コース目次 / 第3章
刑法168条の2・3 — この教材が扱わない線
なぜマルウェア・実運用のC2・検知回避を教材で作らないのか。不正指令電磁的記録に関する罪の要点から、除外の理由を確認します。
このトラックには、扱うと決めていることと、扱わないと決めていることがあります。この章は後者の話です。なぜ、このセキュリティ学習サイトが「マルウェアの作り方」や「他人を攻撃するための道具」を一切載せないのか。その理由は、私たちの好みではなく、法律が引いている線にあります。
正確な条文は e-Gov 法令検索(elaws.e-gov.go.jp)で「刑法」を検索し、168条の2・168条の3を参照してください。
不正指令電磁的記録に関する罪(要点)
刑法168条の2・3は、通称「ウイルス罪」とも呼ばれます。ざっくり言うと、人の意図に反して動くように作られた不正なプログラム(不正指令電磁的記録)を、正当な理由なく作ったり、提供したり、そのために保管したりする行為を対象にしています。
ここで大事なのは、対象が「実行」だけではないという点です。作成・提供・供用・取得・保管といった、実際に誰かを攻撃する手前の段階も含まれうる、という構造になっています。
だから、この教材は次を作らない
この構造をふまえて、このトラックは設計の段階で、次のものを教材として作らない・配らないと決めています。
- マルウェア(ウイルス・ワーム・ランサムウェアなど)の実装。
- 実運用の C2(遠隔操作サーバ)や、それに接続するボット。
- DoS/DDoS のように、相手を機能不全にすることを目的とする道具。
- セキュリティ製品の検知を実運用でかいくぐるための回避コード。
これらは「知的に面白い」対象ではあります。しかし、それを動く実装として教材に置くこと自体が、避けるべき線に近づきます。学びの価値と、その線に近づくリスクを天秤にかければ、答えははっきりしています。扱わない。
では、低レイヤーは学べないのか
学べます。線を正しく引けば、深いところまで行けます。このトラックの低レイヤー・システムのコースでは、たとえばバッファオーバーフロー(BOF)のような「なぜ壊れるか」を扱います。ただし、そこには一貫した約束があります。
観察はする。武器化はしない。
「メモリがどう壊れるか」を自作のサンドボックスの中で観察するところまでは、教育・防御・CTFの目的で行います。一方で、そこから先——実運用のシェルコードを仕込む、検知を回避する、他人のシステムで再現する——には進みません。CTFの pwn 問題で ret2win まで進む場合も、使い捨ての自作サンドボックスの中に閉じます。
この「観察と武器化の間に引いた線」は、このトラック全体で一貫しています。攻撃技術に触れる章には、必ず自作環境専用の注意書きが添えられます。
この章のまとめ
168条の2・3が引く線は、「知ること」を禁じているのではありません。不正なプログラムを、正当な理由なく世に出す(作る・配る・そのために持つ)ことを対象にしています。だからこのトラックは、知る・観察する・防ぐ側で深く学び、武器化には踏み込みません。次の章は、穴を見つけたあとの振る舞い——責任ある開示です。
こうなっていればOK
卒業まであと2章です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。