---
title: "大起水産の不正アクセスと17万4,933人の個人情報｜任意項目と退会者データを減らす点検"
url: "https://www.issoh.co.jp/tech/details/18172/"
published: 2026-10-08
updated: 2026-10-08
categories: ["セキュリティ"]
publisher: "株式会社一創"
---

# 大起水産の不正アクセスと17万4,933人の個人情報｜任意項目と退会者データを減らす点検

大阪府堺市の回転寿司チェーン「大起水産」は2026年10月5日、大起水産公式アプリのシステムが第三者から不正アクセスを受け、17万4,933人分の個人情報が漏えいしたおそれがあると公表しました。対象は2024年11月1日から2026年9月15日までの登録者で、退会した人も含まれます。本記事では、公式発表に書かれた経緯と対象項目を時系列で整理しました。そのうえで、会員アプリを運営する側が「漏えいのおそれ」で登録者全員を対象にせざるを得ない状態を避けるためのログと、任意項目や退会者のデータを数えて減らす手順を、手元で動くSQLで示します。

## まとめ：大起水産公式アプリの不正アクセスで公表された事実と運営側の点検

確定しているのは次の事実です。2026年9月15日に不正アクセスを確認し、外部からのアクセスを防ぐ対策と監視体制の強化を実施しました。10月5日に公表し、同日に対象者へメールで案内を送っています。10月6日には、端末ごとに任意登録の項目が違うという説明が追記されました。対象となる情報は氏名、電話番号、メールアドレス、性別、郵便番号、住所、生年月日の7項目です。パスワードは別のサーバーで管理されており、対象に含まれていません。

公表時点で、実際に外部へ漏えいした事実と不正利用は確認されていません。原因と侵入経路も公表されていません。運営側が自社で確かめるべきことは2つです。1つは、不正アクセスがあったときに「どの会員の情報が読まれたか」をログから絞り込めるか。もう1つは、使っていない任意項目や退会者の個人情報を、そもそも持ち続けていないかです。

| 項目          | 公表されている内容                 |
| ----------- | ------------------------- |
| 不正アクセスの確認   | 2026年9月15日                |
| 公表・対象者へのメール | 2026年10月5日                |
| 追記の更新       | 2026年10月6日                |
| 対象者         | 174,933人（退会者を含む）          |
| 対象の登録期間     | 2024年11月1日〜2026年9月15日     |
| 対象の情報       | 氏名、電話、メール、性別、郵便番号、住所、生年月日 |
| 原因・侵入経路     | 未公表                       |

## 公式発表を時系列で確認する｜9月15日の確認から10月5日の公表と10月6日の更新

### 9月15日の不正アクセス確認から20日後の10月5日に公表するまでの経緯

[大起水産の公式発表「不正アクセスによる個人情報漏えいのおそれに関するお詫びとお知らせ」（2026年10月5日・10月6日更新）](https://www.daiki-suisan.co.jp/files/optionallink/00000164%5Ffile.pdf)によると、同社は2026年9月15日に本件を確認しました。確認後、外部からの不正アクセスを防止する対策を講じ、システムのセキュリティ対策と監視体制を強化しています。

公表は10月5日で、確認から20日後です。同社は個人情報保護委員会へ報告と相談をしたうえで対応を進めているとしています。大起水産公式アプリは通常どおり利用でき、サービスは止まっていません。

### 10月6日の更新で加わった任意登録項目の端末差と対象者へのメール送付

公表の翌日、発表には2つの追記が入りました。1つは、端末によって任意登録の項目が違うという説明です。iOS版では住所と生年月日が任意、Android版では生年月日が任意とされています。Android版の任意項目に住所は挙がっていません。そのため、対象者全員について7項目すべてが登録されているわけではありません。

もう1つは、10月5日に、アプリに登録されたメールアドレス宛てで対象者に案内を送ったという説明です。メールが見当たらない場合は、登録したアドレスが今も受信できるか、迷惑メールフォルダに入っていないかを確かめるよう案内しています。

### 原因と侵入経路は未公表・外部の専門調査会社による調査が続いている段階

原因、侵入経路、攻撃の手口は公表されていません。発表に書かれているのは、外部の専門調査会社による調査を進めており、調査結果を踏まえて必要な対策を追加する、という方針までです。新たに知らせるべき事項が判明した場合は、ホームページとアプリで案内するとしています。

したがって本記事は、どこから入られたのかを推測しません。運営側の点検として取り上げるのは、公表された事実そのものから読み取れる論点に限ります。具体的には、対象が登録期間で区切られた全員になった点と、任意項目や退会者のデータまで対象に入った点の2つです。

