OfferBox、最大31万4,009人の氏名・メールアドレスが閲覧可能な状態に―システム設定不備

セキュリティニュース

投稿日時: 更新日時:

OfferBox、最大31万4,009人の氏名・メールアドレスが閲覧可能な状態に―システム設定不備

株式会社i-plugは2026年10月5日、新卒オファー型就活サービス「OfferBox」でシステム設定の不備があり、利用企業向けの特定ページにおいて、学生の氏名とメールアドレスが通信データに含まれていたと公表しました。

通常のサービス画面には表示されていませんでしたが、ブラウザの開発者ツールで開発者向けの情報を確認すると、学生の氏名に該当するデータとメールアドレスを確認できる状態でした。

設定不備が生じていた期間は2026年5月12日から8月28日までです。この期間に検索対象となっていた2027年卒・2028年卒の学生は計314,009人で、i-plugはこれを影響対象の「理論上の最大値」としています。

ただし、314,009人全員の情報が実際に企業から閲覧されたことを意味するものではありません。利用企業以外の第三者に氏名やメールアドレスが流出した事実も、10月5日時点で確認されていません。

OfferBoxのシステム設定不備のサマリー

  • i-plugは2026年10月5日、「OfferBox」のシステム設定不備を公表しました。
  • 設定不備が生じていた期間は2026年5月12日~8月28日です。
  • 利用企業向けの特定ページで、学生の氏名とメールアドレスが通信データに含まれていました。
  • 通常の閲覧画面には氏名・メールアドレスは表示されていませんでした。
  • ブラウザの開発者ツールから開発者向け画面を確認すると、対象データを閲覧できる状態でした。
  • 氏名はそのまま表示されるのではなく、文字コードで表示され、変換することで姓名を確認できる状態でした。
  • 対象の理論上の最大値は2027年卒・2028年卒の学生314,009人です。
  • 314,009人は実際に企業が閲覧した人数ではありません。
  • 原因は、機能リリース時の確認工程が通常画面の表示確認にとどまり、通信データまで確認していなかったことです。
  • 利用企業以外の第三者への氏名・メールアドレス流出は確認されていません。
  • i-plugは設定不備を解消し、OfferBoxの全通信内容を確認して同様の事象がないことを確認しました。
  • 対象となる可能性があり、連絡先を把握している学生には個別に通知しています。
項目 内容
公表日 2026年10月5日
対象サービス OfferBox
運営会社 株式会社i-plug
設定不備の期間 2026年5月12日~8月28日
対象 2027年卒・2028年卒の利用学生
理論上の最大人数 314,009人
対象情報 氏名、メールアドレス
閲覧方法 利用企業向け特定ページの通信データをブラウザの開発者ツールで確認
原因 リリース時に通信データ内容まで確認していなかった
第三者への流出 利用企業以外への流出は確認されず
対応 設定修正、全通信内容の確認、対象学生への個別通知

通常画面には表示されず、開発者ツールから確認可能

今回の事象は、OfferBoxを通常どおり利用しているだけで学生の氏名やメールアドレスが画面上に表示されるものではありませんでした。

i-plugによると、利用企業向けの特定ページにおいて、ブラウザに搭載されている開発者ツールを使用して開発者向け画面を表示すると、通信データ内に次の情報が含まれていました。

  • LASTNAME:学生の姓に該当
  • FIRSTNAME:学生の名に該当
  • LOGINID:学生のメールアドレスに該当

特に氏名については、姓名がそのまま表示されていたわけではありません。

「A4A2」のような文字コードの状態で表示され、文字コード変換ツールなどを利用することで初めて姓名を確認できる状態だったとしています。

一方、メールアドレスに該当するLOGINIDも通信データに含まれていました。

オファー承諾前には本来氏名を企業へ開示しない設計

OfferBoxでは、学生がプロフィールを登録し、企業がその情報を検索して学生へオファーを送信します。

i-plugは、学生が利用企業からの個別連絡の申込である「オファー」を承諾するまでは、氏名など個人を特定できる情報を企業へ開示しない運用としていました。

しかし今回、通常画面では非表示になっていたものの、通信データには氏名に該当する情報が含まれていました。

つまり、画面上で非表示にする処理は行われていた一方、ブラウザへ送信されるデータからは対象情報が除外されていなかったことになります。

Webサービスでは、画面上で情報を隠していても、ブラウザ側へ送信している通信データに個人情報が含まれていれば、開発者ツールなどから確認できる場合があります。

個人情報を特定の条件まで利用者へ提供しない設計では、「画面に表示しない」だけでなく、不要なデータ自体をクライアント側へ送信しない実装が必要になります。

最大31万4,009人は「実際に閲覧された人数」ではない

対象者の正確な人数は特定されていません。

i-plugによると、個人情報は通信データ上にのみ存在し、通常利用では企業が閲覧できる状態ではなかったため、誰の情報が実際に確認されたかを正確に特定できないとしています。

