脆弱性を見つけたら、報告しても罪になりませんか

結論:問われるのは報告ではなく、見つけ方と見つけた後の行動
脆弱性を企業や IPA(情報処理推進機構)に報告するという行為だけで、罪に問われることは通常ありません。
もっとも、報告したからといって、それ以前の行為が許されるわけでもありません。法的に問題になるのは、主に次の2点です。
- どうやって脆弱性を見つけたか
- 見つけた後に、何をしたか
この点を示す例として、米国の Uber の事件があります。2016年に Uber のシステムに侵入した者に対し、同社の幹部は「バグバウンティ(脆弱性報奨金)」の名目で10万ドルを支払い、秘密保持契約を結ばせて事件を伏せました。幹部は司法妨害などで有罪となり、2025年、連邦第9巡回区控訴裁判所はこれを維持しました。判決は、アクセスが許されていたかどうかはアクセスした時点で判断するもので、あとから契約を結んでも違法性はなくならないと述べています。
日本の不正アクセス禁止法でも、システムの管理者(アクセス管理者)の承諾は、アクセスする時点で必要と考えられます。事後に報告して企業から感謝されたとしても、それによって遡って適法になるものではありません。
問われるのは「どうやって見つけたか」
不正アクセス禁止法の考え方
不正アクセス禁止法が禁じる「不正アクセス行為」の中心は、ID やパスワードによるアクセス制限(アクセス制御機能)を、他人の ID を使ったり、制限をすり抜ける情報や指令を入力したりして回避することです(2条4項、3条)。違反すると、3年以下の拘禁刑または100万円以下の罰金の対象となります(11条)。
この罪は、処罰に被害者の告訴を必要としていません。
ACCS 事件:脆弱性があってもアクセス制御は否定されない
国内でよく知られているのが、ACCS(コンピュータソフトウェア著作権協会)の事件です。2003年、ある研究者がセキュリティの会議で ACCS のウェブサイトの脆弱性を指摘する発表をした際、サイトから相談者の個人情報を取得し、スクリーンに映しました。
研究者は不正アクセス禁止法違反で起訴されました。IPA の報告書が紹介する東京地方裁判所の判決(2005年3月25日)は、プログラムの不具合や設定の不備があっても、ID・パスワードによる制限が直ちにアクセス制御機能でなくなるわけではないとして、有罪と判断しています。報道によれば、刑は懲役8月・執行猶予3年でした。
有罪とされたのは、脆弱性を指摘したことではなく、アクセス制御を回避して個人情報を取得した行為です。
目的が正当でも、処罰の対象になりうる
2013年には、PC遠隔操作事件の取材の過程で、報道機関の記者5人が、犯人を名乗る人物のメールアカウントにログインしたとして、不正アクセス禁止法違反の疑いで書類送検されました。報道によれば、東京地方検察庁は、取材目的で悪質性が低いことなどを理由に、起訴猶予とする方針としました。
目的が正当であることは、処分を決める際などに考慮されることはありますが、それだけで罪に当たらなくなるものではありません。
負荷をかけすぎた場合
2010年の岡崎市立中央図書館事件では、図書館の新着図書を調べるために自作のプログラムで蔵書検索システムにアクセスしていた男性が、ホームページの閲覧を困難にしたとして、偽計業務妨害の疑いで逮捕されました。当時の報道によれば、閲覧が困難になった主な原因は図書館のソフトウェアが古かったことで、男性は「業務妨害の強い意図は認められない」として起訴猶予となっています。
脆弱性の検証でも、相手のシステムに大きな負荷をかければ、業務妨害の罪に問われるおそれがあります。
見つけた後にしてはいけないこと
データを取得・保存しない
ACCS 事件で有罪とされたのは、アクセス制御を回避して個人情報を取得した行為でした。データをダウンロードしたり保存したりすれば、被害は大きくなり、責任も重く見られやすくなります。
なお、不正アクセス罪は、承諾なくアクセス制御を回避し、制限された利用ができる状態にした時点で成り立ちます。データを取得しなかったからといって、罪を免れるわけではありません。
検証の範囲を広げない
脆弱性があることが分かった後も検証を続けると、アクセスや取得するデータが増え、罪に問われるおそれのある行為も増えていきます。存在を確かめた時点で検証をやめ、報告に進むのが安全です。
修正前に公表しない
脆弱性の情報を、修正される前に SNS などで公表すると、悪用を招くおそれがあります。
どこに報告し、いつ公表するか
報告先
報告先は、主に次の2つです。
