← 事故DB

toyota-github-2022 · 公表 2022-10-07

トヨタ:公開ソースコードにアクセスキーが残存

T-Connectのソースコードの一部がGitHubで公開され、データサーバーのアクセスキーも含まれていました。漏洩の可能性が公表されましたが、第三者のアクセスは確認されていません。

認証情報設定・公開範囲

確認範囲: 公開状態・漏洩可能性。第三者の窃取は未確認。

侵入経路と確認できたこと

  • 公表で確認

    2017年12月から2022年9月15日まで、アクセスキーを含むコードが公開されていました。

    [s1]経緯と対応
  • 公表で確認

    約29.6万件のメールアドレス等の漏洩可能性があり、第三者のアクセスは確認も完全な否定もできないと公表しました。

    [s1]本文

時系列

  1. 公開を確認し、コードを非公開化。 [s1]

  2. アクセスキーを変更。 [s1]

  3. 漏洩の可能性を公表。 [s1]

公表された対応

  • 公表で確認

    コードの非公開化とアクセスキーの変更を実施しました。

    [s1]経緯と対応

当時の回避可能性を考える材料

運用・設定を点検

リポジトリの公開設定と秘密情報の混入を別々に点検します。公開を止めても、既に取得された鍵は失効が必要です。

編集上の評価。責任や過失の認定ではありません。 [s1]

未解明の点・AIの関与

AIの関与不明

参照した一次情報に、攻撃でAIを利用したことを裏付ける記述はありません。AI不使用を意味しません。

実際の不正アクセスや個人情報の取得は、参照した発表では確認されていません。

情報元

  1. [s1] トヨタ自動車 · 一次情報

    お客様のメールアドレス等の漏洩可能性に関するお詫びとお知らせ ↗

    公開 2022-10-07 · 確認 2026-10-02