを説明した特定の文章・図・コードの「表現」には著作権があります。

だから、次のことは自由にできます。

  • 脆弱性クラス(XSS、IDOR など)を、自分の言葉で説明する。
  • ある攻撃手法の考え方を学んで、自分でゼロから練習問題を作る。

一方で、次のことはしてはいけません。

  • 他人の解説記事の文章を、そのまま(または少し変えただけで)自分の教材に貼る。
  • 他人が公開した CTF の問題や、その writeup を、断りなく転載する。
  • 書籍のサンプルコードを丸写しして、自分の成果物として配る。

引用には、守るべき形がある

「まったく他人の文章を載せてはいけないのか」と言うと、そうではありません。著作権法は引用を認めています(条番号でいうと32条)。ただし、認められるには形があります。要点はおおむね次の4つです。

要件 意味
主従関係 自分の文章が主で、引用は従。引用が大半を占めてはいけない
区別 どこからどこまでが引用かが、はっきり分かる(引用符・囲みなど)
出所の明示 出典(著者・タイトル・URLなど)を示す
必要な範囲 目的に照らして必要な最小限にとどめる

学校の授業のための複製を認める規定(35条)もありますが、これは学校その他の教育機関が対象で、Tsumiki のような一般公開の学習サイトには当てはまりません。 だから Tsumiki は35条に頼らず、オリジナル原則と32条の引用要件で作られています。

この教材自身が、その手本です

抽象論に聞こえないように、この教材が実際にやっていることを開示します。

  • 法律の条文を、そのまま書き写していません。 条番号と要点だけを自分の言葉で示し、正確な条文は e-Gov へのリンクに委ねています(この章もそうしています)。
  • やられアプリ・練習問題は、すべて自作です。 他人の CTF 問題や既存のやられアプリのコードを持ち込みません。参考にするのは「脆弱性クラス」というアイデアだけで、実装は自前で書きます。
  • ツールは名前と公式導線だけを示し、配布物は同梱しません。

この姿勢は、あなたが学習成果物(ブログ、writeup、ポートフォリオ)を作るときにそのまま真似できます。「自分の言葉と自作のコードで書く。参照は出典リンクで示す。」 これだけで、あなたは安全な側にいられます。

writeup を書くときの実務

CTF を解いたあとの writeup は、この分野の大切な学習・発信の形です。書くときは次を守ります。

  • 問題文・問題ファイルを丸ごと転載しない。 主催者に著作権があります。必要なら要点を自分の言葉で説明し、問題ページへリンクします。
  • 競技の規約を確認する。 大会によっては、開催中の writeup 公開を禁じていることがあります。
  • 他人の解法をなぞった場合は、出典を明示する。 自分で解いた部分と、参考にした部分を分けて書きます。

この章のまとめ

著作権は、あなたを縛るものではなく、あなたと他の作り手を対等に守るものです。アイデアは自由に学び、表現は自分で書く。引用は形を守る。これを続ければ、学べば学ぶほど、あなたの成果物は「自分のもの」だと胸を張れます。次の章は、この教材が扱わないと決めている領域——刑法168条の2です。

こうなっていればOK

卒業まであと3章です。

この章はまだ完了していません。