パスワードを忘れた? アカウント作成
15251116 story
情報漏洩

タスク管理ツール「Trello」を公開設定で使っている企業が多数見つかり漏洩騒ぎに 76

ストーリー by nagazou
Oh!人事 部門より
あるAnonymous Coward 曰く、

4月5日の夜頃から、5chなどでAtlassian社のタスク管理ツール「Trello」を公開設定で使っている企業の情報がGoogle検索などで表示されることが見つかり、就活生の個人情報や不採用理由などが丸見えになっていると漏洩騒ぎになっているようだ(ITmediaTwitterのまとめ)。

「Trello」は無料で使用可能なカード型のタスク管理ツール。ボードの公開範囲を「private」にすることで関係者のみに閲覧させることができるが、何故か「public」にしている例が多々あるようで(デフォルトがpublicという話もあるが、タレコミ子が確認した限り現時点ではデフォルトはprivateで、publicに変える時も警告がでる)、それがGoogle検索でヒットしてしてしまい、どうみても部外秘の情報が見えてしまっているらしい。

採用などに使われている例が多々あるようで、漏洩した情報としては「就活生の個人情報」「採用/不採用理由」「パスワードやクレカ情報のメモ書き」「パスワードリスト」「水商売やAV女優の個人情報」「ネタ帳」「社員の愚痴」「スケジュール表」「パパ活情報」「役所の情報」「アムウェイの勧誘リスト」等々多岐にわたっているという。Trelloを利用している方は、直ちに公開範囲を再チェックしましょう。

情報元へのリンク

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • 漏洩騒ぎではない (スコア:5, すばらしい洞察)

    by Anonymous Coward on 2021年04月06日 15時11分 (#4007680)

    公開設定にしたのはユーザー本人なので、漏洩騒ぎではなく公開騒ぎ
    公開時には注意喚起もされるのに読んでいないのだとしたらそれがおかしい
    そして公開したのなら検索BOTにクロールされて当然
    公開者がおもちゃにされてるだけ

    • by simon (1336) on 2021年04月06日 15時21分 (#4007687)

      まあ、バカはどんな設定UIにしてもミスをするだろうけど

      「Public」ってボタンを「公開」と訳してしまうと間違いやすいのでは。
      「全世界に公開」って書けば間違って公開してしまう人は減るかも

      親コメント
      • by Anonymous Coward on 2021年04月06日 15時28分 (#4007693)

        公開にしようとすると、プライバシー設定を使って Trello ワークフローを安全に保護 [trello.com]にも記載のある、

        これらのボードは、同じ会社の社員でなくても、リンクを知っていれば誰でも見ることができると覚えておいてください。これらは公開されたリンクのため、検索結果に表示されることもあります。

        カードを移動または編集できるのは公開ボードのメンバーだけですが、非メンバーや Trello にサインインしていないユーザーでも、すべてのカードと裏面を見ることができます。疑問に思われるかもしれませんが、ボードはチーム内で共有できるのに、この公開ボードは誰が必要とするのでしょうか?

        理由はこちらです:

        公開のロードマップ: Slack や Twitter (または Trello!) のような大企業は、多くの場合、一般ユーザーと公開された場でコミュニケーションをとることが必要で、それによりユーザーはその会社の今後について期待ができます。

        公開のロードマップには、新しい機能のアップデートや製品の機能方法の変更を盛り込むことができます。ユーザーと外部の開発者にとって、今後の動きを知るのに役立ちます。一部の企業では、投票 Power-Up を有効にして、ユーザーが見たい機能につい投票できるようにしています。また、Buffer の公開 Trello ボードでお馴染みの、カードへのコメントを許可 することもできます。

        Twitter は、API デベロッパーに対して、公開の Trello ボード上で API プラットフォームをリリースし、優先されている機能と廃止されている機能について情報提供しました。

        上記の注意が表示されます。

        親コメント
      • by Anonymous Coward on 2021年04月06日 15時26分 (#4007690)

        むしろprivateの意味を誤解したのではないか?
        仕事で使うんだから私用じゃないよな、とか。

        親コメント
        • by Anonymous Coward on 2021年04月06日 15時59分 (#4007715)

