i-plug「新卒向けスカウト型就活サービス「OfferBox」」の情報漏えい
就活サービス「OfferBox」でシステム設定不備があり、利用企業向けの特定ページでブラウザの開発者ツールを使うと利用学生の氏名とメールアドレスが表示される状態だった。理論上の最大値で314,009人に漏えいのおそれがある。
画面上の見た目だけを確認しても、通信データに含まれる余分な個人情報は防げない。APIレスポンスの最小化が基本になる。
公表された内容
- 規模
- 理論上の最大値 314,009人(閲覧が可能だった期間に検索対象となっていた利用学生の総数。実際に利用企業が閲覧した人数ではない)
- 情報
- 利用学生の氏名、メールアドレス
- 含まれない
- 利用企業以外の第三者に氏名またはメールアドレスが流出した事実は確認されていないと公表
- 原因
- システム設定不備。利用企業向けの特定のページで、ブラウザの開発者ツールを使うと利用学生の氏名・メールアドレスが表示される状態だった。機能リリース時の確認がサービス利用画面の表示確認にとどまり、通信データの内容までは確認していなかった。発覚後ただちに設定を見直して不備を解消。リリース基準の見直しと外部機関による脆弱性診断を実施した。
経緯
- 2026.05.12この日から、利用企業向けの特定ページで、開発者ツールを使うと利用学生の氏名・メールアドレスが表示される状態になる
- 2026.08.28この日まで、上の状態が続いた
- 2026.10.05システム設定不備による情報漏えいのおそれを公表
何が起きたのか
2026年5月12日から8月28日にかけて、新卒向けスカウト型就活サービス「OfferBox」において、利用企業向けの特定のページでシステム設定不備が存在していた。
ブラウザの開発者ツールを使うと、利用学生の氏名およびメールアドレスが表示される状態となっていた。
原因について同社は、機能リリース時の確認がサービス利用画面の表示確認にとどまり、通信データの内容までは確認していなかったためと公表している。
発覚の経緯は公表されていない。発覚後ただちに設定を見直して不備を解消した。
対象は、閲覧が可能だった期間に検索対象となっていた利用学生の総数である理論上の最大値314,009人。これは実際に利用企業が閲覧した人数ではない。
含まれないとされた項目の公表はないが、利用企業以外の第三者に氏名またはメールアドレスが流出した事実は確認されていないと公表されている。
対応として、リリース基準の見直しと外部機関による脆弱性診断を実施したとしている。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
画面に表示しない個人情報はAPIレスポンスから除外する
フロントエンドで非表示にするだけでは、通信データ(JSONなど)を直接確認された際に情報が露出してしまう。APIサーバー側で画面や権限に必要な項目だけに絞って返却する(過剰なデータ取得の防止)。
リリーステストで通信データの内容を検証する
画面上の見た目だけでなく、開発者ツールやプロキシで実際にやり取りされるHTTPリクエスト・レスポンスの内容を確認項目に含め、意図しない個人情報が含まれていないかをテストする。
入られても被害を小さくする
外部機関による脆弱性診断を定期実施する
機能の追加や改修時に外部の専門機関による脆弱性診断を組み込み、アクセス制御やデータの露出に関する不備を第三者の視点で洗い出す。
利用者として、渡す情報を減らす
就活サービスは採用選考につながるため、本名や正しいメールアドレスの登録が前提となり、偽ることはできない。
一方で、就活専用のメールアドレスを作成して使い分ければ、万が一漏えいしたときの影響をそのアドレスだけに閉じ込めることができる。
就活が終わって使わなくなったサービスは、退会手続きを行って個人情報を削除し、預けっぱなしにしないことが大切だ。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。