ChatGPTのSKILLでサービスに登録するリスクを調べる

なんか大々的に個人情報を漏洩するサービスが続出しており、自分もタイムズカーの件で巻き込まれた当事者なので、自衛するしか無いな、と。

ChatGPTに以下をペーストして実行すれば、SKILLがインストールされます。

次のGitHubリポジトリにある「assess-service-signup」を、自分のChatGPTで使えるスキルとしてインストールしてください。

https://github.com/rioriost/skills/tree/main/plugins/assess-service-signup/skills/assess-service-signup

SKILL.mdだけでなく、references と agents の内容も含めてください。

で、以下のように尋ねてください。

登録前の個人情報リスク診断で、タイムズカーを評価して。
https://share.timescar.jp/

ChatGPTが診断するので参考にして、登録するか否かはご自身の判断で。

タイムズカー:登録前の個人情報リスク診断

診断日:2026年9月30日

総合判定:★☆☆☆☆ 1 / 5 🔴

現時点では「新規登録を避ける」を推奨します。

理由はかなり明確です。タイムズカーでは現在進行形で大規模な個人情報漏えい事故の調査中で、約660万アカウントの情報取得が確認され、そのうち約160万件では運転免許証画像など本人確認書類そのものの漏えいが確認されています。一方、侵入原因と恒久的な再発防止策はまだ公表されていません。パーク24

評価項目判定登録前評価
登録情報の機微性🔴 高リスク免許証、住所、生年月日など
行動・位置情報🔴 高リスク車両位置・走行経路等を取得
個人情報の流通範囲🟡 注意グループ内共同利用あり
認証🟡 注意一部2段階認証、全面MFAではない
技術スタック⚪ 不明Java/JSPは確認、詳細構成は非公開
既知脆弱性・保守⚪ 不明原因・脆弱性はまだ非公表
過去・現在の漏えい🔴 極めて高リスク約660万件
退会後データ🔴 高リスク退会者も今回の漏えい対象
事故対応🟡 調査中遮断済み、恒久対策は未公表

1. 登録時に渡す情報が重い 🔴

タイムズカーは単なるECサイトではありません。本人確認のため、運転免許証または免許情報、住所、氏名、生年月日、電話番号、メールアドレス等を扱います。貸渡約款でも、入会時に免許証などの本人確認書類の提示・電子送信・複写を求めることが明記されています。カーシェアリングならタイムズカー

今回まさに、

  • 氏名
  • 住所
  • 生年月日
  • 電話番号
  • メールアドレス
  • 運転免許情報
  • 本人確認書類
  • パスワード情報
  • 連携サービスID

が第三者に取得されたことが確認されています。パーク24

特に深刻なのが本人確認書類で、9月29日の第3報では、約160万アカウントについて運転免許証画像、現住所確認書類、学生証、家族確認書類などの漏えいを確認しています。パーク24

これはメールアドレスだけの漏えいとはレベルが違います。免許証画像は変更不能・変更困難な属性を多数含むため、漏えい後に「パスワードを変えれば解決」とはいきません。

2. 660万件という規模 🔴

2026年9月28日時点で、約660万アカウントから情報が取得されたと会社自身が発表しています。対象は現在の会員だけではありません。

退会済み会員、さらに入会申し込みをしたものの入会を完了しなかった人まで対象です。パーク24

ここは登録前診断ではかなり大きな減点です。

つまり、

「試しに申し込んで、途中でやめればデータリスクも消える」

とは考えられません。

少なくとも今回の事故では、入会未完了者の情報まで漏えい対象になっています。また、退会者の情報も残っていたことが確認できます。ただし、個々のデータが退会後どれだけの期間保存されていたかまでは、現在の公表資料だけでは判断できません。

3. 位置情報・走行情報も非常に濃い 🔴

カーシェアという性質上、通常の会員サイトよりデータの密度が高いです。

貸渡約款では車載機から、

位置情報、通行経路、利用時間、利用距離、加減速度、最高速度、衝撃検知、車両状態

などを記録するとしています。カーシェアリングならタイムズカー

アプリ側でも現在地、アクセスログ、IPアドレス、端末名、OSバージョンなどを取得します。Firebase Analytics、Crashlytics、Braze等の情報収集モジュール利用も明記されています。カーシェアリングならタイムズカー

