2りんかんイエローハット「2りんかん 会員サーバー・アプリ」の情報漏えい
バイク用品店「2りんかん」の会員向けサーバーで、アプリのAPIを悪用した不正アクセスがあり、3,179,454名分の会員情報が漏えいした。
APIは「誰のデータを返すか」を毎回確かめる。
公表された内容
- 規模
- 3,179,454名分(第2報の最大3,455,754名から確定)
- 情報
- 氏名、住所、電話番号、生年月日、性別、メールアドレス、会員番号、アプリのユーザーIDとパスワード、ポイント残高、車両情報
- 含まれない
- クレジットカード情報(外部の決済システムを利用)
- 原因
- 外部調査のログ解析で、アプリのAPIを悪用して顧客データが取得されたと判明。
経緯
- 2026.04.20会員専用サーバーへの不正アクセスを検知
- 2026.04.23第1報を公表
- 2026.06.19最終報。アプリのAPIを悪用して会員データが取得されたと判明。件数を3,179,454名分に確定
何が起きたのか
外部の調査会社によるログの解析で、アプリが使うAPIを悪用して会員データが取得されたと分かった。APIをどう悪用したかの具体的な手口は公表されていない。
一般に、会員アプリのAPIからデータがまとめて抜かれる事案では、次のような弱点が狙われることが多い。リクエストの会員番号を書き換えると他人の情報が返ってくる(認可の不備)、会員番号が連番で総当たりしやすい、照会の回数に上限がない、といったものだ。
漏えいした項目には、アプリのユーザーIDとパスワードも含まれている。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
1件ごとに「この人のデータか」を確かめる
APIは、ログインしている会員が自分のデータにしかアクセスできないことを、リクエストのたびに確かめる。OWASPのAPIセキュリティTop 10(2023年版)で1位に挙げられている「オブジェクトレベル認可の不備」への対策で、APIを作るときの最初の確認項目になる。
推測できるIDを外に出さない
APIのURLやパラメーターに連番の会員番号を使うと、番号を1つずつ変えて総当たりされる。外部に見せるIDはランダムな値にする。
早く気づく
APIの呼び出し回数に上限を設ける
アプリの通常の使い方で、短時間に何千人分もの会員情報を取得することはない。端末・アカウント・接続元ごとの上限を決め、超えたら止めて知らせる。
入られても被害を小さくする
パスワードは元に戻せない形で保存する
パスワードは計算に時間がかかるハッシュで保存し、APIのレスポンスには決して含めない。返す項目は、アプリの画面で使う分だけに絞る。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。