新卒向けの就活サービス「OfferBox(オファーボックス)」で、学生の氏名とメールアドレスが、利用企業の側から見える状態になっていました。運営する株式会社i-plug(大阪市北区)が2026年10月5日に発表しました。原因はシステムの設定不備で、すでに直したとしています。
何が起きたのか 通信データに氏名とメールアドレス
OfferBoxは、学生のプロフィールを見た企業が「オファー」を送る形の就活サービスです。i-plugは、学生がオファーを承諾するまで、氏名は企業に開示しないとしています。
お知らせによると、利用企業向けの特定のページで、通信データの中に次の情報が含まれていました。
通常の閲覧画面には表示されていません。ブラウザーに付いている開発者向けの画面を開いたときに、見える状態でした。i-plugは、この画面は企業の担当者がふつう見ることを想定しにくいものだと説明しています。氏名はそのままの文字ではなく文字コードの形で、変換しないと読めない状態だったとしています。
お知らせは、原因をシステムの設定不備と説明しています。外部からの不正アクセスがあったとは書かれていません。
いつからいつまで、何人が対象か
設定不備があったのは、2026年5月12日から8月28日までです。対象の人数について、i-plugは次のように書いています。
理論上の最大値は、本件事象により閲覧が可能であった時期に検索対象となっていた利用学生様の総数である314,009人(※)となります。
出典: i-plug「「OfferBox」システム設定不備に伴うお詫びとお知らせ」(2026年10月5日)
この数は、期間中に検索できる状態だった2027年卒と2028年卒の学生の総数です。企業が実際に見た人数ではなく、正確な特定はできないとしています。
発覚からの流れは次のとおりです。
i-plugのお知らせにある経緯の表。8月27日の問い合わせから9月11日の速報まで出典: 株式会社i-plug「「OfferBox」システム設定不備に伴うお詫びとお知らせ」(引用)
i-plugの対応と、二次被害の見方
i-plugは8月28日に設定不備を直し、サービスの通信の内容をすべて確かめて、同じ事象が無いことを確認したとしています。原因は、機能を出すときの確認が画面の表示にとどまり、通信データの中身まで確かめていなかったことです。
再発防止として、リリースの判定の基準を定期的に見直し、ガイドラインを整え直します。外部の専門機関による脆弱性の診断も行ったとしています。
情報を見られたのは利用企業に限られ、企業以外の第三者に流出した事実は確認されていません。i-plugは、二次被害のおそれは極めて低いと考えているとしています。
暮らしと仕事への影響
関わるのは、期間中にOfferBoxに登録していた2027年卒と2028年卒の学生です。対象の可能性がある学生には、i-plugが個別に通知文を送っています。
学生ができることは次の3つです。
- OfferBoxに登録したメールアドレスに、i-plugからの通知が届いていないかを確かめる
- 登録した連絡先が古いままなら、通知が届いていない可能性があると知っておく
- 分からないことは、問い合わせ窓口(0120-600-463、平日9時〜18時)に聞く
採用にOfferBoxを使っている企業は、学生の個人情報を安全に管理するよう、規約などで求められています。採用の担当者は、社内での扱いをあらためて確かめておくと安心です。
ここからはi-plugの案内ではなく、一般的な注意です。就活中は企業を名乗るメールが多く届きます。心当たりのない連絡は、メールのリンクからではなく、サービスの公式サイトやアプリから確かめるのが確実です。
大阪・関西では、梅田に本社を置く会社のサービス
OfferBoxの会社概要によると、i-plugの本社は大阪市北区大深町のグラングリーン大阪 南館ゲートタワーにあります。お知らせには、対象の学生を地域で分ける記載はありません。関西の大学に通う2027年卒・2028年卒の学生にも、同じ案内が当てはまります。
関西の学生に関わるITの話題では、別の件ですが、大阪公立大学でシステム障害 10月8日まで休講、出願は10月22日まで延長もまとめています。
通知のメールが来てへんか、登録したアドレスの受信箱をいっぺん見といてな。