## 17万4,933人と7項目の範囲｜登録期間と退会者を含む対象者の決まり方

### 2024年11月1日から2026年9月15日の登録者という区切りが示す対象範囲

対象者は、2024年11月1日から2026年9月15日までに大起水産公式アプリへ登録した17万4,933人です。終わりの日付は不正アクセスを確認した日と同じです。始まりの2024年11月1日をなぜ区切りにしたのかは、発表に書かれていません。

読み取れるのは、対象が「読まれたと分かった会員」ではなく「その期間に登録したすべての会員」で決められている点です。実際に外部へ漏えいした事実は確認されていないため、同社は可能性を否定できない範囲をまるごと対象にしたことになります。退会した人を含むことも明記されました。退会後も個人情報がシステムに残っていたため、退会者も対象に入っています。

### 氏名・住所・生年月日を含む7項目とパスワードを別サーバーに置いた効果

対象の7項目は、氏名、電話番号、メールアドレス、性別、郵便番号、住所、生年月日です。焼肉きんぐの事案では漏えいが会員番号、氏名、メール、電話番号の4項目に限られていました。それと比べると、大起水産の対象には住所と生年月日が含まれます。住所と生年月日がそろうと、なりすましの電話や郵送物で本人確認をかわす材料になります。

一方で、パスワードは別のサーバーで管理されていたため対象外です。認証情報と会員のプロフィールを別の場所に置く設計が、ログインの乗っ取りという被害の広がりを止めた形です。パスワードを元に戻せない形で保管する考え方は[ハッシュ化とは](https://www.issoh.co.jp/column/details/13487/)で解説しています。ただし、この分離はプロフィール側の7項目は守りません。プロフィール側を守るには、次の章以降で扱う別の手当てが要ります。

### 会員とアプリ利用者が今やること｜認証コードやURLを求める連絡には応じない

同社は、不審なメール、SMS、電話に注意し、身に覚えのない連絡に書かれたURLを開いたり個人情報を入力したりしないよう呼びかけています。本件に関して、同社がパスワードや認証コードの入力を求めることはないとも明言しました。

電話番号、メール、住所、生年月日がそろって対象になっているため、大起水産やクーポンを装ったSMSや電話が届く可能性があります。クーポンの確認はインストール済みのアプリを自分で開いて行ってください。問い合わせ先は専用窓口（0120-811-266、土日祝を含む9時〜18時）で、店舗や代表電話では個別の案内をしていません。偽サイトの報告先は[フィッシング対策協議会](https://www.antiphishing.jp/)で確認できます。攻撃の仕組みは[フィッシング詐欺とは](https://www.issoh.co.jp/tech/details/13548/)にまとめています。

## 漏えいのおそれで全登録者が対象になる理由｜読まれた会員を絞れるログの設計

### 個人情報保護委員会への報告はおそれの段階から必要・速報3〜5日と確報60日

[個人情報保護委員会の「漏えい等の対応とお役立ち資料」](https://www.ppc.go.jp/personalinfo/legal/leakAction/)では、報告の対象を「個人データの漏えい等（又はそのおそれ）」と書いています。漏えいが確定していなくても、おそれの段階で報告が必要です。期限は、発覚日から3〜5日以内の速報と、30日以内の確報です。不正な目的で行われたおそれがある場合、確報の期限は60日以内になります。

確報までに影響範囲を確定できなければ、対象は「可能性を否定できない全員」のまま残ります。本人への連絡も問い合わせ窓口の負荷も、その人数で発生します。報告の段取りは[個人情報保護委員会への報告義務](https://www.issoh.co.jp/column/details/17840/)で整理しました。運営側が技術で縮められるのは、この「全員」を「実際に読まれた会員」まで絞れるかどうかです。

### 不審な認証情報が読んだ会員を数えるSQLとサンプルログでの実行結果

絞り込むには、会員情報を返した処理ごとに「誰が、いつ、どの会員番号を読んだか」をログに残しておく必要があります。返した件数だけでは足りません。会員番号が残っていれば、事故のあとで次のSQLを流して、不審な認証情報が読んだ会員の人数と範囲を出せます（SQLiteの構文です）。

```
SELECT l.principal,
       COUNT(DISTINCT l.member_id) AS members_read,
       (SELECT COUNT(*) FROM members) AS members_total
FROM member_read_log l
WHERE l.ts BETWEEN '2026-09-15 00:00' AND '2026-09-15 23:59'
GROUP BY l.principal
HAVING members_read > 100;
```

2026年10月8日に、Python標準ライブラリのsqlite3で架空のサンプルデータを作って実行した結果です。会員1万人のうち、一般の利用者は自分の情報を1回ずつ読み、ある認証情報（token:7f3a）が深夜に会員情報を読み続けたという想定です。

```
token:7f3a | 2350 | 10000
```