- 企業の受付窓口: 脆弱性の受付窓口や報奨金制度を設けている企業もあります。その場合は、公開されている規約に従って報告します
- IPA: ウェブサイトやソフトウェア製品の脆弱性について、届出を受け付けています。ソフトウェア製品は JPCERT/CC が開発者との調整を行い、ウェブサイトは IPA が運営者に通知します
IPA に届け出ても、免責はされない
IPA への届出は、法的な免責を与えるものではありません。「情報セキュリティ早期警戒パートナーシップガイドライン」(2026年10月版)の付録3は、IPA が届出を受け付けた場合でも「発見者の脆弱性関連情報の発見に係る法的責任が免責されるわけではありません」と明記しています。
第三者に開示しない
ガイドラインは、発見者に対し、正当な理由がない限り、脆弱性の情報を第三者に開示しないよう求めています。
2025年には、FeliCa チップの脆弱性が IPA に届け出られた後、正式な公開の前に報道が先行しました。その後の2025年9月9日、経済産業省・IPA・JPCERT/CC・国家サイバー統括室は連名で、発見者・開発者・報道機関に向けて、ガイドラインに沿った対応を求める文書を公表しています。この文書は、脆弱性の調査・報告は「その管理及び開示において真摯な態度を保っていただく限りにおいて社会的に有用なもの」と述べつつ、むやみに第三者に開示しないよう求めています。
報道機関が脆弱性を確かめて報じた例としては、2021年の自衛隊大規模接種センターの予約システムの件があります。報道機関が架空の番号で予約できることを確かめて報じたところ、報道によれば、防衛省は朝日新聞出版と毎日新聞に抗議しました。
謝礼を求めてよいか
報奨金制度があれば、その規約に従う
報奨金は、規約の条件を満たし、企業に認められた場合に支払われます。たとえばサイボウズは、2015年から2024年までの累計で、1,941件の報告を受け、784件を認定し、約7,400万円の報奨金を支払ったと公表しています。
金銭の要求は恐喝と受け取られるおそれ
恐喝罪(刑法249条)は、人を恐喝して財物を交付させる行為を処罰し、その未遂も処罰されます(250条)。脆弱性の情報を材料に、応じなければ公表するなどとほのめかして金銭を求めれば、これらに当たるおそれがあります。報奨金制度がない企業に金銭を求めること自体も、そうした疑いを招きやすい行為です。
Uber 事件の控訴審判決も脚注で、事後に規約を変えて許可を与えることを認めると、データを持ち出して身代金を要求し、免責を得る手口を助長しかねないと指摘しています。
金銭を受け取れるのは、報奨金制度のある企業に報告した場合に限られると考えておくべきです。
企業の規約にある「法的措置をとらない」条項
国内企業の中には、脆弱性の受付規約で、規約に従った報告者に対して法的措置をとらないと明記している会社があります。たとえばメルカリは、ガイドラインを守って脆弱性を報告する限り「その活動に対して法的措置をとることはありません」としています。他方、サイボウズの脆弱性報奨金制度の規約には、同じ趣旨の条項はありません。
こうした条項は、企業自身の対応についての約束です。不正アクセス罪は告訴を必要としない罪なので、この約束があっても、捜査や起訴の可能性が当然になくなるものではありません。
学生・未成年の場合
学生や未成年であっても、捜査の対象になります。2025年11月に動画配信サービス「バンダイチャンネル」の約4万6,800のアカウントが本人に無断で退会処理された件では、2026年7月、15歳の高校生が偽計業務妨害の疑いで逮捕されたと報道されています。報道によれば、生徒はシステムの脆弱性を見つけ、それを使って退会処理をしていました。生徒はこれに先立つ2026年6月にも、他人のアカウントにアクセスしたとして、不正アクセス禁止法違反の疑いで逮捕されていたと報じられています。
正規の手続で脆弱性を報告し、学生の名前で公式に公表されている例もあります。学生向けのバグバウンティイベントも開かれています。技術を試すなら、こうした許可された場を使うべきです。
弁護士に相談したほうがよい場面
次のような場面では、早めに弁護士に相談することをおすすめします。
- 確認の途中で、他人の ID でログインしてしまった、または個人情報などのデータを取得してしまった
- 企業から警告書や損害賠償の請求が届いた
- 警察から事情を聴きたいと連絡があった
- 報告の方法や公表の時期について、企業との間で意見が食い違っている
おわりに
本稿は一般的な情報の提供を目的とするもので、個別の事案についての法的助言ではありません。個別のご相談は、お問い合わせからどうぞ。