このため同社は、設定不備が存在していた期間に検索可能だった学生全員を基準に、理論上の最大値を算出しました。

対象期間は2026年5月12日から8月28日までで、検索可能だった2027年卒・2028年卒の学生は計314,009人です。

この数字は、

「31万4,009人の氏名・メールアドレスが実際に第三者へ漏洩した」

ことを意味しません。

あくまで、設定不備によって閲覧可能だった可能性がある学生の最大人数です。

原因はリリース時に「通信データ」を確認していなかったこと

i-plugは原因を「システム設定不備」としています。

OfferBoxでは新機能などをリリースする際、意図しない個人情報が表示されていないか確認する工程を設けていました。

しかし、確認対象はサービスの通常利用画面に限定され、ブラウザとシステム間で送受信される通信データの内容までは確認していませんでした。

このため、通常画面上では表示されないにもかかわらず、通信データ内に氏名やメールアドレスが含まれる状態をリリース前の確認で検出できませんでした。

今回の事例は、Webサービスの個人情報保護では、UI上の表示確認だけでなく、

  • APIレスポンス
  • 通信データ
  • HTMLやJavaScriptへ埋め込まれるデータ
  • ブラウザの開発者ツールから確認できる情報

まで含めて確認する必要があることを示しています。

企業の情報漏洩対策でも、不正アクセスだけでなく、システム設定や情報の取り扱いを含めた管理が対象になります。

利用企業以外への流出は確認されず

今回、対象情報を確認できた可能性があるのはOfferBoxの利用企業です。

i-plugは10月5日時点で、利用企業以外の第三者に学生の氏名やメールアドレスが流出した事実は確認していないとしています。

また、利用企業には規約などを通じて、学生の個人情報を安全に管理するよう求めています。

こうした状況から、i-plugは本件による二次被害のおそれを「極めて低い」と評価しています。

現時点の公表内容から、本件を不正アクセスやサイバー攻撃による情報窃取と表現することは適切ではありません。

対象となる可能性のある学生へ個別通知

i-plugは、本件の対象となる可能性があり、同社が連絡先を把握している学生に対して個別の通知文を送付しています。

ただし、OfferBoxへ登録していた連絡先と現在の連絡先が異なる場合などには、通知が届かない可能性があるとしています。

今回、利用企業以外の第三者への流出は確認されていませんが、対象となる可能性のある学生はi-plugからの案内を確認できます。

氏名とメールアドレスが対象情報となっているため、就職活動やOfferBoxを装う不審なメールを受信した場合は、メール内のリンクから直接ログインせず、OfferBoxの公式サイトやアプリから内容を確認する方法があります。

ただし、10月5日時点で本件に起因するフィッシングなどの二次被害が発生したとの公表はありません。

全通信内容を確認、外部専門機関による脆弱性診断も実施

i-plugは本件発覚後、システム設定を見直して不備を解消しました。

さらにOfferBoxの全通信内容を確認し、同様の事象がほかに発生していないことを確認したとしています。

再発防止策として、

  • 新機能などのリリース判定基準を定期的に見直す
  • リリース判定時のガイドラインを再整備する
  • 個人情報の取り扱い全体を見直す
  • 外部専門機関による脆弱性診断を実施する

としています。

今回の原因は脆弱性が悪用されたことではなく、通信データをリリース確認の対象に含めていなかったシステム設定・確認工程上の問題です。

外部専門機関による脆弱性診断は、本件と同じ問題だけでなく、個人情報の取り扱い全体を改めて確認するために実施されています。

情報システム・開発部門が確認したいポイント

Webサービスでは、利用者が画面上で確認できる情報と、ブラウザへ実際に送信されているデータが一致するとは限りません。

個人情報や機密情報について「画面では非表示だから問題ない」と判断せず、サーバーからクライアントへ不要な情報を送信していないか確認できます。

特に、

  • 権限ごとにAPIレスポンスへ含める項目を制御しているか
  • 非表示項目をCSSやJavaScriptだけで隠していないか
  • ブラウザの開発者ツールで不要な個人情報を確認できないか
  • リリース前テストに通信内容の確認を含めているか
  • 本番環境と同等の権限条件でテストしているか
  • 個人情報を必要になるまで送信しない設計になっているか

などを確認することで、画面表示だけでは発見しにくい情報露出を検出しやすくなります。

今回のOfferBox事案では、通常画面の確認工程は存在していましたが、通信データの内容確認が対象外だったことが設定不備を見逃す原因となりました。

出典