SS流出確認
Helpfeel/Gyazo個人情報インシデントの概要と評価
ユーザー情報約2,362万件が流出。パスワードのハッシュ値・認証トークンに加え、画像のOCR文字列や位置情報等も対象。
事案の概要
- 企業・サービス
- Helpfeel/Gyazo
- 確認状況
- 流出確認
- 公表日
流出した情報
Helpfeelは、Gyazoの画像アップロード用サーバーの脆弱性を悪用され、データベースの情報が外部へ流出したと公表しました。対象には匿名アカウントを含むユーザー情報約2,362万件があります。
登録済みのメールアドレス、パスワードのハッシュ値、ログインセッションID、X連携用トークン等が対象です。画像関連情報にはOCRテキスト、画像に含まれる位置情報、画像タイトル等も含まれます。
対象情報
- メールアドレス一部確認/おそれ
登録されたメールアドレス。匿名アカウントも対象データに含む。
- ID・識別子流出確認
利用者ID・端末ID等。
- パスワード流出確認
パスワードのハッシュ値。
- 認証トークン等一部確認/おそれ
ログインセッションID、連携していた場合のXトークン等。
SSとした理由
ユーザー情報約2,362万件が流出。パスワードのハッシュ値・認証トークンに加え、画像のOCR文字列や位置情報等も対象。
SSの評価基準大規模な機微情報又は広い認証・管理情報の侵害。情報の深さと対象範囲が重なる。