タイムズカーの個人情報漏洩事故は、その規模や範囲が前代未聞です。疑問はいっぱいあります。なんで「運転免許証の画像」をそのまま無防備にサーバーに置いておいたのか。なんでインターネットから個人情報にアクセスできたのか。
それに、タイムスカーからの発表が「パスワードはそのままでは使えない(おそらくハッシュ化しているという意味)」「クレジットカード情報は漏洩していない」と、どうでもいい観点からの広報に始終している点もおかしいと思います。
いま問題なのは、流出した情報が他の契約行為で悪用される虞であって、「勝手にタイムズカーが使われる」心配ではない点なのです。
またクレジットカード情報が流出したのなら、カードを直ちに止めて別番号で再発行してもらえれば済みます。しかし、人間の顔を変えるのは簡単ではありません。
ところで、タイムズカーの車の予約サイトのソースを見て、びっくりしました。一体いつの時代のコードなのか。こんな古い作りなら、裏で動いているシステムも古いんだろうなぁと感じざるを得ません。
まだ全容は明らかになっていませんが、現時点では「攻撃側が思いも寄らない高度な手段を使った」というより、「古いシステムを使い続けたせいで脆弱性が放置されていた」可能性が高いのではないかと感じています。