クラビヨの会員登録フォームに入力したパスワードを、FacebookとGoogleが受け取っていました。ハッキングされたわけじゃありません。登録フォームの設定をひとつ間違えていただけなんです。そしてこのミス、あなたの会社のフォームにも潜んでいるかもしれません。
何が起きたのか
マーケティング自動化企業クラビヨ(Klaviyo)の登録フォームは、2024年2月頃から2025年11月まで、もしかするとそれ以上長く誤設定されたまま放置されていました。新規登録者が入力したメールアドレス、パスワード、会社名、ウェブサイト、電話番号が、フォームに埋め込まれた広告トラッキングピクセルを経由してMeta・Google・HubSpot・Microsoft・LinkedIn・Xへ流れていたんです。
見つけたのはセキュリティ研究者のSam Jadaliさん。自身が立ち上げたセキュリティスタートアップMelurnaでクラビヨの登録フォームをテストしていて発見し、DEF CONでの発表を前にTechCrunchへ先に公開しました。
クラビヨは「アプリケーションの設定問題」だったと説明し、バグは修正済み、影響を受けた人には個別に通知したと主張しています。でもログの保存期間を公開していないので、「200人未満」という数字が本当の被害規模なのか、単に残っていたログの範囲にすぎないのかはわかりません。しかも公式な公開開示はしていません。TechCrunchが的確に指摘した点です — なぜ公開しなかったのか、いまだにはっきりしないと。
でもこれ、クラビヨだけの問題じゃないんです
トラッキングピクセルがフォームデータをまるごと吸い込んでしまう事故、実は繰り返されてきたパターンなんです。クラビヨの事件をこの系譜に置いてみると、なぜ怖いのかがもっとはっきりします。
| 事件 | 流出した情報 | 規模 | 発覚の経緯 |
|---|---|---|---|
| クラビヨ(2026年報道) | メール・パスワード・会社名・電話番号 | 200人未満(確認不能) | 研究者がDEF CON発表前に公開 |
| 病院のMeta Pixel(2022年〜) | 病状・診察内容・医師名・メール | 病院3件だけで640万人以上 | 報道後に患者訴訟・州司法長官による調査 |
| セッションリプレイ研究(プリンストン、2018) | 処方情報・成績・パスワードなど | 8,000サイト | 大学研究チームによる全数調査 |
病院の事例は特に痛いところです。上位病院100施設のうち33施設が予約・患者ポータルページにMeta Pixelを設置していて、このピクセルがフォームのフィールド名とクリックデータをそのままMetaに渡していました。Novant Healthで136万人、Advocate Aurora Healthで300万人、WakeMedで49万5千人分の患者データがこの経路で流出し、今も訴訟が続いています。
プリンストン大学の研究チームが2018年に明らかにしたのも同じ構造です。セッションリプレイスクリプト(ユーザーのキー入力やマウスの動きをそのまま記録するツール)が上位サイト8,000件に埋め込まれていて、Walgreensでは処方薬情報が、Gradescopeでは学生の成績がサードパーティのサーバーへ送られていました。ブラウザのパスワードマネージャーの自動入力値を横取りしてパスワードまで流出させたスクリプトも4つ以上見つかっています。研究チームの結論はこうでした — ウェブサイト運営者自身も、自分のサイトから何が漏れているか把握していない。
今回が初めてではない発見者
Sam Jadaliさんは2019年にもDataSpiiを明らかにした人物です。ブラウザ拡張機能がApple・Tesla・Blue Originなどのデータを約400万人規模で流出させた事件で、Washington Post・Wired・Forbesなどで大きく報じられました。同じ人物がまた一度、名の知れた企業でパスワードが漏れているのを見つけたわけです。
今すぐ5分でチェックできます
クラビヨのミスは特別なハッキング技術ではなく、設定確認の欠如から生まれました。だからチェックにも特別な技術は要りません。
- ネットワークタブで直接確認する
登録・ログインフォームにテスト値を入力して送信し、ブラウザの開発者ツールのNetworkタブを開きます。facebook.com・google-analytics.com・doubleclick.netなどへ送られているリクエストを確認し、パスワードや個人情報の値がそのまま入っていないか見てください。 - GTMコンテナを全数監査する
Google Tag Managerを使っているなら、登録されているタグを全部洗い出しましょう。いつ誰が何のために付けたかわからないタグがあれば、それが一番危険なタグです。 - Meta Advanced Matchingの設定を確認する
Meta PixelのAdvanced Matchingは、手動設定時にSHA-256でハッシュ化してから送信します。Events Managerでこのオプションが有効になっている場合、正確にどのフィールドが収集対象になっているか確認し、不要なものは外しましょう。 - 機微なフィールドをマスキングする
Hotjarやマイクロソフト Clarityのようなセッションリプレイツールを使っているなら、標準搭載のフィールドマスキング機能が実際にオンになっているか確認しましょう。パスワード・マイナンバー・カード番号のフィールドは初期設定でマスクされているとは限らず、自分で確認が必要な項目です。 - 四半期ごとの再点検を予定に入れる
一度チェックして終わりにしないでください。新しいキャンペーンやツールが増えるたびにタグも増えていきます。カレンダーに四半期1回の繰り返し予定として入れておくのが一番確実です。
もっと深く知りたいなら
TechCrunch原文 クラビヨの事件を最初に報じた記事。タイムラインと企業の公式回答全文 techcrunch.com
クラビヨ利用者向け対応ガイド パスワード変更からMFA有効化までの実務チェックリスト techrepublic.com
セッションリプレイスクリプト研究(プリンストン) 8,000サイトで見つかったサードパーティ追跡の実態 citp.princeton.edu
病院のMeta Pixel事件まとめ 同じパターンが医療データで起きたときの訴訟・規制の波紋 hipaajournal.com
GTMでGDPRを守る方法 タグ監査・同意管理・データ最小化の実務ガイド secureprivacy.ai
Meta Pixel Advanced Matching公式ドキュメント 自動・手動マッチングが正確に何を収集し、どうハッシュ化するか developers.facebook.com



