SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

DeveloperZine(デベロッパージン)- エンジニアの意思決定を支える技術情報メディア ProductZine

CodeZine編集部では、現場で活躍するデベロッパーをスターにするためのカンファレンス「Developers Summit」や、エンジニアの生きざまをブーストするためのイベント「Developers Boost」など、さまざまなカンファレンスを企画・運営しています。

伏石ちゃんは意図に反したい

ハッキングを始める前に知りたい不正アクセス禁止法とは?【伏石ちゃんは意図に反したい】

伏石ちゃんは意図に反したい FILE 0x01 不正アクセス禁止法


「識別符号」に該当しないケース

 実は、認証に用いられるIDとパスワードが「識別符号」に該当しないから「不正アクセス行為」に該当しないというケースもあります。

 例えば、生年月日や、マニュアルに記載された初期パスワードなどは同法上の「識別符号」ではないと考えられます。

 同法における「識別符号」の定義は第2条第2項に定められています。引用は割愛しますが、端的にいえば、ユーザーIDとパスワード、生体認証、電子署名のことです。パスワードに関しては「当該アクセス管理者によってその内容をみだりに第三者に知らせてはならないものとされている符号」という要件があります。

 生年月日はもちろん「第三者に知らせてはならない」ものではありません。マニュアルに記載された初期パスワードもマニュアルに記載されているのですから「第三者に知らせてはならない」ものとはいえないでしょう。

 そして、「アクセス制御機能」(同第3項)は「識別符号」によって「制限の全部又は一部を解除」するものとされています。したがって、認証に用いられているIDとパスワードが法律上の「識別符号」に該当しないものであれば、そもそもそのログイン機能は法律上の「アクセス制御機能」に該当しないということになります。

 したがって、ユーザーIDと生年月日で認証するWebサイトや、初期パスワードのままで放置されているWebサイトなどに対する攻撃は、厳密には「不正アクセス行為」には該当しないと考えられます。

先生
だからといって、無断で攻撃して良いというわけではないけどな

認証機能がないからセーフというわけでもない

 認証機能がないWebサイトだからといって、必ずしも、脆弱性を突いて情報を盗む行為がセーフとは限りません。

 例えば、有名なACCS不正アクセス事件の判例があります。この事件は、セキュリティ研究者が、Webサイトに設置されたCGIプログラムの脆弱性を突いて非公開のファイルにアクセスしたものです。当該プログラムそのものには認証機能はありませんでしたが、管理用のFTPサーバーのアクセス制御機能を回避したとして有罪判決となっています。

 技術者の視点では、プロトコルやプログラム単位で「アクセス制御機能」の有無を考えがちですが、司法的な視点は少し違っているという点に留意が必要です。

先生
ま、結局のところ、攻撃をするなら、自分が管理するサーバーに対して行うのが一番無難ってわけだな
充希
でも、Rei……伏石さんは、色々攻撃してたりしますよね
先生
あれは、ちゃんと承諾を得てやってるから良いんだ。じゃないと、まず報奨金も出ないからな
充希
あ、そっか……
先生
法律上の『不正アクセス行為』に該当するかどうかはともかく、まずは、きちんと承諾を得ることが大切だ。技術者倫理としてもな
充希
分かりました。ただ、僕の場合……
先生
ん?
充希
触れただけで勝手にシステムがバグってしまうんですが、そういう場合って事前に承諾が必要なんでしょうか……?
先生
それは……知らん
コンピューター
すみません、お役に立てそうにありません

関連書籍

 併せて読むと本連載をもっと楽しめます。

こうしす!社内SE祝園アカネの情報セキュリティ事件簿

本書について
 伏石ちゃんシリーズの半世紀前である現代を舞台に、祝園充希の祖母・祝園アカネが社内SEとしてセキュリティトラブルに巻き込まれるコメディラノベです。
Amazon

伏石ちゃんは意図に反したい ~ハッキングから始まる高校生活~ [0] FANBOOK

本書について
 マンガ2話に加え、描き下ろし2ページ、小説版、設定資料集を収録したファンブックです。
Amazon

この記事は参考になりましたか?

連載通知を行うには会員登録(無料)が必要です。
既に会員の方はを行ってください。
伏石ちゃんは意図に反したい連載記事一覧

もっと読む

この記事の著者

井二 かける(イブタ カケル)

 情報処理安全確保支援士、プログラマー、作家。「物語の力でIT・セキュリティをもっと面白く」をモットーに、作家活動、セキュリティ啓発活動を行う。主な作品はアニメ「こうしす!」、小説「こうしす!社内SE祝園アカネの情報セキュリティ事件簿」(翔泳社)、マンガ「伏石ちゃんは意図に反したい ~ハッキングから始まる高校生活~」(京姫鉄道出版)など。 Twitter:@k_ibuta@kyoki_railway

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

山口 しずか(ヤマグチ シズカ)

 やりたいことはなんでもやる精神で急成長中の漫画家。2019年よりマンガアプリにて商業連載デビュー。連載の傍ら企業のPR漫画や漫画動画など媒体・ジャンルにとらわれず時代に合わせた漫画を制作中。趣味はお酒と旅行。 Twitter:@shizuckey

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

CodeZine(コードジン)
https://codezine.jp/article/detail/14590 2021/08/25 19:04

イベント

CodeZine編集部では、現場で活躍するデベロッパーをスターにするためのカンファレンス「Developers Summit」や、エンジニアの生きざまをブーストするためのイベント「Developers Boost」など、さまざまなカンファレンスを企画・運営しています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー