付費限定
方格精選

日本LINE遭爆資安漏洞?新聞事件背後那些有說沒說的細節懶人包

更新 發佈閱讀 12 分鐘

本月 17號,《朝日新聞》獨家報導1, 2, 3)指出LINE在中國的相關企業至少有 4名中國籍技術人員曾無故入侵日本國內用戶資料庫 32次,造成日本政府與民眾的一陣恐慌,擔心LINE的資安管理出現問題。

根據LINE的官方說法,本次事件並非個資外流事件,而是LINE內部強化公司內部個資保管程序時,所發現的資安漏洞。曾無故進入日本用戶資料庫的中國籍技術人員,為LINE的分公司與接受LINE分公司委託的公司員工,按照當時LINE內部的作業規範,他們確實具有進出日本用戶資料庫的權限。在LINE發現這個漏洞時,早已在今年 2月封鎖中國公司的日本用戶資料庫取得權限。

所以本次事件並非個資外流(外流到其他無關LINE業務的他人手中),而是LINE公司內部經營上的問題。之所以會這麼說,是因為這次之所以會發現漏洞,和LINE公司內部的經營整合與日本近期修改《個資法》有關。

vocus|新世代的創作平台

出包地點剛好都在中國・大連

本次事件的問題出在LINE子公司LINE Plus Corporation在中國大連的子公司「上海連世數字技術有限公司大連分公司(Digital Technology (Shanghai) Limited(大連)」,以及接受LINE Fukuoka委託的一間剛好也位在中國大連的中國公司。

上海連世數字技術有限公司大連分公司

上海連世數字技術有限公司大連分公司的業務,主要是負責:①開發LINE公司內部用的小工具、② AI人工智慧、③ LINE應用程式內部的功能。本次因應LINE內部強化資安層級,LINE已取消了上海連世數字技術有限公司大連分公司開發業務取得下述資訊的權限:

  1. LINE搜查機關相關業務人員用的CMS內容管理系統開發權限(content management system, CMS)
    → 該系統在用戶檢舉訊息後,為了要通報搜查機關,會存放檢舉訊息的用戶姓名、電話號碼、e-mail、LINE帳號及檢舉的訊息內容。關於這部分細節可以參考這裡
  2. LINE審查業務人員用的CMS內容管理系統開發權限(用戶檢舉訊息等內容後,負責確認這些內容是否違反使用者條款)
  3. 客服信箱的開發權限(姓名、電話、e-mail)
  4. LINE虛擬人像功能、LINE應用程式內OCR光學文字辨識功能的開發權限(同意使用LINE虛擬人像功能,即同意LINE公司內部使用用戶上傳的大頭照)
  5. KEEP功能的開發權限(用戶使用KEEP功能時,存放在LINE雲端硬碟的文字訊息、照片、影片、檔案)

委託中國公司協助業務的LINE Fukuoka(福岡)

至於LINE Fukuoka委託的中國公司(沒有公佈公司名稱,只知同樣位在大連,是日本知名業務代理集團在中國成立的公司),沒有取得日本用戶資料庫的權限,但是可以接觸到檢舉訊息的用戶資料。

LINE Fukuoka的業務主要是負責審查用戶檢舉的訊息內容,LINE Fukuoka委託中國公司的業務,也是協助審查用戶檢舉的訊息內容。根據LINE的說法,如果是日本用戶的加密訊息遭檢舉,是由LINE Fukuoka負責審查;但如果是非加密訊息,或是貼文串等公開內容,則由LINE Fukuoka和LINE Fukuoka委託的這間中國公司共同審查。根據LINE的說法,LINE Fukuoka委託的這間中國公司負責的業務,一天需要處理約 1萬8,000件遭檢舉的貼文串內容、約 7萬4,000件遭檢舉的非加密訊息。

LINE表示,如果是LINE@官方帳號的內容(包含:群發訊息、貼文串和主頁,不含:一對一聊天內容、透過API的對話內容、用戶回應chatbot機器人的回答),一律是由LINE Fukuoka負責監控/審查。

LINE在中國還有NAVER China(北京世聯互動網路有限公司)

LINE也強調,LINE在北京還有NAVER Corporation在中國成立法人的「北京世聯互動網路有限公司(NAVER China)」,NAVER China無法取得日本、台灣、泰國和印尼用戶的資料,NAVER China只負責審查這 4個國家以外的用戶資訊。


