前言

最近,個人資料外洩的新聞是不是太多了呢。

打開手機,又看到某家大家都知道的公司名稱出現在新聞上。

我想應該也有不少工程師有這樣的感受。

最近特別有衝擊性的,就是 Times Car 的這起事件。

連駕照影像都外洩了,因此「會不會被人拿去盜開帳戶」這類不安也一再被報導。

本文將以截至 2026 年 10 月 6 日可確認的官方公告為主,整理以下幾點:

  • 外洩了什麼
  • 連續外洩的原因可能在哪裡
  • AI 是威脅,還是幫手
  • 作為工程師應該思考什麼

我會把事實和由此延伸的觀察分開來寫。

Times Car 外洩了什麼

先看時間軸。

日期|公告內容
---|---
9 月 25 日|第 1 報。上午 9:07 偵測到未經授權的存取,並公告可能發生外洩
9 月 28 日|第 2 報。確認有第三方取得資訊。對象約 660 萬帳號
9 月 29 日|第 3 報。約 160 萬件身分確認文件外洩,包括駕照影像

第 3 報也明確列出了已確認外洩文件的種類。

要旨:外洩的身分確認文件約 160 萬件。對象包括駕照影像、現住址確認文件影像(如水電費帳單等)、學生證影像、家屬確認文件影像。

參考:Times Mobility「第 3 報」

姓名、地址、出生日期、電話號碼等也在對象範圍內;由於公司未持有信用卡資訊,因此不包含信用卡資料。
密碼則是以「無法復原的形式」(雜湊化。不是直接還原原始字串,而是轉換成雜湊值後保存)保存。不過雜湊化並非萬能,是否有正確使用 salt(隨機值)等都很重要。

讓人在意的是「駕照影像能不能被拿去開戶」這點。
該公司的 FAQ 對此有提到回答。

要旨:金融機構等非臨櫃的身分確認,除了文件影像之外,還會搭配本人容貌影像比對、以及以本人名義帳戶進行確認等追加程序。不過,這不能完全否定遭到不法申請等情況的可能性。

參考:Times Mobility「問題與回答」(PDF)

也就是說,單靠影像不一定能立刻開戶。另一方面,公司也沒有完全否定不法申請等的可能性。
地址、出生日期、電話號碼都齊全,這些資料很容易被拿去當作詐騙電話或冒名使用的素材吧。

另一個不能忽略的是,退會後仍然保存資料這件事。

要旨:姓名、地址、出生日期依據稅法等規定保存 7 年。駕照資訊與影像則為了防止冒名與因應詢問而保存 7 年。

參考:Times Mobility「問題與回答」(PDF)

雖然保存有其理由,但結果上連退會者的資料也成了外洩對象。
另外,從目前可確認的公開資料中,並沒有提到入侵途徑。

大型企業受害接連發生

不只是 Times Car。
以下列出 9 月公佈的主要事件,限於公開資料中可確認的範圍。

公告日|組織|影響規模|已公佈的原因等
---|---|---|---
9 月 10 日|Sakura Internet|最多 136 萬 563 帳號(可能被瀏覽/取得)|對銷售管理系統的未授權存取(自 2023 年 4 月至 2026 年 3 月間)
9 月 11 日|數位廳(GSS)|約 24.6 萬件|利用 VPN 設備漏洞入侵
9 月 28 日|Times Car|約 660 萬帳號|調查中
9 月 30 日|Benefit One|13,460 人|系統改修時的條件設定不當

此外,還有報導指出,Gyazo 的使用者相關資料約 2,362 萬件,以及 Murauchi.com 有 771 萬 6,811 件個資遭攜出。
不過 Gyazo 的件數也包含未註冊電子郵件的匿名使用者。
單純把件數加總沒有意義,所以把數字當作規模感的參考比較合理。

參考:彙整各公司公開資料

※我寫完這篇之後又看新聞,甚至還看到「駭客宣稱販售樂天會員 1 億 100 萬筆個資」這樣的消息。

被放置不管的案例

讓我在意的是,明明知道卻沒有修正,或者是長期都沒有發現的案例。

Benefit One 的公告中有這樣的描述。

要旨:2025 年 6 月的改修造成程式條件設定不備。雖然在 2025 年 10 月的內部調查中已掌握,但改善作業並未適當執行。直到 2026 年 7 月 30 日才因使用企業的聯絡而發現。

