就活のOfferBox、学生の氏名とメールが企業側の通信に 最大約31万人
新卒向けの就活サービス「OfferBox」を運営するi-plugは10月5日、設定の不備で、企業向けのページの通信に学生の氏名とメールアドレスが含まれていたと発表した。対象は最大31万4,009人。ふだんの画面には表示されていなかった。
- ●企業向けページの通信に学生の氏名とメールが入っていた
- ●開発者ツールを使うと見える状態で、最大31万4,009人
- ●不備は直され、対象の学生には個別に通知している
OfferBoxで就活をしている学生やその家族は、運営会社から届く通知を確認したい。
i-plugは、新しい機能を出す前の確認の基準やガイドラインを見直すとしている。
新卒向けの就活サービス「OfferBox(オファーボックス)」を運営するi-plugは2026年10月5日、システムの設定の不備で、企業向けのページの通信に、学生の氏名とメールアドレスが含まれていたと発表した。
何があったのか
OfferBoxは、学生がプロフィールを公開し、企業から「オファー」(面接などに進むための個別の連絡の申し込み)を受け取る就活サービスだ。学生がオファーを受けるまで、氏名などの個人を特定できる情報は企業に見せない決まりになっている。
ところが、企業向けの特定のページで、裏でやり取りされる通信の中に、学生の姓と名、ログインIDに当たるメールアドレスが入っていた。ふだんの画面には表示されず、ブラウザーに付いている「開発者ツール」を開いたときにだけ見える状態だったという。氏名はそのまま読める形ではなく、文字コード(文字を番号で表したもの)で入っていて、変換すると姓名が分かる形だった。
この状態は2026年5月12日から8月28日まで続いた。対象は、この間に企業が検索できた2027年卒と2028年卒の学生で、理論上の最大は31万4,009人。実際に企業が見た人数とは一致しないとしている。
かんたんに言うと
Webページは、画面に見えている部分のほかに、裏でサーバーとデータをやり取りしている。開発者ツールは、その裏のやり取りやページの仕組みを確かめるための、開発者向けの画面だ。今回は、画面には出していない情報まで、裏のやり取りに乗っていたことになる。
原因について、i-plugは、新しい機能を出す前に個人情報が表示されていないかを確かめる工程はあったが、画面の確認にとどまり、通信の中身までは確かめていなかったと説明している。
学生がやること
不備はすでに直され、i-plugはほかの通信も確かめて、同じことが起きていないと確認した。見ることができたのは利用企業に限られ、企業以外に流出した事実は確認されていないとして、二次被害のおそれは極めて低いとしている。対象の可能性がある学生には、個別に通知を送っている。問い合わせ窓口は0120-600-463(平日9時〜18時)。
まとめ
外から見えないところにも、情報は流れている。i-plugは確認の基準を見直し、外部の専門機関による脆弱性の調査も行ったとしている。