IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

「ITトレンド」運営元の情報流出、対象6万2691人で確定 発表3日後にまた数字が動いた

GitHub不正アクセスで「最大6万件」だった推定が62,691人に確定。原因は認証情報のハードコーディングと個人情報のリポジトリ保存という独立した2つの問題――そして確定報の3日後に判明した集計ミスまで確認した

30秒で分かる結論

IT製品の比較・資料請求サイト「ITトレンド」などを運営する株式会社イノベーション(東京都渋谷区)は、GitHubの認証情報漏えいに端を発する不正アクセス事案について、2026年8月7日に詳細調査の完了を公表しました。速報段階(8月4日)では「最大約6万件」としていた対象者数は、氏名62,631件・メールアドレス62,691件・電話番号506件、合計62,691名分に確定しました。原因は「GitHubへアクセスするための認証情報がプログラムの設定ファイルに直接記載された状態で運用されていたこと」と「本来は厳重に管理すべき個人情報の一部がGitHub上のリポジトリ内にも保存されていたこと」という、独立した2つの問題が重なったためと説明されています。さらに3日後の8月10日、同社は集計過程の誤りによりメールアドレスの件数を62,691件から62,689件に訂正すると公表しました。氏名・電話番号の件数に変更はありません。

この記事の目次 7項目
出典を確認する(3件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

「確定報」と銘打った発表から、わずか3日で数字が動くとは誰が予想しただろうか。「調査完了しました、これが最終確定の数字です」と胸を張った直後に「すみません、社内の集計を間違えていました」と言い直す。減った件数はたった2件だが、"確定"という言葉の重みを自ら軽くしてしまった格好だ。とはいえ、間違いに気づいてから2万人単位でごまかさず、律儀に2件だけ律儀に訂正して回った姿勢は、こっそり黙っておく企業も多い中では悪くない。※個人の感想です

何が起きているのか

ソースコード管理サービスのリポジトリアイコンと、その中に紛れ込んだ個人情報ファイルのアイコン、フラットなイラスト
生成AIによるイメージ。実物や実際の画面ではありません。

株式会社イノベーションは2026年8月4日、GitHub(ソースコード管理サービス)の認証情報が漏えいし、これを用いた第三者による不正アクセスが発生したと速報を公表していました(IT Postは2026年8月8日朝刊で既報)。この時点では対象となる情報の項目や件数は「最大約6万件」という推定にとどまり、精査中とされていました。

同社は8月7日、詳細調査の完了を公表し、対象者数を確定させました。内訳は氏名62,631件、メールアドレス62,691件、電話番号506件で、合計62,691名分です。あわせて、事案の原因についても具体的な説明がありました。1つは、GitHubへアクセスするための認証情報が、プログラムの設定ファイルの中に直接書き込まれた状態で運用されていたこと。もう1つは、本来はデータベースなどで厳重に管理すべき個人情報の一部が、GitHub上のリポジトリ内にも保存されていたことです。同社はこの2つを「独立した2つの問題」と位置づけており、認証情報の管理不備と、個人情報の保管場所の不備という、性質の異なる2つの不備が重なったことで被害が拡大したと説明しています。対応としては、悪用された認証情報の無効化、認証情報の権限・発行ワークフローの見直し、個人情報の混入を検知する仕組みの導入を完了させたとしています。

さらに8月10日、同社は「確定報の一部訂正について」と題した発表を行い、メールアドレスの件数を62,691件から62,689件に訂正しました。訂正の理由について、調査結果を社内で集計・共有する過程で件数の記載に誤りが生じていたためとしており、調査の対象範囲や漏えいの内容そのものに変更はないとしています。氏名(62,631件)・電話番号(506件)の件数に変更はありません。

なぜ重要なのか

今回の一連の発表は、企業が不正アクセス事案を公表する際の「情報がどう更新されていくか」を示す典型例です。速報段階での「最大〇件」という推定値は、調査の進行に応じて確定値へと変わっていきますが、今回はその確定値自体が3日後にさらに訂正されるという、珍しい経過をたどりました。件数の変動は2件とごく小さいものですが、「確定報」という言葉を使った直後に訂正を出すという事実は、企業が公表する数字であっても、確定というタイミングを慎重に見極める必要があることを示しています。

また、原因として説明された「認証情報のハードコーディング」と「個人情報のリポジトリ保存」は、いずれも開発現場で起こりがちなミスです。前者はパスワードやアクセス用の鍵をプログラムのコードや設定ファイルに直接書き込んでしまう運用、後者は本来サービスのデータベースで管理すべき個人情報を、ソースコードの保管庫であるリポジトリの中に紛れ込ませてしまう運用を指します。この2つが同時に起きると、リポジトリへのアクセス権を奪われただけで、個人情報まで芋づる式に流出してしまいます。

私たちへの影響

スマートフォンで不審なメールを確認して警戒する人のイラスト、フラットなイラスト
生成AIによるイメージ。実物や実際の画面ではありません。

「ITトレンド」やイノベーションが運営する各種サービスの利用者・取引先・従業員などで、氏名やメールアドレスを登録したことがある場合、今回の情報流出の対象に含まれている可能性があります。クレジットカード番号やパスワードそのものが流出したという発表はなく、同社は本番の顧客データベースへの不正アクセスや、本番環境からの情報漏えいは確認されていないとしています。氏名・メールアドレス・電話番号は、なりすましメールや不審な電話の材料として悪用される可能性があるため、心当たりのある場合は身に覚えのない連絡に注意しておくことをおすすめします。

初心者が知っておくべきこと

「ハードコーディング」とは、パスワードやアクセス用の鍵のような、本来は安全な場所に隠して管理すべき情報を、プログラムのコードや設定ファイルの中に直接書き込んでしまう運用のことです。開発者にとっては手軽な方法ですが、そのコードが外部に漏れたり、リポジトリへのアクセス権が奪われたりすると、書き込んだ情報がそのまま第三者の手に渡ってしまいます。

個人情報保護委員会こじんじょうほうほごいいんかい」とは、個人情報の取り扱いを監督する独立した行政機関です。一定規模以上の漏えいが疑われる場合、事業者はこの委員会への報告が個人情報保護法で義務づけられています。

IT Postの見方

「確定」と書かれた書類に赤ペンで訂正線が引かれているイメージ、フラットなイラスト
生成AIによるイメージ。実物や実際の画面ではありません。

IT Postでは、今回イノベーションが「確定報」の訂正を、件数をごまかさずに公表した点は評価できると考えます。件数の変動自体は小さく、実害が広がる話ではありません。一方で、開発現場における「認証情報のハードコーディング」と「個人情報のリポジトリ保存」という2つの不備が同時に起きていたという説明は、2026年に入ってCAMPFIRE・マネーフォワードでも同種の事案が起きている流れを踏まえると、単発の管理ミスというより、開発現場に共通しやすい構造的な弱点だとIT Postは考えます。確定報を出したあとに訂正が入ったという今回の経緯も含め、企業が公表する数字は、発表された直後の一報だけを鵜呑みにせず、続報の有無を確認する姿勢が利用者側にも必要だとIT Postは考えます。※個人の感想です

今後どうなりそうか

イノベーションは、個人情報保護委員会への報告を進めるとみられます。対象者への個別通知の有無や時期については、本記事執筆時点で詳細は公表されていません。IT Postでは、対象者への通知状況や、再発防止策の実施状況について新たな情報が明らかになれば、あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