【海外の反応】ID認証企業がハッキングされ身分証データが1年間流出

姉妹サイトの新着

他サイトの新着

IDの本人確認サービスを提供する企業がハッキングされ、同社がスキャンした身分証明書をハッカーが1年以上にわたってライブフィードで閲覧できる状態だったとTechdirtが報じた。Hacker Newsのスレッドでは、本人確認サービス経由での情報漏洩がなぜ繰り返されるのかという指摘や、政府が第三者企業に本人確認業務を委託する仕組みそのものへの疑問が相次いだ。ゼロ知識証明を使えば身分証を晒さずに年齢確認ができるという技術的な提案が出た一方、児童保護を目的にした年齢確認への皮肉が真に受けられかけるやり取りも起きていた。

あるID確認企業がスキャンしたすべての身分証を、ハッカーが1年以上ライブで閲覧できる状態だった

出典: techdirt.com / 元記事はこちら

3 海外の名無しさん 2026-09-04 07:06
この件についてはBrian Krebsの記事の方が個人的にはずっと読み応えがある。[0] https://krebsonsecurity.com/2026/09/fbi-probes-service-selli…
16 海外の名無しさん 2026-09-04 07:24
>>3
(2日前、276件のコメント) https://news.ycombinator.com/item?id=49529621
17 海外の名無しさん 2026-09-04 07:29
>>3
関連議論はこちら https://news.ycombinator.com/item?id=49529621
4 海外の名無しさん 2026-09-04 08:07
偶然にも、ちょうどアイルランド政府のデジタルウォレットの試験運用を試していたところだった。本人確認をやるならこれが今後の方向性だろうな。得体のしれない第三者企業に任せるより、政府が間に入ってくれる方がまだいい。
18 海外の名無しさん 2026-09-04 08:38
>>4
でも普通、政府は結局よくわからない第三者に外注するんじゃない?
5 海外の名無しさん 2026-09-04 07:25
免許証を無くしちゃって書類手続きのために再発行が必要なんだけど、自分の免許証を買い戻せたりしないかな。ハッカーの皆さん、お願いします!
20 海外の名無しさん 2026-09-04 09:54
>>5
ずっと引っかかってたんだけど、NSAとか(もっと言えばGoogleや携帯キャリアも)は自分が1年前のこの時間にどこにいたか知ってるのに、自分自身はそれを知らないっていうのは変な話だよな。
21 海外の名無しさん 2026-09-04 09:23
>>5
そういうのはLLMに聞けばいいんじゃないの?
7 海外の名無しさん 2026-09-04 07:26
カリフォルニアに住んでるなら、DMVはあなたがDMVに提出したデータを売って年間数千万ドルも稼いでいる。だから自分は私書箱の住所を使ってる。
22 海外の名無しさん 2026-09-04 07:40
>>7
カリフォルニアDMVは公式サイトで私書箱を居住地住所として認めないと言っている。ただ、それを裏付けるカリフォルニア州法は見つけられなかった(素人判断だけど)。運用面での取り締まりもかなり緩いようだ。
8 海外の名無しさん 2026-09-04 09:38
そして今回も、個人情報を守れなかった企業に金銭的な処罰が科されることはないんだろうな。
24 海外の名無しさん 2026-09-04 10:32
>>8
どちらかというと集団訴訟になって、和解金5億ドル、弁護士取り分3億ドル、被害者一人あたり50セント、みたいな流れになりそう。
25 海外の名無しさん 2026-09-04 09:39
>>8
それでも政府は、身分確認が必要な場面でこういうお粗末な企業を使うよう国民に強制し続けるんだろうね。
9 海外の名無しさん 2026-09-04 07:32
このHNの投稿タイトルはガーデンパス文になっている。「Hackers Had a Live Feed of Every ID Verification Company Scanned」(は? 会社をスキャンするってどういうこと?)元のタイトルの方がずっと読みやすい。「Hackers Had A Live Feed Of Every ID This Verification Company Scanned」
26 海外の名無しさん 2026-09-04 09:44
>>9
ありがとう、本当に紛らわしかった。HNの投稿タイトルはもっとわかりやすく直すべきだね。
10 海外の名無しさん 2026-09-04 09:27
被害の桁を考えるとぶっ飛んだハッキングだな…
12 海外の名無しさん 2026-09-04 07:25
子どもたちをインターネットの恐怖から守るためなら、社会としてこれくらいの犠牲は仕方ないよな
27 海外の名無しさん 2026-09-04 07:56
>>12
この一文の皮肉に気づいていない人がここの読者にも結構いるみたいだ。かなり露骨でわかりやすいはずなんだけどな…
29 海外の名無しさん 2026-09-04 07:57
>>12
今のは皮肉だよ。
30 海外の名無しさん 2026-09-04 07:43
>>12
というか、これでは子どもは誰も守られていない。
13 海外の名無しさん 2026-09-04 09:26
「安全な年齢確認方法など存在しない。人々をリスクにさらさない年齢確認方法など存在しない」ゼロ知識証明というものがある
31 海外の名無しさん 2026-09-04 10:14
>>13
確かに。自分もポーランドのデジタルIDを使ったゼロ知識証明による年齢確認を作ったことがある(https://x.com/maciejlotkowski/status/1899896737688436844)けど、当時はビジネスとして成立させる方法が見つからなかった。EUにも取り組みがある(https://digital-strategy.ec.europa.eu/en/news/commission-mak…)。方向性自体は悪くないと思うけど、実装については(政府がやることは大体そうであるように)あまり期待していない。
14 海外の名無しさん 2026-09-04 10:20
「誰にも予測できなかった」――もう聞き飽きたよ
15 海外の名無しさん 2026-09-04 09:31
>>2
PKIをちゃんと実装できる組織なんて誰も信用してない。web界隈だけでもこれだけミスが起きているんだから、悪意ある人間が突破してくることは十分証明されてる。オフラインでやるのが唯一の代案だと思う。
23 海外の名無しさん 2026-09-04 08:10
>>7
何か見落としてる? DMVが自分自身にデータを売って年間数千万ドル稼いでるってどういうこと?
41 海外の名無しさん 2026-09-04 08:27
>>23
DMVはあなたがDMVに提出したデータを(第三者に)売ってるんだよ。DMVがDMVにデータを売ってるわけじゃない。
47 海外の名無しさん 2026-09-04 10:29
>>41
それってオプトアウトできないのかな?
48 海外の名無しさん 2026-09-04 10:03
>>41
あはは、今朝はカフェインが足りなくて文の構造を読み違えてた

