身分証スキャン1億5300万件が1年以上リアルタイム流出、検証企業IDScan.netに重大な侵害
Hackers Had a Live Feed of Every ID Verification Company Scanned for over a Year

ID検証企業IDScan.netが、1年以上にわたりスキャンした運転免許証などの身分証画像をハッカーにリアルタイムで流出させていたことが判明。流出件数は1億5300万件以上に上り、ダークウェブで販売されている。被害者には国防長官も含まれ、FBIが調査を開始。同社はGDPRやCCPAへの準拠を謳い、安全性を強調していたが、内部で侵害に気づくことはなかった。この事件は、年齢認証・身分認証システムが本質的にプライバシーリスクを伴うことを改めて示している。
「年齢認証や身分認証を安全に行うことは絶対にできない。それは常に何らかの記録を生み出し、その記録は常に標的になる。」
HNでの議論
211- xvilka
ID検証の元々のアイデアは、設計上どうしようもなく壊れていた。唯一安全で確実な方法は、信頼の連鎖/ツリー、例えばPKIを使うことで、ルート鍵を安全に保ちながら、特定のサービス用の証明書を生成できるようにすることだ。そうすれば、漏洩が起きても、失うのはせいぜい特定のサービス用の特定の鍵だけで、即座に失効させられる。さらに、特定の特性(例えば、その人が運転免許証を持っているかどうか)について、アカウントを非匿名化せずにゼロ知識証明を使うこともできる。ルート鍵が漏洩するという稀なケースでは、物理的に当局に行って新しい鍵を作成し、古い鍵を失効させるべきだ。これ以外に良い代替案は思いつかない。
- piva00
Brian Krebsの記事は、私の意見では、この件についてもっと読み応えがある。[0]
[0] https://krebsonsecurity.com/2026/09/fbi-probes-service-selli...
- jonplackett
技術に詳しくない人たちが物事を仕切っていて、政治や、何が可能かについての魔法のような考え方に基づいて決断している。
「暗号化を安全にして、我々が読めるようにしろ」
「みんなのIDをチェックしろ、でも完全に安全にしろ」
- padjo
面白いことに、ちょうどアイルランド政府のデジタルウォレットのパイロット版をテストしていたところだ。本人確認を行うつもりなら、間違いなくこれが将来の方向性だと思う。ランダムな第三者企業に任せるより、政府が仲介する方がいい。
- pelagicAustral
免許証をなくしてしまったので、書類手続きのためにコピーが必要なのだが、自分の運転免許証を買うことはできないだろうか? ハッカーの皆さん、お願いします!
- lrvick
カリフォルニアに住んでいるなら、DMVはあなたがDMVに提供したデータをすべて販売して年間数千万ドルを稼いでいる。だから私は私書箱を渡している。
- kleiba2
そしてまた、私たちの個人データの保護に失敗した企業には金銭的な制裁が下されることはないだろう。
- mawadev
それは正確にはどう機能するのか? どうやってライブフィードを検出システムをすり抜けさせるのか? これは高度に規制され、機密性の高いデータであることを考えると、私には理解不能だ。単に開かれたポートが、送るべきでないものをずっと外に送り続けているということなのか、それとも何なのか?