ただし重要な区別として、今回の漏えい情報に走行履歴・位置情報が含まれているとは現在公表されていません。ここを推測で今回の漏えい対象に含めるべきではありません。

4. 個人情報の利用範囲は比較的広い 🟡

タイムズモビリティは、氏名、住所、免許証情報、サービス利用履歴などをパーク24グループ内で共同利用する場合があるとしています。目的にはサービス提供だけでなく、マーケティングやグループ・提携先の商品案内なども含まれます。タイムズモビ

これは直ちに危険という意味ではありませんが、

「タイムズカーだけに必要最小限の情報を閉じ込める」タイプのサービスではない

と見るべきです。

一方、クレジットカード番号については決済代行会社のシステムを使い、原則としてタイムズモビリティ内部のシステムには保持しないとしています。今回の事故についても、クレジットカード情報は漏えいしていないことを確認済みと発表されています。ここは明確なプラス材料です。タイムズモビ

5. 認証は改善されたが、全面的な強認証ではない 🟡

2026年5月から個人会員について、登録情報を閲覧・変更するときにメールまたはSMSによる2段階認証を導入しています。これは評価できます。カーシェアリングならタイムズカー

ただし通常のマイページログインについて、現在の案内は依然として

10桁の会員番号 + パスワード

です。カーシェアリングならタイムズカー

しかも今年3月には第三者による不正ログイン試行が確認され、一部アカウントで不正ログインの可能性を否定できなかったと会社自身が公表しています。カーシェアリングならタイムズカー

今回の660万件漏えいとは別件なので混同はできませんが、2026年だけで複数のセキュリティ事象が表面化している点は登録前評価では無視できません。

6. 技術スタックについては「不明」 ⚪

公開ページには apply.jsp などがあり、Java/JSP系のサーバーサイドシステムが使われていることまでは確認できます。カーシェアリングならタイムズカー

一方で、現在のタイムズカーがSeasar / SAStruts等のEOLフレームワークを使用している、と裏付けられる一次情報は今回の調査では確認できませんでした。

したがって、

「Seasarを使っていたから今回侵入された」

という結論は現段階では出せません。

9月28日の公式発表でも、攻撃経路を遮断したことは公表されていますが、侵入原因となった脆弱性、製品、フレームワーク、設定不備などはまだ公表されていません。パーク24

ここは続報で非常に重要になるポイントです。

7. 最大の問題は「まだ事故が閉じていない」こと 🔴

9月26日までに侵入経路と攻撃元との通信は遮断され、その後新たな不正アクセスは確認されていません。外部専門機関によるフォレンジック調査、個人情報保護委員会・警察への報告も行っています。これは事故対応として適切な方向です。パーク24

しかし、9月28日の第2報では、

再発防止策は今後整理して続報で公表する

という段階です。パーク24

つまり今日9月30日の時点では、

「侵入口は塞いだ」ことは確認できても、「なぜ突破されたか」「他にも同種の穴がないか」「どのように恒久対策したか」を利用者側から検証できない

状態です。


診断結果

★☆☆☆☆ 1/5「登録を避ける」🔴

平時なら、カーシェアというサービスの性質上、免許証・住所・位置情報等を預けること自体は避けられず、それだけで1/5にはしません。

今回1/5まで下げる決定的要因は、

① 660万件という実被害が確認済み
② 160万件では本人確認書類画像まで流出
③ 退会済み・入会未完了者まで対象
④ 侵入原因が未公表
⑤ 恒久的再発防止策も未公表

だからです。パーク24

私ならこの診断基準では、新規登録は少なくともフォレンジック調査結果と再発防止策の詳細が公表されるまで待つ、という扱いにします。

特に次の続報で見るべきなのは、侵入経路、脆弱性の種類、侵入可能期間、免許証画像を長期間保持していた理由、退会・未完了申込者の保存期間、認証強化、システム刷新またはパッチ適用内容です。ここが明らかになれば、1/5から再評価できます。🕵️