【海外の反応】デンマークの個人番号DB漏洩、パスワードは「123456」

姉妹サイトの新着

デンマークの住民登録番号(CPR)を照会できるシステムで、運用を担当していた業者の管理者パスワードが「123456」だったことが分かり、Hacker Newsで話題になった。システムはDXCテクノロジーのデンマーク支社の契約下にあり、実際の照会業務を担っていたのは社員2人の会社Pays ApSだったという。不正利用は21日間気づかれず、照会サービスの利用料の請求額が大きかったことから発覚した。スレでは、パスワードそのものを笑うコメントと、政府の最低価格入札ルールや監査体制の欠如という構造的な問題を指摘する声とで議論が分かれた。

デンマークの個人番号(CPR)データ流出、使われていたパスワードは『123456』だった

出典: cphpost.dk / 元記事はこちら

5 海外の名無しさん 2026-10-10 10:33
住民登録データへのアクセス権を持つ第三者は、VISAやMasterCardの決済システム参加者がPCI基準で定期的に審査されるのと同じように、その時々の『ベストプラクティス』に基づいて定期的に監査されるべきだと思う。
30 海外の名無しさん 2026-10-10 10:38
>>5
最小権限の原則に基づくアクセス権の見直しも妥当だと思う。それと不正利用の監視も。この漏洩は21日間も発覚しなかったんだから。
31 海外の名無しさん 2026-10-10 10:36
>>5
あるいは、安全性の低いパスワードを設定した人間に、結果について刑事責任を負わせるという手もある。
6 海外の名無しさん 2026-10-10 10:19
思ったほど驚いていない自分がいる。国民ID登録制度はものすごく便利だけど、何かあったときはとんでもないことになる。個人的には懐疑的だけど、このIT企業がちゃんと責任を取らされることを願うよ。
32 海外の名無しさん 2026-10-10 10:23
>>6
その『責任を取る』って具体的にはどういうことを想定してる?
44 海外の名無しさん 2026-10-10 10:25
>>32
理想を言えば、会社自体が消えてなくなることかな。
45 海外の名無しさん 2026-10-10 10:35
>>32
『詐欺や個人情報盗難に注意』キャンペーンを強化する。ブロックできないSMSやメール、通知を全力で送りまくる。そしてどんな意見や抗議も『攻撃』として扱う。
7 海外の名無しさん 2026-10-10 10:14
それ、俺のスーツケースの鍵と同じ番号だ!
33 海外の名無しさん 2026-10-10 10:29
>>7
映画『スペースボール』にそのネタがあるよ:
34 海外の名無しさん 2026-10-10 10:33
>>7
おもしろいことに、スーツケースの話はTSAロックの件を思い出させるね。
35 海外の名無しさん 2026-10-10 10:25
>>7
同じ番号を使ってる人、あなただけじゃないと思うよ!
8 海外の名無しさん 2026-10-10 10:39
せめて8文字以上のパスワードを必須にしてさえいれば!
36 海外の名無しさん 2026-10-10 10:47
>>8
未確認情報だけど、そのAPIのパスワードの最大文字数が8文字だったという噂がある…
37 海外の名無しさん 2026-10-10 10:41
>>8
1Password#おっと、このコメント消せる? コピペミスだった!
9 海外の名無しさん 2026-10-10 10:59
それ俺のパスワードだ!!! 泥棒、今すぐ返せ!
12 海外の名無しさん 2026-10-10 10:49
個々のユーザーを責めるのは簡単だけど、そんなパスワードを有効と認めてしまう(無能な人間が設計した)システムの方こそ、侵害されて当然だと思う。
13 海外の名無しさん 2026-10-10 10:59
もう一つの事実: この件が発覚したのは、照会サービスの利用料の請求額が大きかったからにすぎない。
14 海外の名無しさん 2026-10-10 10:55
「パスワードを入力してください:」
Password
↵
「パスワードが間違っています:」
incorrect
↵
「パスワードが間違っています、再入力してください:」
Again
↵
…
15 海外の名無しさん 2026-10-10 10:55
パスワードの強度を判定するアルゴリズムとかあればよかったのに > . <
16 海外の名無しさん 2026-10-10 10:13
理想的とは言えないね
39 海外の名無しさん 2026-10-10 10:48
>>16
ほんと、なかなか残念な話だよね
17 海外の名無しさん 2026-10-10 10:23
本当の問題はここだと思う。なぜこんなに多くの組織が、広く知られ文書化されているベストプラクティスについて何も知らないように見えるのか? 政府が基本的な業務能力さえ管理・監督できていないのはどうしてなのか?
40 海外の名無しさん 2026-10-10 10:27
>>17
民営化の問題だよ。運営していたのはDXCテクノロジーのデンマーク支社、アメリカのソフトウェア企業だ。この種の契約では、デンマーク政府はルール上、最も安い見積もりを採用しなければならない。
18 海外の名無しさん 2026-10-10 10:33
多要素認証(MFA)は導入してたの?
19 海外の名無しさん 2026-10-10 10:29
面白いのは、民間企業は普通に俺たちのデータを漏らしまくっているのに、俺自身は仕事に必要なソフトを国のITプロバイダがセキュリティ上の理由でブロックしてインストールできないってこと。全部うんざりするよ。
41 海外の名無しさん 2026-10-10 10:37
>>19
俺も経験ある。病院のネットワーク内でホストに正しくアクセスできるようになるまで3年以上待たされた。プロジェクト関連の話で、それ以来、医療データサイエンスなんて大半が税金の無駄だと思ってる。
21 海外の名無しさん 2026-10-10 10:15
lol、これジョークだよね?
42 海外の名無しさん 2026-10-10 10:23
>>21
完全に本当の話。

