本文へ移動
LIFEMAKERS.COM — 自立型ライフの実践知カタログ
ベータ版
Signalガイドテクノロジーと道具FUTURE LIFE BRIEF

ココナラで履歴書と職務経歴書の2,294件が流出

ココナラスキルマーケットへの不正アクセスで、会員の履歴書449件と職務経歴書関連書類1,845件が流出。書類を登録した人が確かめることを整理する。

ココナラで履歴書と職務経歴書の2,294件が流出のイメージ

この記事でわかること

  • ココナラは10月9日、スキルマーケットへの不正アクセスで履歴書449件と職務経歴書関連書類1,845件が流出したと公表した
  • 10月8日に一度遮断した後に再侵入され、持ち出しの形跡を確認。脆弱性は同日夜に修正したという
  • 生年月日や経歴は変えられないため、対象者への個別連絡と、経歴に触れた偽の連絡への構えが要る

スキルの売り買いができる「ココナラスキルマーケット」が第三者の不正アクセスを受け、会員が登録した履歴書449件と職務経歴書関連書類1,845件が外部に漏れた。運営する株式会社ココナラが10月9日に公表した。クレジットカード情報やパスワードは対象外だという。

ココナラ 10月9日 お詫び (10月8日の時系列・履歴書449件と職務経歴書関連書類1,845件・対象外の情報・個別連絡・相談窓口)株式会社ココナラ — coconala Inc.

件数は、このところ相次ぐ漏えいの中では小さい。ただ、漏れたのはメールアドレスの一覧ではなく、自分の経歴をまとめた書類そのものだ。書類を登録したことがある人が何を確かめればいいかを整理する。

10月8日、遮断のあとにもう一度

告知に並ぶ時系列は、すべて10月8日の出来事だ。

  • 2時05分 不正なアクセスを検知し、外部からのアクセスを遮断
  • 13時00分ごろ 不正アクセスを再び検知
  • 15時00分ごろ 個人情報が外部に持ち出された形跡を確認
  • 15時44分 攻撃の経路を遮断
  • 21時27分 対象システムの脆弱性の修正を完了

一度は止めたはずのアクセスが、11時間後に戻ってきている。持ち出しの形跡が見つかったのは2度目の侵入のあとだ。同社は脆弱性を直したとしているが、それがどんな脆弱性で、どの機能が狙われたのかは書いていない。原因の調査は続いている。

対象は「履歴書・職務経歴書を登録された会員の一部」で、求職者向けのエージェント事業など、ほかのサービスには影響がないという。情報が不特定多数に公開されたり、不正に使われたりした事実も、現時点では確認されていない。

件数の単位は「件」で、人数ではない。同じ人が履歴書と職務経歴書の両方を登録していれば、2件として数えられうる。

書類の中身は、告知に書かれていない

告知は、漏れた書類に何が書かれていたかを示していない。そこは書類を出した本人がいちばんよく知っている。履歴書という書類は、一般に氏名、住所、生年月日、学歴と職歴を一枚にまとめるものだ。職務経歴書には、勤めた会社の名前や担当した仕事が並ぶ。顔写真を貼った人もいるかもしれない。

メールアドレスやパスワードとの違いはここにある。パスワードは変えられる。カードは止めて番号を替えられる。けれど、生年月日や学歴、これまでの勤め先は、漏れたあとに変える手段がない。件数が小さくても軽く扱えない理由は、この取り返しのつかなさにある。

もう一つ気をつけたいのは、経歴が詳しく分かると、偽の連絡がもっともらしくなることだ。前の勤め先や得意な仕事に触れたスカウトや仕事の依頼は、本物との区別がつきにくい。

対象かどうかと、届く連絡への構え

ココナラは、情報を精査したうえで、対象となる人に順次個別に連絡するとしている。連絡がメールなのか、サイト内のメッセージなのかは書かれていない。

自分でできることは限られるが、決めておけることはある。

  • 履歴書や職務経歴書をココナラに登録した覚えがあるか、手元の記録で確かめる。登録したファイルを自分でも保存していれば、何が書いてあったかを見直しておく
  • 身に覚えのない連絡にある URL は開かず、個人情報も入力しない。同社は、この件でメール・SMS・電話を使ってパスワードやカード情報などの認証情報そのものを尋ねることはないとしている
  • 経歴に触れた仕事の依頼やスカウトが届いたら、送り主がどこで自分の経歴を知ったのかを一度考える

難しいのは、出品者にとって依頼のメッセージは仕事の入口だということだ。知らない相手からの連絡を一律に断るわけにはいかない。サイト内のやり取りで完結しているか、サイトの外へ誘導しようとしていないかを見る、という一手間が当面は要る。

相談の窓口は、ココナラのウェブサイトにある問い合わせページだ。同社は、所轄の警察署への通報と、個人情報保護委員会などへの報告をこれから行うとしている。

次に確かめる場所は、ココナラの会員向けサイトのニュース欄だ。対象者への個別連絡がいつどの手段で届くか、どの機能の脆弱性だったのかという調査の結果は、まずそこに載る。

ことば

  • 脆弱性 — ソフトウェアやシステムの設計・作りの弱点で、外部の人が本来できないはずの操作をできてしまう穴。修正しても、それまでに使われていたかどうかは別に調べる必要がある。
  • 職務経歴書 — これまで勤めた会社や担当した仕事、身につけた技能を詳しく書く書類。履歴書より仕事の中身に踏み込むため、書いた本人を特定する手がかりが多く含まれやすい。

あなたがこれまでウェブ上に預けた履歴書は、いまいくつのサービスに残っているだろうか?

参照

あなたの暮らしで、最初に試せることは何でしょうか。