要約

  • RFC 1135は、ワームの意図と事件後の責任をめぐる意見の相違を記録した情報メモであり、標準でも、Internet全体で採択された行動規範でもない。
  • MITチームは、欠陥やアルゴリズムを説明することと、逆コンパイル済みソースを公開することを区別した。CPSRが欠陥の説明を公開するよう求めたことだけでは、ソースコードを公開すべきかという別の判断は決まらない。
  • 記録が示すのは選択肢の対立である。普遍的な開示方針、報道全体の記録、ある立場が全ネットワークで採択された証拠ではない。

「開示」は二つの決定を一語にした

1988年11月5日土曜日の午後、MITの研究者たちはワームの逆コンパイル済みソースを公開するか話し合った。チームの記録によれば、危機の最中には公開しないと決めた。一方で、プログラムの仕組みまで隠すべきではないとも考えていた。ほかの研究者が何が起きたのか理解できるよう、アルゴリズムを説明するつもりだった。理由は実務的だった。動くプログラムに破壊的な変更を加えて再コンパイルする方が、説明から同じものを作り直すより手間が少ない。

これは秘密か公開かという二択ではない。技術的な説明、ソースの一覧、修正パッチ、研究者にだけ渡すコピーは、対象も受け手もリスクも異なる。MITの記録は、各サイトが修正を適用する時間を得た後で、より広い配布を検討する可能性にも触れている。これはチームが記録した選択であり、MITの執行部による命令でも、すべてのInternet運用者に適用される規則でもない。MITの年表にその判断が記されている。

別の同時代資料もこの違いを明確にした。1989年12月、Jon ReynoldsはRFC 1135で事件後の経過を振り返り、Internet Activities Board、National Science Foundation、MIT、Computer Professionals for Social Responsibilityの声明を並べた。このメモはInternet上で起きた出来事の報告だと述べ、標準を規定するものではないと明記している。意見の対立を保存した点に価値がある一方、その文書の位置づけは、公開されたからといって何が採択されたかを証明できるわけではないことも示す。RFC 1135は立場の記録であり、コミュニティが一つを選んだ投票記録ではない。

四つの声明は一つの規範にならなかった

IABが1989年1月に出したRFC 1087は、Internetを共有の研究基盤と捉え、その継続的な利用可能性を専門家の責任と結びつけた。意図的な不正アクセス、妨害、資源の浪費、情報の完全性の破壊、プライバシー侵害を許容できない目的として挙げている。ネットワーク全体に及ぶ実験は研究者以外にも影響しうると警告し、安全対策が情報の自由な流通を妨げれば逆効果になりうるとも述べた。慎重さと開放性の双方を掲げた声明だが、各地の懲戒を裁定する中央機関を設けたとは書いていない。RFC 1087はIABによる政策声明である。

RFC 1135が紹介する1988年11月のNSF部門諮問パネルの声明は、別の点を強調した。Reynoldsの要約では、意図的な妨害だけでなく過失も対象に含め、ネットワークを管理する組織に自らの倫理方針と懲戒手続きを公開するよう促している。責任の所在を具体的なシステムを管理する組織に置いた。RFC 1135が残した文面には、全Internet共通の執行機関を設ける話はない。

MITのコンピューター利用に関する責任規範はワーム以前から存在した。RFC 1135によれば、想定された用途、プライバシー、安全、システムの完全性、知的財産を扱う学内指針だった。大学の規則は自らの構成員やシステムを統治できるが、それが存在するからといってInternet全体の法律になるわけではない。

一方CPSRは、セキュリティ欠陥の説明を公表することが修正に有効だと主張した。研究者同士の自由な情報交換を守り、それを妨げる方針に警鐘を鳴らしている。しかし「欠陥の説明を公開する」は「実行可能な攻撃プログラムを配布する」と同じではない。MITチームの記録はこの境界をはっきり分けている。両方を読むと、「公開」という標語の下に複数の選択が隠れていたことがわかる。RFC 1135が示すのはCPSRの立場について同メモが報告した内容であり、CPSRのすべての活動を独立に記録したものではない。

