<前の日記(2013年03月16日) 次の日記(2013年04月04日)> 最新 編集

高木浩光@自宅の日記

目次 はじめに 連絡先:blog@takagi-hiromitsu.jp
訪問者数 本日: 1898   昨日: 1295

2013年03月30日

空前の武雄市TSUTAYAドヤリングで住所・氏名・電話番号漏洩の危機

まもなく武雄市に2軒目のTSUTAYAが開業するということで、昨日から一般市民に先んじて内覧会に招集された市長のお友だちらから続々と喜びの声があっている。また、会員登録の事前登録が始まっているため、入手したTポイントカードの写真を撮ってツイートする人が次々と現れている。

このように、Tポイントカードの番号(Tカード番号)が丸見えになっている例が散見される。

ところが、CCCが運営する「T-SITE」(Tポイントカード1枚に付きひとつのWebサイトアカウントを作成できる)には、「新規登録」の際、Tカード番号と生年月日(と性別)の入力さえすれば、「Tカード情報の確認・反映をする」ボタンを押すことで、氏名、電話番号、住所が自動的に補完入力されるという機能がある(図1)。

画面キャプチャ
図1: T-SITEの「新規登録」の画面に必須項目を入力した様子

これはつまり、Tカード番号があれば、その人の生年月日さえわかれば、誰でもその人の氏名、電話番号、住所を引き出せてしまう*1ということを意味する。

ただし、ここに現れる住所等の情報は、Tポイントカードを貰うときに紙に書いて提出した会員登録の申込書に記載した事項であり、これがCCCのデータベースに登録されるまでには一週間ほどの時間がかかるため、Tポイントカードを貰った直後では、ここに反映されることはなく、「お客様のTカード情報は処理中です。」というエラーメッセージが出るようになっている。また、既にT-SITEに登録済みのTポイントカードの番号を入力した場合は、「既にT−IDに登録されています。」というエラー画面になる。

つまり、この危険は、TポイントカードをもらったらすぐにT-SITEに登録してしまう(住所等を手入力して)ことで回避できる。

このような登録方式は欠陥があると言うべきだが、この問題は、既に1年以上前、PASMOにも同様の問題があることが話題になったとき(2012年2月26日の日記「ID番号が秘密なのか、それとも氏名・生年月日が秘密なのか」参照)に、T-SITEにも同じ問題があるとして、指摘をTカードサポートセンターに伝えたという人がいた。私もそのとき電話した記憶がある。

念のため、昨日、Tカードサポートセンターに電話して、今でも、Tカード番号と生年月日(と性別)だけから住所等を引き出せてしまうのかを質問したところ、その通りだとの回答があった。それは欠陥である旨を改めて告げると、お客様の声として承っておくとの返事だった。

Tカード番号さえ他人に知られなければ、住所や電話番号が漏れることはないわけだが、今、佐賀県武雄市では空前のTSUTAYAブームの波が押し寄せているため、明日の一般市民開放デーで、Tポイントカードの写真をネットに掲載してしまう人がさらに続出する恐れがある。

T-SITEの存在を知らない人も少なくないだろうから、そういう人々がT-SITEの「新規登録」をしないでいると、住所・氏名・電話番号漏洩の危険に延々と曝され続けることになりかねない。T-SITEに全員登録すべきとは思わない*2ので、Tポイントカードの写真の取り扱い*3を注意するよう促すしかないだろう。

この欠陥の責任をCCCに問えるかというと、T会員規約で次のように規定されている。

第5条 (免責事項等)

3. 会員は、Tカード番号、T-ID及びパスワードを他人に知られることのないよう、責任をもって管理するものとし、会員の過失により何らかの損害が生じた場合といえども、当社は一切責任は負わないものとします。

T会員規約, カルチュア・コンビニエンス・クラブ

このように、Tポイントカードは、セキュリティを自ら放棄したシステムであり、会員に責任が負わされるものになっている。

漏洩の危険があるのは、氏名・電話番号・住所だけではない。他人にTカード番号で勝手にT-SITEにアカウントを作られてしまうことも起き得るわけで、そうなると、Tポイントの利用履歴(いつどこで何ポイント取得・使用したか)を閲覧されてしまうことになる。まだ確認されていないが、武雄市図書館でいつ本を借りたかも閲覧できてしまうようになるのかもしれない。

そういうTポイントカードに、武雄市長は「病歴も入れられるんじゃないか」と構想しているそうだから、市民は今後の成り行きに注視した方がよいだろう。

なお、今国会に提出されて現在衆議院で審議中の「行政手続における特定の個人を識別するための番号の利用等に関する法律案」の「個人番号」及び「個人番号カード」においては、こういうことにならないように、必要な対策がとられることになっている。

追記(4月1日)訂正あり

やはり、どうしても人々は写真を撮って載せてしまうようだ。

ここには、Tポイントカードこそ写っていないものの、レシートが写っている。一般に、TポイントのレシートにはTカード番号が印刷される*4ようだが、武雄市図書館店では、下4桁を残し、「************」で上12桁をマスクしているようだ。

しかし、Tカード番号の上8桁は、店舗で共通なので、武雄市図書館店で発行されたTカードの場合、公知の値である。しかも、次の4桁も、これまでに発見された写真で、「0000」「0001」「0002」のいずれかであることが判明している*5。どうやら、武雄市図書館店では連番で発行されている*6ようだ。

つまり、レシートの下4桁が写った写真を公開してしまうと、事実上、Tカード番号を公開したも同然(3分の1弱の割合で当たってしまう)である。よって、上記の問題は、Tポイントカードの写真だけでなく、Tポイントカード使用時のレシートの写真についても注意が必要ということになる。