          むしろprivateの意味を誤解したのではないか?
          仕事で使うんだから私用じゃないよな、とか。

          記事だけ読んでUIに英単語が残ってるんだと思って書き込んじゃった。
          完全に日本語化されてて「非公開」「チーム」「公開」の3種から選ぶんだね。
          しかもそれぞれの項目に説明文まであるし。
          これでなお間違いを犯す人間がいるのか。

          親コメント
          • by nnnhhh (47970) on 2021年04月06日 16時45分 (#4007755) 日記

            「公開」だけ見て「都合のいい範囲での公開」と誤解したんだろうな
            あるいは操作ミスかも

            親コメント
            • by Anonymous Coward

              >「公開」だけ見て「都合のいい範囲での公開」と誤解
              ああ…そういう人いるよな…
              奴らにはすべてのUIが「よしなに」と見えているんだろう

          • by Anonymous Coward on 2021年04月06日 16時26分 (#4007738)

            完全に日本語化されてて「非公開」「チーム」「公開」の3種から選ぶんだね。
            しかもそれぞれの項目に説明文まであるし。
            これでなお間違いを犯す人間がいるのか。

            その考えは非常に危険です

            この手の間違いを犯す人間は
            幼稚園児より阿呆であり
            幼稚園児より聞き分けがない
            というのが特徴です

            この特徴は権威が高い者ほど
            よく見られる傾向にありますので
            権限システムには触らせないことはもとより
            権限システムの存在自体を認識させないことが重要です

            教育や説得が通じると思ってはいけません

            親コメント
            • by Anonymous Coward

              パパ活とかアムウェイとかしてる連中だもんなあ

      • Re:漏洩騒ぎではない (スコア:3, おもしろおかしい)

        by Anonymous Coward on 2021年04月06日 15時38分 (#4007702)

        > 「公開」と訳してしまうと間違いやすいのでは
         
        「後悔」って表示しとけば間違わないかも。

        親コメント
      • by 90 (35300) on 2021年04月06日 17時17分 (#4007776) 日記

        これ、利用者のアカウント管理とアクセス権管理という永遠の課題から由来するんではないかと。ふつーの人は青い文字をクリックしたらすぐ画面が出て見られないとダメだし、閲覧権限の管理権限なんて管理できないんですよ。

        親コメント
      • by Anonymous Coward

        「公開」の訳語置きかえ候補生

        1. 露出
      • by Anonymous Coward

        「全世界に公開」って書けば間違って公開してしまう人は減るかも

        無理じゃないかなぁ
        「意図的に情報を漏洩して賠償金を支払う」
        にしてクリック後に保証金を積む画面に遷移し
        入金確認後でないと公開されない
        くらいじゃないと減らないと思われ

        # それでもやらかす阿呆はゼロにはならないのだろうけれど

    • by Anonymous Coward

      「公開」をインターネットで不特定多数に公開されるとはおもわずに使ってしまった人が多いんでしょう
      「公開」を選ぶときに、そういったことを明示的に警告する画面が出て再確認が必要なUIにしなかったサービス提供者にも問題がある

    • by Anonymous Coward

      > 公開設定にしたのはユーザー本人なので、漏洩騒ぎではなく公開騒ぎ
      自爆のケースは別として、公開されちゃった側から見れば、「Trelloユーザーが公開しちゃったことによる漏洩」という騒ぎなんじゃないのかね。

  • LINEみたいに無断で覗かれてるかもしれんのに。
    まあ、有料サービスなら絶対安全ってわけでもないが、有料なら会社に金出してもらう確認のフェーズを経るわけで、そこで情報を社外のサービスで管理していいかどうかのチェックが入るよな。

  • by Anonymous Coward on 2021年04月06日 15時11分 (#4007681)

    過去最悪かもね。個々のインシデントだけでも十二分にヤバいのあるし。

    とはいえTrelloに責任があるわけじゃないし、バックれるのとかも出てくるんだろうなぁ。

  • by Anonymous Coward on 2021年04月06日 15時40分 (#4007703)

    Googleグループで「社外秘」で検索するといろいろ出てくる話を思い出した(少し前の話だから今もそうなのかはわからない)

  • by Anonymous Coward on 2021年04月06日 19時19分 (#4007875)

    クラウドサービス使ってる時点で流出しているようなものだと。

typodupeerror

物事のやり方は一つではない -- Perlな人

読み込み中...