參考:Benefit One「通知與致歉」(PDF) / ITmedia NEWS

從內部調查發現問題到因使用企業聯絡才確認本案,約隔了 9 個月。
據說實際使用下載功能的只有 1 家公司 1 名員工,且未確認有二次受害(外洩後發生的詐騙或濫用)。

Sakura Internet 公布,對銷售管理系統的未授權存取發生於 2023 年 4 月到 2026 年 3 月之間。
也揭露了一部分初始密碼未經雜湊化、而是直接以原值保存,以及日誌管理體制不足等問題。

參考:@IT「Sakura Internet,持續 3 年的未授權存取」 / ASCII.jp

真正的原因是什麼

我認為很難把「真正的原因」只歸結成一個。
不過從目前已公開的範圍看來,可以看出一些相似的趨勢。

數位廳的公告就是很清楚的例子。

要旨:6 月 25 日偵測到以維運人員帳號進行大量檔案存取。7 月 9 日確認是利用 VPN(透過網際網路等,從公司外部安全連線到內部網路的機制)的漏洞(程式或設定上的弱點)入侵。再發防止措施包含檢討漏洞管理方法等。

參考:數位廳「關於 GSS 的未授權存取」

警察廳的統計也顯示,在入侵途徑已確認的勒索軟體受害回覆中,約有 5 成是 VPN 設備。

要旨:2026 年上半年勒索軟體受害通報為 123 件,為上半年歷來最多。入侵途徑已確認的回覆中,約有 5 成是 VPN 設備。

參考:警察廳「關於令和 8 年上半年網路空間威脅情勢等」(PDF)

整理起來看,特別顯眼的是:可從外部接觸的設備弱點、明明知道卻沒有修正的問題、初始密碼與日誌管理、不再需要的資料仍被保留。
這些與其說是最新攻擊手法,不如說更像是運作與管理體制上的問題。

「掌握有哪些東西在運作、設定期限修正、把不需要的東西刪掉」這個循環,可能沒有確實跑起來。

當然,這只是從公開資料推測出的觀察。
像 Times Car 這種原因仍未明朗的事件也存在。

AI 的威脅

接下來談 AI。
警察廳的報告指出,用來探測漏洞的可疑存取正在增加,如下所示。

要旨:警察廳感測器偵測到的漏洞探索等可疑存取,在 2026 年上半年達到每 1 天、每 1 個 IP 位址 13,687 件。較去年同期增加 50.7%。

參考:JAPAN Security Summit Update

同一份報告也把 AI 的濫用列為主要威脅之一。
除了有人因結合生成式 AI 寫出的程式來製作勒索軟體而遭逮捕之外,也指出若高性能 AI 被濫用,網路攻擊可能會變得更快速、規模更大。

朝日新聞採訪中,專家也指出「不能排除攻擊者讓 AI 不停運作,尋找脆弱網站的可能性」之類的看法。
這仍只是可能性,並非已確認的事實。

參考:朝日新聞(Yahoo!新聞轉載)

如果 AI 轉而成為找出弱點的一方,會有什麼變化?
Anthropic 公布的 Project Glasswing 中提到,尚未公開的模型 Claude Mythos Preview,在主要作業系統與瀏覽器中找出了超過 1 萬個 high/critical severity 的漏洞。
據報導,該模型不打算對外公開。

參考:Anthropic「Project Glasswing」 / VentureBeat

這裡能讀出的重點是,從發現弱點到被濫用之間的時間窗口可能會變短。
AI 讓漏洞發現加速後,發現後的驗證、修補與部署時間就變得更重要。把修補程式(用來修正弱點的更新)拖上好幾週不處理的作法,未來風險可能會更高。

「自己的資訊要自己保護」的發言

2026 年 10 月 6 日,據報導,數位大臣古川俊治在記者會上表示:

要旨:網路攻擊不只是企業或組織的問題。每個國民各自的對策都能有助於防止受害。希望大家抱持「自己的資訊自己守護」的意識,協助防止受害的措施。

參考:ITmedia NEWS「因接連未授權存取,數位大臣古川發表評論,呼籲國民採取 3 項資安對策」

據說古川也指出,外洩資訊不只是姓名、地址、電話號碼、電子郵件地址,還可能包含 ID、密碼、信用卡資訊、駕照等。
為了防止不當使用,提出了以下 3 項對策:

  • 不要重複使用密碼
  • 使用多因素驗證
  • 注意可疑的電子郵件與 SNS

參考:ITmedia NEWS「因接連未授權存取,數位大臣古川發表評論,呼籲國民採取 3 項資安對策」

對這段發言,SNS 上也可看到一些反應,例如「明明是企業管理的資訊外洩,個人要怎麼保護?」之類的聲音。

此外,數位廳本身也在 2026 年 7 月發生約 24.6 萬件個資外洩,這點也成了討論焦點。

參考:數位廳「關於 GSS 的未授權存取」

不過,若理解大臣發言的本意,應該是「光靠企業端的對策無法完全防止,所以使用者端也應該盡可能做得到的事,以防止帳號被接管與二次受害」。

不要重複使用密碼、使用多因素驗證、不要開啟可疑郵件中的連結,這些基本對策其實都被認為是有效的。

沒有個資外洩過的日本人真的存在嗎?

講到這裡,會讓人覺得「日本人的個資是不是已經全都外洩過了」。
雖然不能斷言,但我在 SNS 上確實看過很多這樣的留言。

帳號數量不等於人數,同一個人也可能在多個服務中重複出現。
而且也包含處於「有可能」階段的數字。
所以比較正確的說法是,既不能說「完全沒有」,也不能說「全部都是」。

不過,直覺上會覺得自己從來沒被列入過的人,大概少之又少。
既然如此,與其假設「不會外洩」,不如把重點放在:即使外洩,也不容易擴大成更大損害的狀態。

能用 AI 檢查整個系統嗎

那麼,直接讓 AI 幫忙檢查整個系統不就好了嗎?
老實說,我覺得「部分可以,但整體很難」。

在找出程式碼中的潛在漏洞、指出已知漏洞與缺失等用途上,AI 的確越來越常被運用。
但從這次的案例來看,問題不只在那裡。

  • Benefit One 是明明已掌握不具合,卻沒有被消除。那不是偵測問題,而是應對問題
  • Sakura Internet 被指出日誌管理體制不足。沒有日誌,AI 也無法追
  • 如果沒有資產清單,也根本無法成為檢查對象
  • 像退會者的駕照影像這樣,是否應該保留,本來就是設計與營運上的判斷

如果要在公司導入 AI 診斷工具,最讓人在意的是「要讓它存取到什麼範圍」。
為了診斷而賦予過大的權限,本身也可能成為新的風險。

作為工程師,應該思考什麼、能做什麼

接下來整理一些身為工程師可以思考的事。
這裡先當作一般性的整理。

1. 掌握自家資產

首先是弄清楚「自己到底擁有什麼」。

  • 對外公開的設備與服務清單
  • 內部系統與外部連線的路徑
  • 持有的個人資料種類與數量
  • 資料的保存位置與保存期間

如果在這些都不清楚的情況下就要做對策,很容易會留下漏洞。

2. 設定漏洞修補期限

對發現的漏洞,決定「要在什麼時候前修好」的運作方式。

警察廳的統計顯示,在入侵途徑已確認的勒索軟體受害回覆中,約有 5 成是 VPN 設備。
若有已知漏洞未修補的設備對外公開,就更可能成為入侵入口。

參考:警察廳「關於令和 8 年上半年網路空間威脅情勢等」(PDF)

例如可設定「重大漏洞在發現後 72 小時內修補」、「其他漏洞 2 週內修補」等期限。

3. 初始密碼與日誌管理

曾有初始密碼未經雜湊化就被保存的案例。

參考:@IT

  • 初始密碼一定要強制更改
  • 密碼要以雜湊方式保存
  • 記錄誰在什麼時間存取了什麼
  • 日誌要保存在不易竄改的位置

這些都是基本對策,但現在仍有沒做到的案例。

4. 刪除不再需要的資料

「沒有持有,就不會外洩」是這樣的想法。

以 Times Car 為例,退會者的駕照影像保留了 7 年。
雖然這是基於法規與防範不正使用的保存,但結果也成為外洩對象。

參考:Times Mobility「問題與回答」(PDF)