それから、一点訂正だが、上記では、「CCCのデータベースに登録されるまでには一週間ほどの時間がかかるため、Tポイントカードを貰った直後では、ここに反映されることはなく」と書いたが、この猶予期間は、店舗によって異なるようだ。

私が一週間と聞かされたのは、ドラッグストアのTポイントカードを貰ったときであり、昨日、代官山蔦屋書店のTポイントカードを貰ったときには、店員さんから「明日登録される」との説明を受けた。

レンタルなど本人確認を必要としているところでは、この登録が早い可能性がある。つまり、CCCのデータベースへの登録に時間がかかるなら、その間に tsite.jp のアカウントを作成することで、上記の漏洩のリスクは回避できるが、レンタル店など、即日あるいは翌日に登録されてしまうところでTポイントカードを作成したときは、直ちに tsite.jp に登録する必要がある。

*1 このような行為は、刑法161条の3 電磁的記録不正作出及び供用の罪(「人の事務処理を誤らせる目的で、その事務処理の用に供する権利、義務又は事実証明に関する電磁的記録を不正に作った者は、五年以下の懲役又は五十万円以下の罰金に処する」)に当たる恐れがあるので、やってはいけない。(その点、1年前のPASMOのケースでは、「マイページ・PASMO履歴照会サービス」は、本人以外によるアカウント作成を禁止しておらず、むしろ本人以外が使うことを想定したサービスであったことから、人の事務処理を誤らせるものに当たらず、この罪には該当しないものであった。一方、Tポイントカードは、規約で、本人のみの利用しか認めていない。)

*2 T-SITEにログインすると、Webの閲覧履歴(CCC関係会社の広告ネットワークによるものに限られる)がTカード番号及び実名に紐付けられてしまうので。(これについては日を改めて書きたい。)

*3 従来の通常のTポイントカードと違ってこのTポイントカードの写真を見せびらかしたくなる衝動があることについては、そもそも以下の感想が寄せられている。

*4 代官山蔦屋書店では「会員NO.」としてTカード番号の全桁が印刷されるのを確認した。

*5 31日の読売新聞の記事「ツタヤ運営の市立図書館、情報流出懸念の声も」によると、約3200枚のTポイントカードが発行済みのようなので、連番で、現在、00032XX-Y(Yはチェックディジット)くらいまで出回っていると推定できる。

*6 このこと自体、別の問題をひき起こしそうだが……。

本日のTrackBacks(全2件) [TrackBack URL: http://takagi-hiromitsu.jp/diary/tb.rb/20130330]

CCC と TRC が協働して指定管理者となり、図書館の運営に当たると思われてい...

検索

<前の日記(2013年03月16日) 次の日記(2013年04月04日)> 最新 編集

最近のタイトル

2024年11月11日

2024年07月28日

2024年07月27日

2024年07月07日

2024年04月07日

2024年04月01日

2024年03月23日

2024年03月19日

2024年03月16日

2024年03月13日

2024年03月11日

2023年03月27日

2022年12月30日

2022年12月25日

2022年06月09日

2022年04月01日

2022年01月19日

2021年12月26日

2021年10月06日

2021年08月23日

2021年07月12日

2020年09月14日

2020年08月01日

2019年10月05日

2019年08月03日

2019年07月08日

2019年06月25日

2019年06月09日

2019年05月19日

2019年05月12日

2019年03月19日

2019年03月16日

2019年03月09日

2019年03月07日

2019年02月19日

2019年02月11日

2018年12月26日

2018年10月31日

2018年06月17日

2018年06月10日

2018年05月19日

2018年05月04日

2018年03月07日

2017年12月29日

2017年10月29日

2017年10月22日

2017年07月22日

2017年06月04日

2017年05月13日

2017年05月05日

2017年04月08日

2017年03月10日

2017年03月05日

2017年02月18日

2017年01月08日

2017年01月04日

2016年12月30日

2016年12月04日

2016年11月29日

2016年11月23日

2016年11月05日

2016年10月25日

2016年10月10日

2016年08月23日

2016年07月23日

2016年07月16日

2016年07月02日

2016年06月12日

2016年06月03日

2016年04月23日

2016年04月06日

2016年03月27日

2016年03月14日

2016年03月06日

2016年02月24日

2016年02月20日

2016年02月11日

2016年02月05日

2016年01月31日

2015年12月12日

2015年12月06日

2015年11月23日

2015年11月21日

2015年11月07日

2015年10月20日

2015年07月02日

2015年06月14日

2015年03月15日

2015年03月10日

2015年03月08日

2015年01月05日

2014年12月27日

2014年11月12日

2014年09月07日

2014年07月18日

2014年04月23日

2014年04月22日

2000|01|
2003|05|06|07|08|09|10|11|12|
2004|01|02|03|04|05|06|07|08|09|10|11|12|
2005|01|02|03|04|05|06|07|08|09|10|11|12|
2006|01|02|03|04|05|06|07|08|09|10|11|12|
2007|01|02|03|04|05|06|07|08|09|10|11|12|
2008|01|02|03|04|05|06|07|08|09|10|11|12|
2009|01|02|03|05|06|07|08|09|10|11|12|
2010|01|02|03|04|05|06|07|08|09|10|11|12|
2011|01|02|03|05|06|07|08|09|10|11|12|
2012|02|03|04|05|06|07|08|09|
2013|01|02|03|04|05|06|07|
2014|01|04|07|09|11|12|
2015|01|03|06|07|10|11|12|
2016|01|02|03|04|06|07|08|10|11|12|
2017|01|02|03|04|05|06|07|10|12|
2018|03|05|06|10|12|
2019|02|03|05|06|07|08|10|
2020|08|09|
2021|07|08|10|12|
2022|01|04|06|12|
2023|03|
2024|03|04|07|11|
<前の日記(2013年03月16日) 次の日記(2013年04月04日)> 最新 編集