コース目次 / 第3章

刑法168条の2・3 — この教材が扱わない線

なぜマルウェア・実運用のC2・検知回避を教材で作らないのか。不正指令電磁的記録に関する罪の要点から、除外の理由を確認します。

第3章 / 全6章目安 約6分この章のゴール: マルウェア関連コードを教材で作らない理由を、法律の側から理解する

このトラックには、扱うと決めていることと、扱わないと決めていることがあります。この章は後者の話です。なぜ、このセキュリティ学習サイトが「マルウェアの作り方」や「他人を攻撃するための道具」を一切載せないのか。その理由は、私たちの好みではなく、法律が引いている線にあります。

正確な条文は e-Gov 法令検索(elaws.e-gov.go.jp)で「刑法」を検索し、168条の2・168条の3を参照してください。

不正指令電磁的記録に関する罪(要点)

刑法168条の2・3は、通称「ウイルス罪」とも呼ばれます。ざっくり言うと、人の意図に反して動くように作られた不正なプログラム(不正指令電磁的記録)を、正当な理由なく作ったり、提供したり、そのために保管したりする行為を対象にしています。

ここで大事なのは、対象が「実行」だけではないという点です。作成・提供・供用・取得・保管といった、実際に誰かを攻撃する手前の段階も含まれうる、という構造になっています。

だから、この教材は次を作らない

この構造をふまえて、このトラックは設計の段階で、次のものを教材として作らない・配らないと決めています。

  • マルウェア(ウイルス・ワーム・ランサムウェアなど)の実装。
  • 実運用の C2(遠隔操作サーバ)や、それに接続するボット。
  • DoS/DDoS のように、相手を機能不全にすることを目的とする道具。
  • セキュリティ製品の検知を実運用でかいくぐるための回避コード。

これらは「知的に面白い」対象ではあります。しかし、それを動く実装として教材に置くこと自体が、避けるべき線に近づきます。学びの価値と、その線に近づくリスクを天秤にかければ、答えははっきりしています。扱わない。

では、低レイヤーは学べないのか

学べます。線を正しく引けば、深いところまで行けます。このトラックの低レイヤー・システムのコースでは、たとえばバッファオーバーフロー(BOF)のような「なぜ壊れるか」を扱います。ただし、そこには一貫した約束があります。

観察はする。武器化はしない。
「メモリがどう壊れるか」を自作のサンドボックスの中で観察するところまでは、教育・防御・CTFの目的で行います。一方で、そこから先——実運用のシェルコードを仕込む、検知を回避する、他人のシステムで再現する——には進みません。CTFの pwn 問題で ret2win まで進む場合も、使い捨ての自作サンドボックスの中に閉じます。

この「観察と武器化の間に引いた線」は、このトラック全体で一貫しています。攻撃技術に触れる章には、必ず自作環境専用の注意書きが添えられます。

この章のまとめ

168条の2・3が引く線は、「知ること」を禁じているのではありません。不正なプログラムを、正当な理由なく世に出す(作る・配る・そのために持つ)ことを対象にしています。だからこのトラックは、知る・観察する・防ぐ側で深く学び、武器化には踏み込みません。次の章は、穴を見つけたあとの振る舞い——責任ある開示です。

こうなっていればOK

卒業まであと2章です。

この章はまだ完了していません。