なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

株式会社イノベーション / GitHub リポジトリ

設定ファイルに直書きした GitHub のアクセストークンが悪用され、リポジトリ内の個人情報 6.2万人分が流出

最終更新 2026-10-11

概要(公表された事実)

公表主体株式会社イノベーション
業種情報通信業
経緯
第1報: 2026-08-04
件数最大 62,689 件
確定報の 62,691名分を 8月10日に 62,689名分へ訂正
漏えいした情報氏名、メールアドレス、電話番号
二次被害二次被害は確認されていない。本番データベースへの不正アクセスは確認されていない

分類

侵入経路認証情報の漏えい・悪用
GitHub にアクセスするための認証情報(アクセストークン)がプログラムの設定ファイルに直接記載されたまま運用されており、第三者がこれを取得して悪用した。分析・開発の過程で個人情報がリポジトリ内に保存されていたため流出につながった
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度公表あり
判定基本的な対策の不備に該当
根拠: 認証情報がソースコード・設定ファイル・ログに露出していた(判定ルール)

根拠となる公表文の記載

「アクセスするための認証情報が、プログラムの設定ファイル内に直接記載された状態で運用されておりました」
侵入経路 の根拠 / 出典
「一部の個人情報がGitHub上のリポジトリ内にも保存されている状態がございました」
被害 の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
設定ファイルやソースコードにトークン・パスワードを書いていないかgitleaks や GitHub の secret scanning・push protection を有効にし、既存リポジトリと履歴も一度スキャンする。シークレットは環境変数かシークレットマネージャーから読み込む
GitHub のトークンが長期・広権限になっていないかPersonal Access Token は fine-grained で対象リポジトリと権限を絞り、有効期限を付ける。CI からは GitHub App や OIDC の短命トークンを使う
リポジトリに個人情報を含むデータを置いていないか分析用の CSV やテスト用ダンプをコミットしないルールにし、pre-commit フックや CI でメールアドレス・電話番号などのパターンを検知して止める
組織のリポジトリへの不審なアクセスに気づけるかGitHub の Audit log をストリーミングし、見慣れない IP からのクローンやトークン利用を通知する

出典