  • 用途結束後的資料應盡快刪除
  • 必須保存的資料要加密
  • 定期檢視保存期間

在設計階段就決定「不要持有什麼」,也是一種做法。

5. 不要放著已知的不具合不管

以 Benefit One 的案例來看,從發現不具合到外部曝光約隔了 9 個月。

參考:Benefit One「通知與致歉」(PDF)

  • 建立不具合發現與通報流程
  • 明確指定修正負責人與期限
  • 讓修正進度可視化

需要的是能減少「明知道有問題卻沒修」的機制。

6. 多層防禦的意識

不要只靠單一措施保護。

  • 防止入侵(防火牆、WAF)
  • 即使入侵也避免擴大(網路分段、最小權限原則)
  • 即使被擴大也能偵測(日誌監控、IDS/IPS)
  • 偵測後能快速應對(事件應變流程)

在 AI 更容易找出弱點的時代,「無法百分之百阻止入侵」的前提下,如何把損害降到最低就變得更重要。

7. 對使用者的宣導與支援

工程師直接能做的事,也包含對使用者進行宣導。

古川數位大臣提出的 3 項對策,實際上也被認為有效。

  • 不要重複使用密碼
  • 使用多因素驗證
  • 注意可疑的電子郵件與 SNS

參考:ITmedia NEWS「因接連未授權存取,數位大臣古川發表評論,呼籲國民採取 3 項資安對策」

服務端也可以考慮預設啟用多因素驗證,或是鼓勵使用密碼管理工具。

8. 持續學習與資訊蒐集

資安威脅每天都在變化。

警察廳會每半年公布一次威脅情勢。
定期確認這類資訊,並反映到自家對策上,也很重要。

參考:警察廳「關於令和 8 年上半年網路空間威脅情勢等」(PDF)

另外,也可以參考自己所屬產業團體提供的資安指南,以及 IPA(情報處理推進機構)的資料。

參考:IPA「資訊安全十大威脅 2026」

9. 檢查依賴套件的漏洞

不只要看自己寫的程式,也要確認正在使用的函式庫與框架是否有漏洞。

  • 列出相依關係清單(package.json、requirements.txt 等)
  • 定期確認漏洞資訊(GitHub Security Advisories、Dependabot 等)
  • 更新前確認變更內容與相容性

即使只是「拿來用」的程式碼,只要有漏洞,也可能成為攻擊入口。

10. 徹底檢查 VPN 設備的設定與更新

警察廳的統計顯示,勒索軟體的入侵途徑約有 5 成是 VPN 設備。

  • 隨時更新到最新韌體
  • 不要將不必要的埠對外開放
  • 強制使用多因素驗證
  • 不要使用舊協定(如 PPTP)

VPN 是「從外面進到裡面」的入口,因此一旦被突破,整個內部網路都會暴露在風險之中。

面對這些對策,實際上要怎麼做

如果上司或客戶問你「個資外洩對策做得如何?」


讀到這裡,有些人可能會想:「那實際上如果上司或客戶問『個資外洩的對策做得如何?』,我該怎麼回答?」

面對這種問題,直接回答「我們有 WAF」「我們有做弱點掃描」其實不太妥當。

因為個資外洩對策不是單靠一個產品或機制就能說明的。

這種時候,最好按下面的順序整理:

  • 持有哪些個資
  • 存放在哪裡
  • 誰可以存取
  • 為了防止外部入侵做了什麼
  • 被存取時能不能偵測到
  • 萬一外洩要怎麼處理
  • 不需要的資訊何時刪除

例如可以整理成這樣:

「關於個資,我們已整理持有的資料與保存位置,並限制存取權限。針對外部入侵也有做漏洞管理與存取控制,並記錄存取日誌。若發生問題,也已整理好應變流程。另外,不再需要的資料也有設定保存期間。」

如果能整理到這種程度,就會比單純說「我們有做資安對策」具體得多。

更重要的是,不只要說「做了什麼」,還要能說明「誰、何時、如何確認」。

例如不只是:

「我們有做漏洞掃描」

而是能進一步說:

「如果掃描發現問題,會依重要性設定修補期限,並管理處理狀況」

這樣才能說明你的對策不是一次性的,而是持續運作的機制。

相反地,像下面這些說法就最好避免:

「因為有 WAF 所以沒問題」
「因為有裝防毒軟體」
「因為是雲端所以安全」

不要只拿某一個產品或服務當作唯一根據。

個資外洩對策考慮的不只是「不被入侵」,而是包含「掌握自己持有什麼資訊」、「限制存取」、「偵測異常」、「避免擴大損害」、「不要持有不必要資訊」等整體設計。

而且,如果真的有不確定的地方,硬說「沒問題」反而更危險。

比較好的做法是說「目前正在確認」「這部分我會再跟相關部門確認」,先帶回去確認實際設定與運作狀況。

當被問到個資外洩對策時,最可怕的,也許不是不知道,而是明明沒確認卻說自己有做。

如果明天,自己負責的系統發生資訊外洩


看到這裡,也許有人會想:「對策懂了,但如果真的外洩了怎麼辦?」

那我們來做個不太舒服的想像。

明天早上,電話響了。

「從昨天開始,出現了很多我沒有印象的存取……」

你一看 log,發現有不熟悉的存取紀錄。

再繼續查,似乎有個處理個資的系統曾被存取過的痕跡。

這時候,工程師最不該做的,就是慌張地想一個人把所有事情解決掉。

「先把伺服器關掉吧」
「把 log 刪掉,順便把設定改一改」
「在查出原因前先不要講」

這些行為反而可能讓狀況更糟。

首先該做的是,一邊掌握發生了什麼,一邊通知正確的人。

實際遇到時,也許會因為壓力大到無法正常判斷。

光是想像就很有壓力的情況下,不要一個人決定,務必做好回報與聯繫。

依照公司既有的事件應變流程,聯絡負責人、資安人員,必要時也要與法務、公關等單位協調。

同時,在不要輕易刪除 log 等證據的前提下,確認哪些系統受到了影響。

而且,一開始也不一定能直接斷定「外洩了 ○○ 件」。

實際上可能會先經歷這些階段:

「確認到有未授權存取的可能性」
「目前正在調查影響範圍」
「目前已確認的事實只有到這裡」

這裡最重要的是,不要把還不知道的事情說得像已經知道一樣。

一旦發生事故,常會被問:「所以到底漏了什麼?」

但不一定從一開始就全部知道。

反而是:

「目前還不知道。不過,已確認到這些」

如此精準地說明,會比之後一直更改說法安全得多。

當然,實際應對時還是必須依照公司事件應變流程、法令與合約等規範來處理。

工程師也不是所有事情都能自己判斷。

所以比起事故發生後才想「要聯絡誰來著?」,平時就先確認聯絡窗口與應對流程,這件事非常重要。

而且,大概最可怕的,不只是「發生外洩」這件事本身。

是在知道外洩之後,卻沒有人知道該做什麼。

我們在做系統時,想到的是「正常運作」。

但真正重要的,也許是連「不正常運作時要怎麼辦」都先想好。

結語

當個資外洩的新聞一直出現時,很容易只剩下「又來了」的感覺。

在反覆比對官方公告的過程中,我個人特別印象深刻的有兩點。

第一,是保存 7 年這個判斷。
雖然因法規與防範不法使用而保存的理由看起來合理,但只要資料被保留著,就也會成為外洩對象。
「沒有持有就不會外洩」這個想法,能不能在設計階段就納入考量,讓人深思。

第二,是原因不一定是戲劇化的攻擊。
像是已知卻未修正的不具合、長時間未察覺的入侵這類,更像是日常運作延伸出來的問題。
這不只是某一家公司的問題,而是任何參與開發與維運的人都可能面對的事吧。

在 AI 更容易找出弱點的時代,修補的一方也許同樣需要跟上速度。
工具雖然改變了,但掌握自己持有什麼、把問題修掉、刪除不必要資料的流程,我想應該不會改變。

無論作為個人還是工程師,看到個資外洩的新聞都會直覺地感到「可怕」。

但我也希望不要只停留在「可怕」而已,而是把這些新聞當作契機,更深入思考自己目前參與的系統資安。

參考連結


原文出處:https://qiita.com/shinkai_/items/4c6c12324e115a125621


精選技術文章翻譯,幫助開發者持續吸收新知。

共有 0 則留言


精選技術文章翻譯,幫助開發者持續吸收新知。
🏆 本月排行榜
🥇
站長阿川
📝49   💬2  
692
評分標準:發文×10 + 留言×3 + 獲讚×5 + 點讚×1 + 瀏覽數÷10
本數據每小時更新一次
📢 贊助商廣告 · 我要刊登