株式会社イノベーション / GitHub リポジトリ
設定ファイルに直書きした GitHub のアクセストークンが悪用され、リポジトリ内の個人情報 6.2万人分が流出
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社イノベーション |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 第1報: 2026-08-04 |
| 件数 | 最大 62,689 件 確定報の 62,691名分を 8月10日に 62,689名分へ訂正 |
| 漏えいした情報 | 氏名、メールアドレス、電話番号 |
| 二次被害 | 二次被害は確認されていない。本番データベースへの不正アクセスは確認されていない |
分類
| 侵入経路 | 認証情報の漏えい・悪用 GitHub にアクセスするための認証情報(アクセストークン)がプログラムの設定ファイルに直接記載されたまま運用されており、第三者がこれを取得して悪用した。分析・開発の過程で個人情報がリポジトリ内に保存されていたため流出につながった |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 公表あり |
| 判定 | 基本的な対策の不備に該当 根拠: 認証情報がソースコード・設定ファイル・ログに露出していた(判定ルール) |
根拠となる公表文の記載
「アクセスするための認証情報が、プログラムの設定ファイル内に直接記載された状態で運用されておりました」侵入経路 の根拠 / 出典
「一部の個人情報がGitHub上のリポジトリ内にも保存されている状態がございました」被害 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 設定ファイルやソースコードにトークン・パスワードを書いていないか | gitleaks や GitHub の secret scanning・push protection を有効にし、既存リポジトリと履歴も一度スキャンする。シークレットは環境変数かシークレットマネージャーから読み込む |
| GitHub のトークンが長期・広権限になっていないか | Personal Access Token は fine-grained で対象リポジトリと権限を絞り、有効期限を付ける。CI からは GitHub App や OIDC の短命トークンを使う |
| リポジトリに個人情報を含むデータを置いていないか | 分析用の CSV やテスト用ダンプをコミットしないルールにし、pre-commit フックや CI でメールアドレス・電話番号などのパターンを検知して止める |
| 組織のリポジトリへの不審なアクセスに気づけるか | GitHub の Audit log をストリーミングし、見慣れない IP からのクローンやトークン利用を通知する |
出典
- イノベーション「『GitHub』への不正アクセス発生に関するお知らせとお詫び(速報)」(一次情報) 2026-08-04
- イノベーション「GitHubへの不正アクセスに関する詳細調査の完了およびセキュリティ対策強化のお知らせ(確定報)」(一次情報) 2026-08-07
- イノベーション「GitHubへの不正アクセスに関するお知らせ(確定報)の一部訂正について」(一次情報) 2026-08-10
- Security NEXT