一般の利用者は1行も出力されません。不審な認証情報が読んだのは1万人中2,350人だと分かります。COUNT(DISTINCT)で数えるので、同じ会員を何度読んでも1人です。この2,350人の会員番号を取り出せば、本人への連絡と報告の対象を全員から絞り込めます。COUNTの集計の仕様は[SQLiteの集約関数のドキュメント](https://www.sqlite.org/lang%5Faggfunc.html)で確認できます。

ログの側で押さえる条件は2つあります。アプリが呼ぶAPIだけでなく、管理画面と連携先のシステムからの読み出しも同じ表に記録することです。保持期間は、不正アクセスに気付くまでの期間より長くしてください。全件に近い取得を時間ごとに検知するSQLは[焼肉きんぐの不正アクセスと1,078万件の会員情報](https://www.issoh.co.jp/tech/details/18134/)で、見るべきログの種類は[不正アクセスのログ確認・解析方法](https://www.issoh.co.jp/tech/details/2788/)で扱っています。

## 任意項目と退会者のデータを減らす点検｜登録率と残存件数を数えるSQLの実行

### iOSとAndroidで任意項目が違う登録画面から入力の実態を数える手順

大起水産の発表では、iOS版は住所と生年月日が任意、Android版は生年月日だけが任意でした。同じアプリでも、端末ごとに登録画面の作りが分かれていたことになります。こうした差は、別々のチームや時期に画面を作ると生まれやすく、運営側が把握しないまま必須の項目が増えていきます。

点検はまず、端末ごとに各項目が実際にどれだけ登録されているかを数えるところから始めます。次のSQLは、端末別の会員数、生年月日と住所の登録率、個人情報が残ったままの退会者の数を1回で出します。

```
SELECT platform,
       COUNT(*) AS members,
       ROUND(100.0 * SUM(birth_date IS NOT NULL) / COUNT(*), 1) AS birth_pct,
       ROUND(100.0 * SUM(address IS NOT NULL) / COUNT(*), 1) AS address_pct,
       SUM(withdrawn_at IS NOT NULL) AS withdrawn_kept
FROM members
GROUP BY platform;
```

2026年10月8日に、会員1万人の架空のサンプルデータで実行した結果です。iOSは住所と生年月日が任意、Androidは住所が必須で生年月日が任意という、発表と同じ構成にしました。退会者は個人情報を消さずに残している想定です。

```
android | 4000 | 35.0 | 100.0 | 160
ios | 6000 | 40.0 | 30.0 | 240
```

iOSで任意にした住所は30.0%しか登録されていません。それなのにAndroidでは必須のため100.0%がそろっています。住所を使う業務がAndroidの会員にだけ必要とは考えにくく、必須にしている理由を説明できないなら、その項目は集めすぎです。個人情報を消さずに残した退会者も、合わせて400人います。

### 登録率の低い項目と退会者の個人情報を消す判断と残す場合の暗号化

[OWASPのCryptographic Storage Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Cryptographic%5FStorage%5FCheat%5FSheet.html)は、機微な情報を守る最善の方法は最初から保存しないことだと書いています。点検の結果は、次の順で処理してください。

1. 配送や本人確認など、その項目を使う業務を項目ごとに書き出す
2. 使う業務が無い項目は、登録画面から外し、既存のデータも消す
3. 退会者の個人情報は、問い合わせや法定の保存に要る期間を決めて、それを過ぎたら消す
4. どうしても残す項目だけを、アプリ側で暗号化し、鍵はデータと別の場所に置く

4つ目の暗号化について、同じチートシートは鍵を暗号化したデータと別の場所に保管するよう求めています。データベースと同じサーバーに鍵があれば、データベースを読まれたときに鍵ごと持ち出されるためです。暗号化の方式の違いは[暗号化とは](https://www.issoh.co.jp/column/details/13274/)で、退会者の画像まで残さない保管設計は[タイムズカーの不正アクセスと免許証画像160万件の流出](https://www.issoh.co.jp/tech/details/17925/)で解説しています。会員管理の項目設計の考え方は[会員管理システムとは](https://www.issoh.co.jp/column/details/12830/)も参考になります。

## 会員アプリの個人情報を今すぐ減らすべき事業者と後回しでよい事業者の判断基準

### 住所や生年月日を必須にしている飲食・小売アプリの事業者が先に動く理由

自社の会員アプリが住所や生年月日を必須で集めていて、配送も年齢確認もしていないなら、今週中に登録率のSQLを流してください。クーポンと来店ポイントが主な用途の飲食・小売アプリは、多くの場合、住所を使う業務を持ちません。使わない項目は、漏えいしたときの被害だけを増やします。