他サイトの新着

22 海外の名無しさん 2026-10-10 10:55
モニターに貼り付けた付箋にパスワードを書き忘れたんだな /s(皮肉)
24 海外の名無しさん 2026-10-10 10:46
>>3
社員2人の会社に、企業ぐるみの駆け引きをする余地なんてそんなにないと思うけどね。>デンマークの中央企業登記簿によると、Pays ApSは2026年7月時点で従業員2人だった。
27 海外の名無しさん 2026-10-10 10:53
>>3
だったらハードウェアキーをタッチする方式にすればいいじゃん、123456なんて一体何なんだよ?
28 海外の名無しさん 2026-10-10 10:52
>>3
まともなシステムで『123456』をパスワードに設定するのは『生産性を最大化するための最短ルート』なんかじゃない。それを言うなら『000000』の方だろう。
46 海外の名無しさん 2026-10-10 10:46
>>37
>**********
>おっと、このコメント消せる? コピペミスだった!どういう意味? パスワードはネットに安全に投稿できるものだよ(皮肉)。
51 海外の名無しさん 2026-10-10 10:53
>>46
hunter2(※パスワードを打つと画面上は******に見える、というネット上の古いミーム)
47 海外の名無しさん 2026-10-10 10:37
それ、言ってることが矛盾してない? 同じ生年月日につき1000通りしか割り当てられないなら、どうして一意性が保てるんだ? 1日に1000人以上赤ちゃんが生まれたらどうするの?
52 海外の名無しさん 2026-10-10 10:39
>>47
デンマークなら同じ日に1000人も生まれることはないよ。スウェーデンも同じ仕組みで、個人番号(personnummer)はYYYY-MM-DD-XXXXの形式。人口はデンマークの2倍だけど重複は起きていない。
53 海外の名無しさん 2026-10-10 10:39
>>47
それは未来のデンマークが心配すればいい問題だね!
48 海外の名無しさん 2026-10-10 10:32
>>40
何か問題でも?/S(皮肉)
49 海外の名無しさん 2026-10-10 10:41
>>44
多分それが実際の結末だろうね。社員2人の会社だったわけだし。
50 海外の名無しさん 2026-10-10 10:31
>>44
『刑務所行き』を妙な言い方で表現したね。もし死刑のことを言ってるなら、厳しいけど筋は通ってる。

この話題の背景と論点

デンマークのCPR(住民登録番号)は生年月日に続く4桁で本人を識別する仕組みで、政府機関だけでなく民間の照会サービスからも利用される。今回の漏洩で実際に運用していたのは社員2人の小さな会社Pays ApSで、その上位にアメリカ系IT企業DXCテクノロジーのデンマーク支社がいた。スレで指摘されていたのは、デンマーク政府の契約ルールが原則「最も安い見積もり」を採用するため、重要な住民データの管理が小規模事業者に委ねられやすいという構造的な問題。パスワードの弱さ自体より、不正利用を21日間も検知できなかった監視体制の欠如や、最小権限の原則が守られていなかった点を問題視する意見が目立った。一方でパスワードを選んだ個人の責任を追及する声もあり、どこまでを「制度の失敗」、どこからを「個人のミス」とするかで見方が分かれている。

※本記事は海外掲示板 Hacker News のスレッド「`123456′ password used in Danish CPR data breach」から抜粋し、編集部で日本語に意訳したものです。訳文の責任は当サイトにあります。

この記事のリアクション

他サイトの新着

まだコメントはありません。

コメントする

誹謗中傷・個人を特定する書き込みは削除対象です。投稿は承認後に表示されます。

相互リンクサイト新着記事