時間點撞Yahoo! Japan和LINE經營整合不是意外

Yahoo! Japan和LINE在 2019年11月宣布要整合,並於今年 3月1日完成經營整合,成立日本超大型IT企業Zホールディングス(Z Holding, ZHD)。本次事件爆發,就是在Yahoo! Japan和LINE經營整合的脈絡下,LINE委託資安專家來調查LINE內部的資安狀況,才發現了這個漏洞。

也因此,LINE才會在 17號新聞爆出時,就表示這件事情早已在 2月(也就是Yahoo! Japan和LINE完成整併之前)就處理完畢,強調自己在 2月底前發現問題時,就已經撤銷中國籍技術人員取得日本用戶資料庫的權限。LINE這番說詞,其實同時也是向合作夥伴Yahoo! Japan喊話,強調自己在雙邊經營整合前,就已經處理好這個問題了。

從LINE的角度來看,本次事件並非個資外流事件,而是LINE修改公司內部的用戶隱私政策,強化可以取得用戶權限的工作人員層級,所以才會刪除原本可以取得日本用戶個資的中國籍技術人員權限。這件事情可以只是LINE公司內部的規範,本無須特別向用戶說明。但正因為《朝日新聞》的獨家報導,將此事公諸於世,再加上LINE在日本的普及率之廣,不只民眾、就連日本政府單位也很常和LINE合作推出線上便民服務,才會讓日本全國一夕間繃緊神經,擔心LINE出現資安漏洞。

將於明年上路的日本新版個資法衝擊到LINE

此外,日本將於明年 4月上路的新版《個人情報保護法》 規定,企業如果要將用戶的個人資料存放在他國,必須要明確地告知用戶伺服器所在國。LINE作為亞洲的大型電子跨國企業,除了用戶遍佈東亞各國,LINE在日本、韓國、台灣、泰國、中國、印尼與越南都有據點,負責存放用戶資料。

日本用戶的資料存放地

以LINE日本用戶的資料庫為例,日本用戶的個人資料主要存放在LINE在日本和韓國的伺服器。兩邊資料庫所存放的內容如下:

  • LINE的日本伺服器:
    對話紀錄、LINE帳號、電話號碼、電子郵件、LINE好友關係、好友名單、位置資訊、通訊錄、LINE Profile+(LINE的個人頁面,含姓名、住址等資料)、語音通話紀錄(不含通話內容)、LINE應用程式內部的交易紀錄(例如:購買貼圖)
  • LINE的韓國伺服器:
    照片、影片、KEEP(LINE的雲端硬碟)、相簿、貼文串、LINE Pay的交易資訊(姓名和住所等需要認證的資料則存放於日本的伺服器)

事件爆發後,順勢將資料庫移轉回日本國內

在本次事件爆發之前,LINE在用戶條款中只有寫到「用戶資料有可能會存放於他國伺服器」,並沒有和用戶明確講出哪些資訊會放在哪裡。上述這些資訊,都是LINE在新聞爆出之後,才在官網上公佈出來的。

在這次事件爆發之後,LINE宣布將會逐步將存放在韓國伺服器的日本用戶資料(照片、影片、檔案)轉移到日本國內的伺服器,預定將於 2021年6月完工。至於目前存放在韓國伺服器的日本LINE@官方帳號的貼文串內容,也預定將於 2022年6月前全數移轉到日本國內的伺服器,接著才會陸續將存放在韓國伺服器的日本個人用戶貼文串資料,移回日本的資料庫。

同一作法,兩種詮釋

從國族主義的角度來看,LINE選擇將日本用戶的個人資料移回日本國內的伺服器,可以解讀成LINE因為這次的事件,所以決定將日本用戶的資料全部移回日本國內,防止日本用戶的個資遭到他國勢力介入。但實際情況應是,LINE如果沒有在日本新版《個人情報保護法》上路前,將所有日本用戶的資料移回日本國內的伺服器,LINE就必須要在用戶條款中一一列出各項服務的資料是分別存放在哪些國家的伺服器裡。可以說,LINE應該早就有將日本用戶資料移回日本國內的計畫,只是因為這次事件爆發,LINE便決定順勢公布這項計畫,來安撫日本用戶,希望能挽救日本用戶對LINE的信心。