端末ごとに登録画面を別々に作っている場合と、退会の処理がアカウントの無効化だけで個人情報を消していない場合も、優先度が高いと考えます。アプリの認可の不備を点検する手順は[セイコーマートの不正アクセスと57万人の会員情報](https://www.issoh.co.jp/tech/details/18093/)で扱っています。

### 会員基盤をSaaSに任せ項目を絞った小規模アプリで点検が過剰になる場面

会員情報を自社のサーバーに持たず、メールアドレスと会員番号だけを外部のSaaSに預けている小規模なアプリでは、自前で読み出しログの表を組む運用は過剰です。その場合は、SaaSの管理者アカウントに多要素認証が掛かっているか、一括エクスポートを誰が実行できるか、退会時にSaaS側のデータも消えるかを確かめれば足ります。

判断に迷うのは、どの画面やAPIから会員の個人情報を読めるのか、退会者のデータがどこに残っているのかを社内で把握できていない場合です。保存している項目と読み出しの経路、ログの残し方を第三者の目で確かめたいときは、[脆弱性診断・セキュリティ診断](https://www.issoh.co.jp/service/system/vulnerability/)で、会員データへの経路を含めて点検できます。

## よくある質問

大起水産の不正アクセスについて、アプリの利用者と会員アプリを運営する担当者から出やすい質問をまとめました。

### 大起水産公式アプリの利用者は全員が対象ですか？

2024年11月1日から2026年9月15日までに大起水産公式アプリへ登録した人が対象で、人数は17万4,933人です。退会した人も含まれます。対象者には2026年10月5日に、アプリに登録したメールアドレス宛てで案内が送られています。メールが見当たらない場合は迷惑メールフォルダを確かめ、専用窓口（0120-811-266）に問い合わせてください。

### パスワードやクレジットカード情報は漏れていますか？

パスワードは別のサーバーで管理されており、対象には含まれていないと発表されています。対象は氏名、電話番号、メールアドレス、性別、郵便番号、住所、生年月日の7項目です。クレジットカード情報への言及は発表にありません。同社は、本件でパスワードや認証コードの入力を求めることはないとしているため、それを求める連絡には応じないでください。

### 個人情報は実際に外部へ漏れたのですか？

公表時点では、実際に外部へ漏えいした事実も不正利用も確認されていません。発表は、漏えいした可能性を否定できないためお知らせする、という位置付けです。外部の専門調査会社による調査が続いており、新たに分かった事項はホームページとアプリで案内するとしています。調査結果によって、対象の範囲が見直される可能性があります。

### 不正アクセスの原因や侵入経路は公表されていますか？

公表されていません。発表に書かれているのは、2026年9月15日に確認したこと、外部からのアクセスを防ぐ対策を講じたこと、セキュリティ対策と監視体制を強化したことまでです。個人情報保護委員会へ報告と相談をしたうえで対応しているとしています。原因の続報は今後の発表を待つ必要があります。

### 自社の会員アプリで同じことが起きないか、何から確かめればよいですか？

最初に、登録画面で集めている項目を端末ごとに書き出し、項目ごとの登録率と、個人情報が残ったままの退会者の数を数えます。次に、使う業務が無い項目と保存期間を過ぎた退会者のデータを消します。最後に、会員情報を読んだ処理ごとに会員番号をログへ残し、事故のときに読まれた会員を絞り込める状態にしてください。本記事のSQLはその出発点として使えます。

## 関連記事

- [焼肉きんぐの不正アクセスと1,078万件の会員情報｜全件規模の流出を防ぐAPIとログの点検](https://www.issoh.co.jp/tech/details/18134/)：一覧APIの件数上限と全件取得の検知
- [タイムズカーの不正アクセスと免許証画像160万件の流出｜退会者まで残さない保管設計](https://www.issoh.co.jp/tech/details/17925/)：退会者のデータを残さない設計
- [Gyazoの不正アクセスと2,362万件の流出｜利用者の点検手順とアップロード基盤の見直し](https://www.issoh.co.jp/tech/details/17839/)：大規模な流出が起きた別の事例
- [セイコーマートの不正アクセスと57万人の会員情報｜アプリAPIの認可を点検する手順](https://www.issoh.co.jp/tech/details/18093/)：会員アプリのAPI認可の点検
- [個人情報保護委員会への報告義務｜対象4類型・速報3〜5日と確報30日の実務](https://www.issoh.co.jp/column/details/17840/)：漏えい時の報告の段取り

---

出典: [大起水産の不正アクセスと17万4,933人の個人情報｜任意項目と退会者データを減らす点検](<https://www.issoh.co.jp/tech/details/18172/>)（株式会社一創）
