Upgrade to Pro — share decks privately, control downloads, hide ads and more …

owaspkansai_x_oecu_intro_20261011.pdf

 owaspkansai_x_oecu_intro_20261011.pdf

Avatar for Tomohiko Morita

Tomohiko Morita

October 10, 2026

More Decks by Tomohiko Morita

Other Decks in Programming

Transcript

  1. 目次 • OWASPとは • OWASP Kansaiとは • ゲームとセキュリティについて • ゲームの歴史とセキュリティ対策の変遷

    • 事例紹介 • ゲームを使ったセキュリティの学習 • ゲームのセキュリティを守る意義 OWASP Kansai #owaspkansai 2
  2. 日本全国にOWASPの支部があります Kansai Sendai 2014/02 1050人 2015/09 495人 Okinawa Fukushima 2016/02

    180人 2016/02 70人 Fukuoka Nagoya Japan 2015/02 250人 2017/06 520人 2011/12 2900人 Saitama 2021/03 230人 6 OWASP Kansai #owaspkansai
  3. 大阪電通大 x OWASP Kansai 〜ゲームとアプリのセキュリティ〜 • 【ハンズオン①】 .NETのゲームアプリのハッキングを体験してみよう • OWASP

    Kansai 森田 • 【ハンズオン②】 Webアプリの脆弱性を見つけてみよう • OWASP Kansai 松田 • LT1 「ゲームと利用規約~利用者が読んでおきたいゲームの利用規約のポイント~」 • 子供とネットを考える会 代表 山口 あゆみ • LT2 「パスワード再設定メールのURLについて知っておこう~パスワードリセットポイズニング~」 • 京都産業大学 uyuki234 • LT3「あっ! やせいの SCSひょうかせいどが とびだしてきた!」 • 神戸デジタル・ラボ マッキントッシュ・ユアン • LT4 サポート切れのOSがネットワークに存在する場合にセキュリティを担保する方法 • 合同会社グラン・パルティータ 代表社員 長堀貴俊 OWASP Kansai #owaspkansai 11
  4. ゲームの歴史とセキュリティ対策の変遷 1970–80s 1990s 2000s 2010s 2020–26 オフライン / BBS ダイヤルアップ

    ADSL / FTTH 4G・光・クラウド 5G / Wi-Fi 7 Apple II / PC-88 Windows 95・3D GPU Windows XP 高性能GPU・配信 フロッピーディスク CD-ROM Steam Discord アーケードゲーム SFC DC / PS2 /GC 家庭用据え置き機 Atari /FC 次世代ゲーム機戦争 Xbox / PS3 /Wii /PSP 携帯型ゲーム機 GB PS1 / SS / N64 ,,, オンラインサービスへの接続 通信環境 PC LLM ゲーム機 PS4 / Switch スマホアプリ、ソシャゲ PS5 / Switch 2 ハッキング・不正行為 ROMカートリッジの解析・複製 アナログハッキング 海賊版、不正コピー、割れ ゲーム機の脱獄 / MOD サイバー攻撃(DDoS、ユーザーDB) サイバー攻撃(ランサムウェア) メモリ改ざん専用機器の販売 P2Pファイル共有ソフト 課金・位置データ改ざん / RMT オンライン対戦・大会でのチート バグを利用した裏技、ウルテク ローカルデータの改ざん エミュレータ Webやアプリの脆弱性 Bot / AI コピーガード 不正ソフトの進行不能バグ セキュアブート NWセキュリティ 法的保護 シリアルキー、ハードウェア認証 署名・DRM・認証 難読化 / 暗号化、Bot対策 全社的なサイバーセキュリティ対策 EDR、NW機器更新 社内NW監視 物理攻撃への耐性 バイナリ改ざん対策 通信の暗号化/サーバー側検証 脆弱性診断 セキュリティ対策 OWASP Kansai #owaspkansai 13
  5. 事例:ゲームのバグ技、裏技 • 意図しないプログラム:バグ、脆弱性 • メモリの書き換え、任意コード実行 • 例:初代ポケモン「セレクトバグ」 • • •

    特定の画面で「セレクトボタン、Bボタン、Bボタン」して・・・いきなりLv100バグ 技の位置入れ替えを起点にアンダーフローを発生させ、本来アクセスしないはずのRAM領域にアクセスし・・・ 「けつばん」バグ バグを利用してバイナリエディタを作成し、バグを永続的に修正可能な機械語を書き込む • バグ原因: • • メモリ初期化不備、入力値検証不備、境界チェック不備、型定義不備、制御フロー検証不備など レトロゲーム開発環境の制約 • メモリ容量、CPU性能、アセンブリ、デバッガ性能、発売スケジュール、発売後修正が不能 • 意図したプログラム:デバッグコード、隠し要素 • テストプレイを容易にする機能 • 例:敵とエンカウントしなくなる • 例:コナミコマンド「↑↑↓↓←→←→ B・A」 • イースターエッグ、開発者のジョーク • 例:300バイトの空き容量があったので「ミュウ」 • 例:Google Chromeの恐竜ゲーム • 例:「MS-IME2002」で、「ぎれ」を入力して変換すると候補に「ピカチュウ」(辞書データ盗用対策) OWASP Kansai #owaspkansai 14
  6. 事例:チート行為で書類送検 • ゲームを有利に進めるためにデータを不正に改変 する「チート行為」 • ゲーム内通貨等改変済みのアカウントを販売 • 京都府警サイバー犯罪対策課が私電磁的記録不正 作出・同供用の疑いで男女5名を書類送検 •

    ※「私文書偽造罪・同行使罪」のデジタルデータ版 [京都新聞] チート行為で男女5人書類送検 京都府警、ゲーム内のアイテム不正入手疑い https://www.kyoto-np.co.jp/articles/-/713337 OWASP Kansai #owaspkansai 16
  7. 事例:オンライン基盤や開発環境への攻撃 ①2011年 4月 S社 オンラインサービスへの不正アクセス 個人情報が漏洩しサービス全面停止 https://www.sony.com/ja/SonyInfo/News/Press/20 1105/11-0501/ ②2013年 7月

    N社 パスワードリスト攻撃 他社サービスから漏洩したID:Passを悪用され不正アクセス https://support.nintendo.com/jp/information/2013 /0705.html ③2020年 11月 C社 海外拠点から侵入、ランサムウェア攻撃 社内システムの暗号化、個人情報や開発データの漏洩 https://www.capcom.co.jp/ir/news/html/210413. html ④2024年 5月 SQEX社 オンラインゲームへのDDOS攻撃 ゲームにログインできなくなる状態に https://jp.finalfantasyxiv.com/lodestone/news/deta il/9c4fcbf75b3e9a5e288fd916fae3efdfd966df24 ⑤2026年 10月 BN社 委託先へのサイバー攻撃、サプライチェーンインシデント 個人情報の漏洩 https://wanganmaxiofficial.com/wanganmaxi6rrplus/jp/news/035.html OWASP Kansai #owaspkansai 17
  8. セキュリティとゲーム学習 • セキュリティは難しい・・・? ゲームで体験 • ボードゲーム • セキュ狼 • Cybercans

    • 愛知県警「サイバーポリスゲーム」 • やられアプリ • OWASP Juice shop • TryHackMe • CTF • picoCTF OWASP Kansai #owaspkansai 20