日本政府動起來

然而,LINE的這波止血並沒有成功。原因是,日本政府機關的個人情報保護委員會和總務省雙雙大動作的要求LINE必須要向政府提出相關報告。

個人情報保護委員會:清查是否違反現行《個資法》

個人情報保護委員會基於現行的《個人情報保護法》,要求LINE與母公司Z Holding必須在 23號前提出相關報告與通訊紀錄。根據現行的《個人情報保護法》,企業如果要將用戶的個人資料存放海外,或允許海外存取用戶資料,必須要取得用戶同意。個人情報保護委員會的要求,就是要確認LINE是否有違反現行法令。

不過以LINE現行的使用者條款來看,因為有寫到「個人資料有可能會移轉到沒有個資保護法的第三國」,雖然沒有明確寫出國名,但應該符合現行法律規範(至少到明年 4月《個人情報保護法》修正案上路前)。

總務省:限期一個月內報告

總務省則依據《電気通信事業法》在 19號要求LINE在下個月 19號前必須要提出報告,說明本次事件經過、保護用戶個人資料與通訊安全的措施、伺服器安全措施的現狀、和用戶做了哪些說明等,稱之為「報告徵收」。

LINE已是日本線上服務基礎建設一環

除了中央政府之外,日本有不少地方政府都有和LINE合作推出電子化(e化)線上便民服務。特別是去年COVID-19疫情爆發之後,政府單位更是積極推廣線上作業,希望民眾可以不用再為了申辦業務特別跑一趟市、區公所,降低傳染風險。

報導指出,日本各地就有約 900個大大小小的地方政府推出LINE@官方帳號。LINE在日本境內每月有 8,600萬活躍用戶(佔日本總人口 68%),是多數民眾慣用的通訊軟體,對於想要推出線上便民服務的行政單位來說,選擇和LINE合作可以降低民眾使用門檻(不需要再熟悉新一套軟體或操作方式),可以說LINE現在在日本已經是數位時代的線上服務基礎建設不可或缺的重要平台。

各地方政府作法兩極

面對LINE爆出有可能會「送中」的疑慮,各地方政府的作法不一。像千葉縣市川市就選擇暫停部分可以透過市政府官方LINE@帳號申辦的業務,這些遭到暫停的線上申辦業務,都是需要民眾在聊天視窗上傳駕照等附有照片可以比對本人的文件,供市政府官方LINE@帳號另一端的作業人員確認是否為本人的行政業務。

除了一般行政業務之外,最近因為正好要開始施打疫苗,有不少地方政府就是利用LINE@官方帳號,讓民眾線上預約疫苗施打時間。距離疫苗開放民眾施打還有一小段時間(現階段日本只有開放讓醫療人員施打),像神奈川縣寒川町和和歌山縣和歌山市就決定要急踩煞車,在確認LINE是否有資安問題之前,決定以傳統網頁或電話預約的方式處理。

也有像福岡市或三重縣教育委員會(相當於三重縣教育局)認為,目前府方和LINE合作推出的線上服務並沒有「送中」疑慮,所以會維持現狀繼續使用。

中央政府:涉及個資的服務先喊停

目前總務省已要求所有地方政府必須在 3月26日前向中央政府回報行政部門使用LINE做為線上便民服務的使用情況。

內閣官房長官加藤勝信也在 29號的記者會上表示,如果是會需要使用到民眾個資,或會涉及機密資訊的線上便民服務須立刻暫停實施,待政府內部開會討論並做出公部門使用LINE做線上便民服務的守則後,才會予以開放。如果只是單純使用LINE@官方帳號的群發訊息功能推播政令資訊,則不在此限。

記者會上也提到,目前LINE為各地方政府開發中的COVID-19疫苗預約系統,所有資訊都是存放在日本境內,無法從海外進入資料庫,所以會持續完成系統開發,呼籲地方政府不用擔心。

