「GitHub」にトヨタがソースコード誤公開 問われる“つながる車”の安全性「T-Connect」個人情報漏えいか【前編】

トヨタ自動車のコネクテッドサービス「T-Connect」のソースコードが公開状態になり、ユーザーの個人情報が漏えいした可能性があることが発覚した。何があったのか。

2022年11月04日 05時00分 公開
[Alex ScroxtonTechTarget]

 トヨタ自動車とIT子会社のトヨタコネクティッドは2022年10月7日、自動車に通信機能を持たせたコネクテッドサービス「T-Connect」の契約者の個人情報約30万件が漏えいした可能性があると発表した。何が原因だったのか。

ソースコード公開のミスに5年間気付かず ユーザーへの影響は

 T-Connectは自動車をインターネットに接続し、ユーザーがスマートフォンを使って目的地検索やルート設定、駐車位置の確認、ドライブ診断ができるようにするサービスだ。

 トヨタ自動車によると、2017年7月以降にT-Connectに登録したユーザーが、この情報漏えいの影響を受けた。漏えいした可能性がある個人情報はメールアドレスと、T-Connectの運用管理に使われる「お客様管理番号」だ。氏名、電話番号、クレジットカード番号といった情報は漏えいしていないと同社は説明する。

 原因は何だったのか。トヨタ自動車は、T-ConnectのWebサイトの開発委託先企業が取り扱い規則に反し、ソースコードの一部を誤って公開設定のままソースコード共有サービス「GitHub」へアップロードしたと説明している。2017年12月から2022年9月15日まで、第三者がGitHubにあるソースコードの一部にアクセス可能な状態になっていたという。

 トヨタ自動車によれば、公開されていたソースコードには、データベースサーバへのアクセスキーが含まれている。攻撃者がそれを利用すれば、データベースサーバに保管されているメールアドレスとお客様管理番号にアクセスできるということだ。

 2022年9月15日にトヨタ自動車はソースコードを非公開化し、同月17日にはデータベースサーバのアクセスキーの変更も実施した。同社は2022年10月7日から、個人情報が漏えいした可能性のあるユーザーに「おわびとお知らせ」を送付。それによると、データベースサーバのアクセス履歴からは、同社は第三者によるメールアドレスとお客様管理番号へのアクセスを確認していないが、完全に否定することもできない。現時点で、この事件による個人情報の不正利用は確認していないという。


 後編は、今回のセキュリティ事件に関する専門家の見解を紹介する。

Computer Weekly発 世界に学ぶIT導入・活用術

米国TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。

Copyright © ITmedia, Inc. All Rights Reserved.

From Informa TechTarget

お知らせ
米国TechTarget Inc.とInforma Techデジタル事業が業務提携したことが発表されました。TechTargetジャパンは従来どおり、アイティメディア(株)が運営を継続します。これからも日本企業のIT選定に役立つ情報を提供してまいります。

ITmedia マーケティング新着記事

news066.jpg

Metaに潰されないために残された生き残りの道は?――2025年のSNS大予測(Snapchat編)
若年層に人気のSnapchatだが、大人にはあまり浸透していない。一方で、AR(拡張現実)開...

news150.jpg

「猛暑」「米騒動」「インバウンド」の影響は? 2024年に最も売り上げが伸びたものランキング
小売店の推定販売金額の伸びから、日用消費財の中で何が売れたのかを振り返るランキング...

news110.jpg

Netflixコラボが止まらない 「イカゲーム」シーズン2公開で人気爆上がり必至のアプリとは?
Duolingoは言語学習アプリとNetflixの大人気ドラマを結び付けたキャンペーンを展開。屋外...