MENU

問い合わせ


    タイムズカー660万件の情報漏えい、発注者は何を確認する?Seasar2などサポート切れフレームワークを使い続けるリスク

    カーシェアリング「タイムズカー」のWebシステムが不正アクセスを受け、約660万件の会員情報が漏えいしたと発表されました。運転免許証の画像など本人確認書類も含まれていたことから、大きなニュースになっています。

    「うちのシステムも10年以上前に作ったまま。古いフレームワークを使っていると聞いたことがあるけど、大丈夫なんだろうか…」

    先に結論をお伝えします。発注者が今やるべきことは、自社システムが「サポートの切れたフレームワークや部品」の上で動いていないかを開発会社に確認することです。Seasar2のように開発元のサポートがすでに終わっているフレームワークは、新しい脆弱性(=システムの弱点)が見つかっても修正版が出ません。使い続けるなら「守り方」を、やめるなら「移行の計画」を、発注者が判断して予算に入れる必要があります。

    この記事では、ニュースの要点を整理したうえで、サポート切れフレームワークの情報漏えいリスクと、発注者がやること・開発会社への質問例をまとめます(執筆時点:2026年9月30日)。

    目次

    タイムズカーの情報漏えい、ニュースの要点

    まず、公式発表と報道で分かっている事実を整理します。

    📰 出典:パーク24「タイムズカーWebシステムへの不正アクセスに関する調査結果と今後の対応について」

    項目内容(執筆時点の公表内容)
    検知2026年9月25日 9時07分、Webシステムへの外部からの不正アクセスを検知
    遮断9月26日 7時25分までに不正アクセスの経路を遮断
    対象約660万アカウント(現会員・退会済み会員・入会手続きが完了していない人、法人向けサービスの会員・退会者を含む)
    漏えいした情報氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報など
    本人確認書類の画像運転免許証画像などが含まれるアカウントは約160万件と報じられている
    漏えいしていないとされる情報クレジットカード情報。パスワードは復元できない形式で保管
    対応外部の専門機関によるフォレンジック調査(=攻撃の痕跡を調べる調査)、個人情報保護委員会と警察へ報告

    📰 出典:Impress Watch「タイムズカー、660万件の情報漏えい 住所や免許情報など」

    注目したいのは、現会員だけでなく、退会した人や入会手続きを途中でやめた人の情報まで対象になっている点です。「使わなくなったデータ」も、残っている限り漏えいの対象になり得ることが分かります。

    原因は公表されていない。Seasar2との関連も「未確認」

    執筆時点では、侵入の原因や、どの部分の弱点が突かれたのかは公表されていません。インターネット上では、同社のシステムが国産Javaフレームワーク「Seasar2」で作られていたのではないか、と指摘する声も見られますが、公式発表や主要な報道で確認された情報ではありません。この記事でも、Seasar2が今回の原因だと断定はしません。

    ただ、この指摘が多くの発注者・開発者の関心を集めたのには理由があります。Seasar2は約10年前にサポートが終了したにもかかわらず、今も多くの業務システム・Webシステムで動いているからです。原因がどうであれ、「自社も同じ状態ではないか」を確かめるきっかけにすべきニュースだと筆者は考えます。

    Seasar2とは?サポートが切れたフレームワークの何が危ないのか

    Seasar2は2016年にサポートが終了している

    フレームワーク(=システムを効率よく作るための土台となる部品群)の一つであるSeasar2は、2000年代後半から国内の業務システムで広く使われました。関連するSAStruts(画面処理)やS2JDBC(データベース操作)と組み合わせた構成もよく見られます。

    しかし、Seasar2・SAStruts・S2JDBCは、開発プロジェクトによるメンテナンスが2016年9月26日で終了しています。

    📰 出典:gihyo.jp「さよならSeasar、最後の!? Seasar Conference開催」

    同じような「サポート切れ」の例は他にもあります。

    フレームワーク状態
    Seasar2(SAStruts・S2JDBC)2016年9月にメンテナンス終了
    Apache Struts 12013年4月にサポート終了(EOL=End of Life)
    AngularJS(初代)2021年12月末に長期サポート終了