説明と再実行のしやすさは別のコストを持つ

MITの研究者はプログラムの詳細な知識を隠すべきではないと書いた。それでも、受け手が破壊的な変更を加えて作り直せるため、ソースコードの公開は別の判断だとした。チームの記録によると、緊急対応中は逆コンパイル済みコードを一般公開せず、アルゴリズムについて議論し、他の研究者と協力した。サイトがパッチを適用する時間を得た後なら公開を検討できるというJerry Saltzerの意見も記録されている。

この境界で全てのリスクが解決するわけではない。コードを保管すれば独立検証が難しくなるかもしれない。公開すれば再利用のための作業量を減らすかもしれない。説明は防御者を助けながら、手法を再構成できる人にも情報を渡しうる。パッチは運用者に具体的な修正を与えるが、公開記録に残す技術詳細の水準までは決めない。資料が示すのはチームの判断と議論であり、各選択が結果をどれだけ変えたかの測定ではない。MITチームの結論は、コードの入手性と情報公開の両方を事件後の課題として挙げている。

だから「Internetは開示を選んだ」と総括するのは広すぎる。RFC 1135は複数の声明を並べるが、採択数、投票、配布履歴、後日の遵守監査を示していない。ワームが試験中に偶然流出したのか、意図して放たれたのかという記述も、意図を認定するものではない。同時代の作者が対立する見方を記録し、欠陥を示すための手段として感染を容認しなかったことはわかるが、実行者の動機までは確定できない。

報道も一つの境界だったが、単一の行為者ではない

RFC 1135は扇情的な報道を批判し、Berkeleyの研究者の一部が取材に妨げられたと伝えている。MITの年表はより局所的な見方を示す。チームによれば、ニュースオフィスが依頼を記者会見にまとめ、分析作業から取材を遠ざけた。また、多くの記者が真摯な質問をした一方、誤った報道や視覚的な見世物への期待もあったと記している。

この二つの記録は矛盾する必要はない。異なる経験を示し、「報道機関」を一枚岩として扱えないことを示している。ニュースオフィスは研究者の時間を守りつつ公の説明窓口になりえたが、見出しや噂は読者の理解を歪めることもあった。RFC 1135は1989年の作者の見方を、MIT年表は一チームの経験を残す。どちらも報道全体の調査でも、遅延を測った記録でもない。

公の解釈には実務上の影響がありえた。攻撃者を英雄と呼べば、無許可の行為を安全への貢献として描き直しかねない。根拠のない再流行の報は、注意を奪う。資料はこのような伝達上の問題が記録されたことを示すが、報道が事件を引き起こした、または技術対応を動かしたという主張を支えない。

RFC 1135が保存できたもの

RFC 1135はInternet全体の倫理規範ではない。共有基盤をめぐるIABの方針、ネットワーク運営組織に向けたNSFの勧告、既存の学内行動規則、そして市民団体による研究公開の擁護という、異なる尺度の責任が並んだ時点を記録している。MITの記録は手法を説明することと実行可能なコードを配ることの違いを補う。これらの見解が統合されたことや、全体に採択されたことは資料からわからない。

Heng LuのNote 64は、ずっと後に書かれた解釈枠として使える。公開することは、実装することや実稼働の参加者が採択することと同じではないという考え方だ。この設計原則は2026年のものであり、1988年の証拠ではなく、IABやReynoldsに帰属させるべきでもない。注意して使えば、歴史上の問いを明確にできる。公表文書は原則を述べただけなのか、それとも組織が実施した記録があるのか。RFC 1135については、前者までしか裏づけられない場合が多い。

記録の持ち味は、決着済みの開示規則ではなく、分けて考えられる選択にある。欠陥を説明する、アルゴリズムを解説する、パッチを送る、限られた相手にコードを共有する、実行可能なコードを公開する。それぞれが誰に検査、修復、再現、再利用を許すかを変える。1989年のメモはその争点を見える形にしたが、全ネットワークの答えを一つの機関に委ねてはいない。

出典