参考資料
- 不正アクセス行為の禁止等に関する法律: https://laws.e-gov.go.jp/law/411AC0000000128
- IPA「情報セキュリティ早期警戒パートナーシップガイドライン」2026年10月版: https://www.ipa.go.jp/security/guide/vuln/ug65p90000019by0-att/partnership_guideline.pdf
- JPCERT/CC 2025年9月9日の発表(経済産業省・IPA・JPCERT/CC・国家サイバー統括室の連名): https://www.jpcert.or.jp/press/2025/PR20250909_notice1.html
- IPA「情報システム等の脆弱性情報の取扱いにおける法律面の調査 報告書改訂版」(2019年3月): https://www.ipa.go.jp/archive/files/000072543.pdf
- 米国連邦第9巡回区控訴裁判所 No. 23-927(Uber 事件の控訴審判決、2025年): https://cdn.ca9.uscourts.gov/datastore/opinions/2025/11/12/23-927.pdf
- ScanNetSecurity「ACCS 事件」判決の報道(2005年3月25日): https://scan.netsecurity.ne.jp/article/2005/03/25/15374.html
- ITmedia「PC遠隔操作事件、記者5人を書類送検」(2013年6月25日): https://www.itmedia.co.jp/news/articles/1306/25/news127.html
- 弁護士ドットコムニュース(2013年7月23日): https://www.bengo4.com/c_1009/n_604/
- 朝日新聞「図書館HP閲覧不能、サイバー攻撃の容疑者逮捕、だが…」(2010年8月21日): https://web.archive.org/web/20100822001544/http://www.asahi.com/national/update/0820/NGY201008200021.html
- 毎日新聞「岡崎市立図書館:ソフト古く閲覧困難に HP大量アクセス」(2010年8月21日): https://web.archive.org/web/20100822025358/http://mainichi.jp/select/jiken/news/20100822k0000m040070000c.html
- ITmedia FeliCa の脆弱性の公表(2026年7月22日): https://www.itmedia.co.jp/news/articles/2607/22/news103.html
- JVN#40509781: https://jvn.jp/jp/JVN40509781/
- ITmedia 大規模接種の予約システムの報道(2021年5月18日): https://www.itmedia.co.jp/news/articles/2105/18/news129.html
- 東京新聞(2021年5月20日): https://www.tokyo-np.co.jp/article/105396
- サイボウズ 脆弱性報奨金制度の実績(2025年7月9日): https://topics.cybozu.co.jp/news/2025/07/09-19151.html
- メルカリ「脆弱性の報告」: https://about.mercari.com/security/vulnerability/
- サイボウズ「脆弱性報奨金制度 規約」: https://cybozu.co.jp/products/bug-bounty/pdf/terms.pdf
- 時事通信「4.6万アカウントを勝手に退会処理、高1男子逮捕」(2026年7月6日): https://www.jiji.com/jc/article?k=2026070600218&g=soc
- 東京電機大学 学生の脆弱性報告: https://www.dendai.ac.jp/dendai-people/20251027-01.html
- IssueHunt 学生向けバグバウンティ(PR TIMES): https://prtimes.jp/main/html/rd/p/000000082.000039740.html