他サイトの新着

34 海外の名無しさん 2026-09-04 08:59
>>18
おそらく政府はIDを追跡・管理するシステム構築のために第三者に外注するんだろうね。とはいえデンマークのMitIDのように、政府が定めたルールのもとNETSという機関が主に運用しているケースもある。
38 海外の名無しさん 2026-09-04 10:04
>>20
Googleマップのタイムラインを使えば(設定してあって、スマホを持ち歩いていれば)実際にそれが見られるよ。
39 海外の名無しさん 2026-09-04 07:51
>>22
文字通りの「私書箱」は使えないけど、USPSが今提供しているバーチャル住所サービスを使えば問題なく通る。
40 海外の名無しさん 2026-09-04 08:29
>>23
(DMVに提出したデータ)を[第三者に]売っているのであって、(提出したデータ)を[DMVに]売っているわけじゃない、ってことだよ
43 海外の名無しさん 2026-09-04 08:38
>>29
本当に? 最近は見分けるのが本当に難しいよ
50 海外の名無しさん 2026-09-04 08:47
>>43
「最近は見分けるのが本当に難しいよ」――まさに今、あなたが皮肉を言ってるのかどうか自分には判断つかない! 😀
44 海外の名無しさん 2026-09-04 10:06
>>30
それって2002年に置き去りにされたやつじゃなかったっけ?
45 海外の名無しさん 2026-09-04 10:18
>>32
チェックにMFAも追加しよう
46 海外の名無しさん 2026-09-04 10:27
>>33
トップページに約12時間載ってたよ。https://hnrankings.com/49529621
49 海外の名無しさん 2026-09-04 08:45
>>41
君の位置エンコーディングベクトルがちょっとずれてるみたいだね 😀

この話題の背景と論点

身分証明書のスキャン画像を長期間外部から閲覧できる状態にしていたという今回の事案は、年齢確認やeKYCのために身分証提出を求めるサービスが増えるなかで繰り返し起きている情報漏洩の一例だ。記事本文では具体的な企業名は明らかにされていないが、スレッドでは2日前に276件のコメントを集めた関連投稿へのリンクも紹介されており、同種の話題が続けて注目されていたことがうかがえる。議論が割れたのは対策の方向性で、政府自身が身元確認を担うべきだという意見と、政府も結局は第三者に外注するのだからリスクは変わらないという反論が対立した。ゼロ知識証明を使えば身分証そのものを渡さずに年齢だけを証明できるという技術的な代案も出たが、実際に普及させる事業上の障壁があることも指摘されている。児童保護を名目にした年齢確認法制を皮肉った投稿が字面通りに受け取られかけた場面もあり、風刺と本音の境界が読み取りにくいスレッドでもあった。

※本記事は5ch(Hacker News)スレッド「Hackers Had a Live Feed of Every ID Verification Company Scanned for over a Year」より抜粋・要約して構成しています。

この記事のリアクション

他サイトの新着

まだコメントはありません。

コメントする

誹謗中傷・個人を特定する書き込みは削除対象です。投稿は承認後に表示されます。

相互リンクサイト新着記事