    📰 出典:Apache Struts「Apache Struts 1 End-Of-Life (EOL) Press Release」

    サポート切れの3つのリスク

    サポートが切れたフレームワークを使い続けることには、主に次のリスクがあります。

    1. 脆弱性が見つかっても修正版が出ない:通常は開発元が修正版を出し、開発会社がそれに入れ替えることで弱点をふさぎます。サポート切れでは、この「入れ替える修正版」自体がありません。
    2. 周辺の部品も古いまま固定される:古いフレームワークは新しいJavaや周辺ライブラリに対応していないことが多く、システム全体が古い部品で固まっていきます。
    3. 直せる人が減っていく:扱える技術者が年々少なくなり、いざ対応が必要になったときに時間も費用もかかります。

    ここで誤解してほしくないのは、「サポート切れ=すぐに侵入される」ではないという点です。前段に防御の仕組みを置く、独自に修正を当てる、といった対策で守っている例もあります。問題は、そうした対策が「誰の責任で」「どこまで」行われているかが、発注者側で把握されていないことです。

    発注者にとって何が変わるか/変わらないか

    変わること:「古いけど動いている」は判断の先送りと見なされやすくなる

    大規模な漏えいが起きると、利用者・取引先・監督官庁は「なぜ防げなかったのか」を問います。個人情報保護法では、一定の漏えいが起きた場合に個人情報保護委員会への報告と本人への通知が義務になっています。

    📰 出典:個人情報保護委員会「漏えい等の対応とお役立ち資料」

    サポート切れの部品を把握していながら放置していた場合、説明が難しくなるのは発注者(システムの持ち主)です。今回のニュースを受けて、取引先のセキュリティチェックシートで「サポート切れのソフトウェアを使っていないか」を問われる機会も増えると考えられます(筆者の見解)。

    変わらないこと:いきなり作り直す必要はない

    一方で、明日すぐにシステムを作り直す必要があるわけではありません。移行には時間も費用もかかります。まずは現状を把握し、リスクの大きい順に手を打つことが現実的です。移行の判断の手順は、「バージョンアップが必要」と見積もりが来た!サポート期限(EOL)切れは本当に今やるべき?で詳しく解説しています。

    今やるべきこと・まだ様子見でいいこと

    今やるべきこと

    1. 使っているフレームワークとサポート期限を一覧にしてもらう 開発会社・保守会社に、システムを構成するフレームワーク・言語・主要ライブラリの名前、バージョン、サポート期限の一覧を依頼します。SBOM(=ソフトウェアの部品表)の形でもらえれば理想的です。自社のシステム全体の整理には、IT資産台帳の作り方も参考になります。

    2. サポート切れの部品が「どこで」「何のデータを」扱っているかを確認する 同じサポート切れでも、社内だけで使う画面と、インターネットに公開され個人情報を扱う画面とでは、リスクがまったく違います。優先順位は「外部公開」×「個人情報・本人確認書類」の組み合わせから考えます。

    3. 当面の守り方を決める 移行までの間、WAF(=Webサイトの前に置く防御の仕組み)の導入、アクセス元の制限、ログ監視、脆弱性診断などで守れるかを開発会社と相談します。

    4. 持っているデータを減らす 今回のニュースでは退会者などの情報も対象になりました。退会者のデータや本人確認書類の画像を、いつまで・何のために保管しているかを確認し、不要なものは削除・マスキング(=一部を隠す処理)する運用を検討します。データが少なければ、万一のときの被害も小さくなります。

