株式会社Helpfeel · 初公表 2026年9月16日
Gyazoの情報漏えい
流出情報・続報と利用者向け対策
ユーザー関連データと画像のメタデータの流出が確認された事例です。公式発表で分かったこと、続報による変更、いま確認する点をまとめました。
- 公表上の状況
- 漏えい確認
- 不正アクセス発生日
- 2026年9月11日
- ユーザー関連データ
- 約2,362万件
- 実際の対象人数
- 公式発表では確定できず
初報は後日追記されています。経緯は初報、数値の内訳は9月25日の第二報、現在の利用手順は再開告知の9月29日追記を参照しています。
流出した情報と、分かっていないこと
ユーザー関連データと画像のメタデータは別の対象です。人数や画像ファイル数へ置き換えず、合算せずに読みます。
| 対象 | 公表値 | 読み方 |
|---|---|---|
| ユーザー関連データ | 約2,362万件 | 匿名利用を含むデータ数。実人数ではありません。 |
| 画像のメタデータ | 約4.9億件 | 主に2019年1月以前のアップロード分。 |
| 条件を絞って取得された画像のメタデータ | 240万件 | 対象条件は第二報でも調査中。 |
| 削除済み画像のメタデータ | 約1.74億件 | 主に2023年2月以前の画像・アカウント削除分。第二報で追加確認。 |
数値と対象範囲:Helpfeelの第二報
ユーザー関連データの内訳は、メールアドレス未登録の匿名利用が約1,801万件、登録ありが約562万件です。総数の内数で、丸めによる差があります。全件にメールアドレスが含まれるとは限りません。
ユーザー関連データ
名前・メールアドレス、ハッシュ化されたパスワード、セッションや連携認証の情報など。含まれる項目は利用者ごとに異なります。初報の項目一覧
画像のメタデータ
画像ID、IPアドレス、画像に含まれる位置情報、OCRの文字、取得元URLなど。画像URLにつながる情報も含まれ、非公開画像が閲覧された可能性は調査対象です。初報の影響範囲
メタデータの件数は、画像ファイルの流出件数ではありません。第二報の追加確認分に削除済み画像ファイル自体は含まれず、実際の対象人数も、この表からは確定できません。
決済情報の流出、Helpfeel・Cosenseのシステムからの流出、個人情報の不正利用などの二次被害は、9月25日の調査時点で確認されていません。調査時点の結果として読みます。第二報の確認事項
続報で変わった点
利用者が今やること
公式の案内に基づく対応
- Gyazoのパスワード設定を確認する。パスワードで利用している人は変更し、同一・類似のパスワードを使い回した他サービスも対応する。ログイン方法ごとの手続きが不明なら公式窓口へ。公式の変更案内
- 過去画像の公開範囲を見直す。一括で配信を再開する前に、機密情報と閲覧範囲を確認する。Teamsの同チーム閲覧という例外も踏まえて確認する。公式の配信再開手順
漏洩ウォッチによる一般対策
- 画像に秘密情報を載せていた場合は、該当する秘密を失効・再発行する。APIキーなどの権限と利用履歴を確認する。画像の削除だけを対応完了にしない。根拠:OWASPの漏えいした秘密への対応
- 不審なメールからログインしない。公式サイトを自分で開き、通知内容と対応を確認する。対象か分からない場合はGyazoの公式窓口へ。初報でも不審な連絡への注意が案内されています。
運営側が点検すべきこと
以下は、この事例の公表内容から整理した独自の一般対策です。Gyazoで未公表の実装や原因を推定するものではありません。
- アップロード処理とデータへの権限を分離する。画像処理ライブラリの更新、処理環境の権限、保存先を点検する。初報が示した画像アップロードサーバーの侵入を踏まえた確認点です。根拠:OWASPのファイルアップロード対策
- 対象の認証情報をサーバー側で失効させ、旧情報でのアクセスを検証する。セッションと連携認証を含めて対象範囲を特定する。根拠:OWASPのセッション失効
- 画像URLが知られても非公開画像や別チームの画像を読めないか確認する。画像ごとの認可とTeamsの境界を点検し、削除画像・アカウントのメタデータの保存期間と削除範囲も見直す。根拠:OWASPの認可確認
公式確認先と、このページの扱い
2026年10月6日に上記の公式発表を確認して独自に要約しました。新しい事故や人数としては加算せず、9月の既存掲載事例を詳しく説明するページです。調査の続報や個別の対象確認は公式の案内を優先してください。