本文へスキップ
MameTechNews
バックエンド

Gyazo、削除済み画像メタデータ約1.74億件の追加流出を公表

## POINTS

  • 2023年2月以前に削除した画像やアカウントでもメタデータが対象。削除済みだから安全とは限らない。
  • メール登録ユーザーは約562万件。Gyazo連携や公開URLを社内Wikiに置いている場合は権限と残存リンクを点検する。
  • 公式追記では9月27日に再開。再開後も所有者限定閲覧から公開へ戻す手順があるか、運用側で確認する。

株式会社Helpfeelは9月25日、画像共有サービスGyazoへの不正アクセスについて第二報を出した。第一報後の調査で、ユーザーが過去に削除した画像のメタデータ約1.74億件も外部へ出ていた。対象は主に2023年2月以前に画像またはアカウントを削除した場合で、基準はアップロード日ではなく削除日。削除済み画像ファイルそのものは含まれず、該当ファイルは閲覧できない状態だと説明している。

第一報のユーザーデータ約2362万件は、メール未登録の匿名が約1801万件(約76%)、メール登録ありが約562万件(約24%)だった。全件にメールが含まれるわけではなく、決済情報は含まれない。画像メタデータは、主に2019年1月以前の約4.9億件(総画像の約14.4%)、条件付き取得240万件(約0.07%、詳細調査中)、今回の削除分約1.74億件(約5.1%)だ。これ以外のメタデータ流出は未確認。X連携トークン単体ではログインや操作はできず、OAuth認証情報は無効化済み。HelpfeelとCosenseへの侵入痕跡は確認していない。

侵入経路の遮断と原因脆弱性の修正は完了し、個人情報保護委員会へは9月15日に速報済み。第二報本文は停止中として9月29日までの続報を予告していたが、同ページの9月27日8時追記で、対策と検証を経て同日サービスを再開したと案内している。スクリーンショット共有にGyazoを使うチームは、通知メールとパスワード・連携の見直し、社内ドキュメントに残る公開URLの扱いを確認する必要がある。