    まだ様子見でいいこと

    • 今回の攻撃手法に合わせた個別対策:原因は調査中です。公表されてから、自社に同じ弱点がないかを確認すれば十分です。
    • 全面リプレイス(=作り直し)の即決:一覧と優先順位ができる前に決めると、費用が膨らみやすくなります。まず現状把握からです。

    【あわせて読みたい】古いフレームワークのシステムを作り直すときの進め方

    発注者がやること チェックリスト

    • ☐ 自社システムのフレームワーク・言語・主要ライブラリとバージョンの一覧を開発会社から受け取った
    • ☐ それぞれのサポート期限(EOL)を確認し、切れているもの・1〜2年以内に切れるものに印を付けた
    • ☐ サポート切れの部品が、外部公開や個人情報の処理に関わっているかを確認した
    • ☐ 移行までの暫定対策(WAF・アクセス制限・監視・脆弱性診断)の要否を開発会社と相談した
    • ☐ 退会者データ・本人確認書類画像の保管期間と削除ルールを確認した
    • ☐ 保守契約で「部品の更新・脆弱性対応」がどこまで含まれるかを確認した
    • ☐ 漏えいが起きたときの連絡先と報告の流れ(個人情報保護委員会・本人への通知)を社内で確認した

    開発会社への質問例

    • 「当社のシステムで使っているフレームワークと主要ライブラリの名前・バージョン・サポート期限を一覧でいただけますか?」
    • 「Seasar2やStruts 1のように、すでにサポートが終わっている部品は含まれていますか?含まれる場合、どの画面・機能で使われていますか?」
    • 「サポート切れの部品について、今どのような対策で守っていますか?その作業は保守契約の範囲に入っていますか?」
    • 「新しいフレームワークへ移行する場合、段階的に進める方法はありますか?概算の期間と、見積もりに必要な情報を教えてください」
    • 「退会した会員のデータや本人確認書類の画像は、今どこに、いつから保管されていますか?削除する仕組みを作るにはどのくらいの作業が必要ですか?」

    まとめ

    • タイムズカーでは約660万アカウントの情報が漏えいし、退会者や本人確認書類の画像も含まれていた(執筆時点の公表内容)
    • 原因は公表されておらず、Seasar2との関連も公式には確認されていない
    • ただしSeasar2は2016年にサポートが終わっており、同じようなサポート切れフレームワークは今も多くのシステムで動いている
    • 発注者は、①部品とサポート期限の一覧化、②外部公開×個人情報の箇所の特定、③移行までの守り方、④不要なデータの削減、の順で進める
    • いきなり作り直す必要はないが、「古いけど動いているから」で判断を先送りしないことが大切

    システムの古さは、見た目や使い勝手からは分かりません。開発会社に一覧をもらうところから始めれば、次に何をすべきかは自然と見えてきます。

    システムの確認・新しいフレームワークへのリプレイスは、株式会社THIRD HEROへお気軽にご相談ください

    「自社のシステムがどのフレームワークで動いているか分からない」「サポート期限が切れていないか確認したい」「新しいフレームワークへ移行したいが、何から始めればいいか分からない」。そんなときは、株式会社THIRD HEROへお気軽にご相談ください。

    • 使っているフレームワーク・ライブラリの確認と、サポート期限の整理
    • 外部公開や個人情報を扱う箇所の優先順位づけ
    • 新しいフレームワークへのリプレイス(段階的な移行も含む)の進め方・概算のご相談

    お問い合わせの時点で、システムの資料や詳しい情報が揃っていなくても問題ありません。分かる範囲でお聞かせいただければ、現状の整理からご一緒します。

    あわせて読みたい関連記事

    システム制作・運用・保守のお問い合わせはこちら


      よかったらシェアしてね!
      • URLをコピーしました!
      • URLをコピーしました!

      この記事を書いた人

      株式会社THIRD HERO代表取締役 朝野貴朗
      Webシステム開発を中心に、toC向けサービスサイトの運営、ツール開発などを行ってまいりました。

      コメント

      コメント一覧 (2件)

      目次