脆弱性を突いたアクセスは不正?
判決文に戻ろう。判決理由は以下のように続いている。
『そうすると、アクセス制御機能の有無については、特定電子計算機ごとに判断するのが相当であり、特定電子計算機の特定利用のうち一部がアクセス制御機能によって制限されている場合であっても、その特定電子計算機にはアクセス制御機能があると解するべきである。そして、本件においては、本件CGIおよび本件ログファイルを閲覧するには、FTPを介して識別符号を入力するものとされていたのであるから、本件サーバはアクセス制御機能を有する特定電子計算機といえるのである』
先に述べたように、2つ目の問題として、CGIプログラムの操作が不正アクセスに当たるのかどうかという点も、裁判の争点となった。判決理由は続いてこの部分に触れている。
『もっとも、本件サーバにアクセス制御機能があるとしても、被告人の本件行為によってなし得る状態になった本件の各特定利用が、アクセス制御機能によって「制限」されていたかについては、さらに検討を要する。本件CGIおよび本件ログファイルを閲覧するには、FTPを介して識別符号を入力する必要があったが、被告人の本件アクセス方法によれば、識別符号の入力を要さずして同様の閲覧が可能であったことが認められる』CGIの操作を行う場合には、IDとパスワードはもちろん不要である。この点については裁判所も認めているわけだ。
『このような場合、識別符号を入力してもしなくても同じ特定利用ができ、アクセス管理者が当該特定利用を誰にでも認めている場合には、アクセス制御機能による特定利用の制限はないと解するべきであるが、プログラムの瑕疵(かし)や設定上の不備があるため、識別符号を入力する以外の方法によってもこれを入力したときと同じ特定利用ができることをもって、ただちに識別符号の入力により特定利用の制限を解除する機能がアクセス制御機能に該当しなくなるわけではないと解すべきである』
何を言っているのか一読しただけではわかりにくいが、要するに脆弱性を突いてサーバを利用できたからといって、このサーバにはアクセス制御機能がないということにはならない――そういう意味だ。
『本件においては、本件CGIファイルおよび本件ログファイルのURLを入力する方法によっては、これらを閲覧することができないように設定されていた。他方、本件アクセスは、本件CGIの脆弱性を利用したものであり、あえてその方法を管理者が認める必要はなく、想定もしていなかったものである。そうすると、本件の各特定利用ができたのは、プログラムの瑕疵または設定上の不備があったためにすぎないのであり、アクセス管理者が本件アクセス行為のようなかたちで特定利用することを誰にでも認めていたとはいえない。よって、本件においても、本件CGIおよび本件ログファイルの各閲覧は、アクセス制御機能による特定利用の制限にかかっていたものということができる』
『そうすると、本件サーバのCGIおよび本件ログファイルを閲覧するためには、プログラムの瑕疵や設定の不備がなければ、FTPを介してIDとパスワードを正しく入力しなければならないところを、被告人は、HTMLファイルの内容を書き換えることにより、変更前とは異なるリクエストを本件サーバに送信し、本件CGIを起動させることで、ID、パスワードを入力することなく、本件CGIおよび本件ログファイルを閲覧したということができる』
CGIにID、パスワード認証がなかったとしても、『プログラムの瑕疵や設定の不備』(要するに脆弱性)を突いてアクセスしたのだから不正アクセスになるのである、という論理だろう。
一般ユーザーの利用範囲を超えたら不正?
しかし判決理由のこの部分で非常に気になるのは、『URLを入力する方法によっては、これらを閲覧することができないように設定されていた』と書かれている点だ。URLの入力による程度であれば、不正アクセスにはならないということだろうか。言い方を変えれば、URL入力は一般のインターネットユーザーの利用の範囲内で、それを越えた複雑な操作であれば、不正アクセスに問われる可能性があるということにもなる。しかし、いったいどこまでが一般ユーザーの利用の範囲内であるのかどうかは、その時代のコンピュータリテラシーによっても大きく変動するだろうし、また摘発する警察当局の恣意的な運用によって拡大解釈されかねない。
また『その方法を管理者が認める必要はなく、想定もしていなかった』という点については、弁護側がかねてから「不正アクセス禁止法は交通法規のようなもので、どこまでを法律で保護するのかという基準を具体的に定めておかなければならない」「管理者が想定していなかったからというだけでは、不正アクセスに違反する要件にはならない」と主張してきた。だが今回の判決理由では、この点についての明快な説明はなかった。
『すなわち、被告人は、本件CGIおよび本件ログファイルの閲覧という各特定利用を制限しているFTPプロトコルを利用したアクセス制御機能を有する本件サーバに、その制限を免れる指令を電気通信回線を通じて入力して本件サーバを作動させて前記各特定利用をしうる状態にしたといえ、被告人の行為は、不正アクセス行為に該当する』
CNET Japanの記事を毎朝メールでまとめ読み(無料)
ZDNET×マイクロソフトが贈る特別企画
今、必要な戦略的セキュリティとガバナンス
ものづくりの革新と社会課題の解決
ニコンが描く「人と機械が共創する社会」