以行動支持創作者!付費即可解鎖
本篇內容共 5235 字、0 則留言,僅發佈於石川カオリ的日本時事まとめ翻譯。你目前無法檢視以下內容,可能因為尚未登入,或沒有該房間的查看權限。
留言
avatar-img
張郁婕(CHANG, Yu-Chieh)的沙龍
686會員
271內容數
看到好玩有趣、各種傻眼的日本新聞就會隨手翻翻的日文新聞編譯平台。
2025/04/21
日本新世紀唱片公司近日推出日本演歌天后八代亞紀精選輯「忘れないでね」,收錄了八代亞紀生前錄製的10首歌曲,還以附贈了八代亞紀年輕時期的全裸影像為CD賣點,引發外界批評這是「未經同意散布私密影像」(舊稱「復仇式色情」),呼籲抵制這款CD。
Thumbnail
2025/04/21
日本新世紀唱片公司近日推出日本演歌天后八代亞紀精選輯「忘れないでね」,收錄了八代亞紀生前錄製的10首歌曲,還以附贈了八代亞紀年輕時期的全裸影像為CD賣點,引發外界批評這是「未經同意散布私密影像」(舊稱「復仇式色情」),呼籲抵制這款CD。
Thumbnail
2025/04/15
日本公正取引委員會今天(4/15)正式向美國科技巨頭Google提出「排除措置命令」的行政處分,成全球4大科技巨頭(GAFA)首例。原因在Google強制要求手機製造商必須在商品出廠時,只能在內部建制自家的搜尋引擎,違反日本的《獨佔禁止法》。
Thumbnail
2025/04/15
日本公正取引委員會今天(4/15)正式向美國科技巨頭Google提出「排除措置命令」的行政處分,成全球4大科技巨頭(GAFA)首例。原因在Google強制要求手機製造商必須在商品出廠時,只能在內部建制自家的搜尋引擎,違反日本的《獨佔禁止法》。
Thumbnail
2025/03/25
日本大阪高等法院今天(3/25)上午裁定,日本不允許同性伴侶結婚的現狀違憲。目前日本婚姻平權系列訴訟中,所有進到二審的 5 例統統認定現行制度違憲。其中,大阪一審是日本同婚系列訴訟當中,唯一一個裁定現行法制合憲的判決結果。這次大阪高等法院在二審推翻一審判決結果,格具意義。
Thumbnail
2025/03/25
日本大阪高等法院今天(3/25)上午裁定,日本不允許同性伴侶結婚的現狀違憲。目前日本婚姻平權系列訴訟中,所有進到二審的 5 例統統認定現行制度違憲。其中,大阪一審是日本同婚系列訴訟當中,唯一一個裁定現行法制合憲的判決結果。這次大阪高等法院在二審推翻一審判決結果,格具意義。
Thumbnail
看更多
你可能也想看
Thumbnail
《日本時事宅急便》電通層層外包疑雲 從去年底開始燒起的新冠病毒疫情,除了造成世界各國的醫療負擔,也陸續燒出許多疫情相關的問題,特別是在某些疫情稍稍穩定的國家裡,如何重整重創的經濟,就成為各國執政官員最頭痛的問題......
Thumbnail
《日本時事宅急便》電通層層外包疑雲 從去年底開始燒起的新冠病毒疫情,除了造成世界各國的醫療負擔,也陸續燒出許多疫情相關的問題,特別是在某些疫情稍稍穩定的國家裡,如何重整重創的經濟,就成為各國執政官員最頭痛的問題......
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
觀察這九間台灣主要的資安公司,會發現絕大多數都還是以硬體為主。分享一下自己的觀點與適合的投資方式 資安大廠代理商:  零壹(3029)、敦陽科(2480)、聚碩(6112)、凌群(2453)、精誠資訊(6214)。 偏硬體相關:  立端(6245)、是方(6561)、瑞祺電通(6416)。
Thumbnail
觀察這九間台灣主要的資安公司,會發現絕大多數都還是以硬體為主。分享一下自己的觀點與適合的投資方式 資安大廠代理商:  零壹(3029)、敦陽科(2480)、聚碩(6112)、凌群(2453)、精誠資訊(6214)。 偏硬體相關:  立端(6245)、是方(6561)、瑞祺電通(6416)。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
​投資理財內容聲明 文內如有投資理財相關經驗、知識、資訊等內容,皆為作者個人分享行為。 有價證券、指數與衍生性商品之數據資料,僅供輔助說明之用,不代表創作者投資決策之推介及建議。 閱讀同時,請審慎思考自身條件及自我決策,並應有為決策負責之事前認知。 希望您能從這些分享內容汲取投資養份,養成獨
Thumbnail
​投資理財內容聲明 文內如有投資理財相關經驗、知識、資訊等內容,皆為作者個人分享行為。 有價證券、指數與衍生性商品之數據資料,僅供輔助說明之用,不代表創作者投資決策之推介及建議。 閱讀同時,請審慎思考自身條件及自我決策,並應有為決策負責之事前認知。 希望您能從這些分享內容汲取投資養份,養成獨
Thumbnail
企業的營業秘密不僅與產品、技術、核心競爭力息息相關,在某些關鍵層面甚至是國家安全問題。近年來,有許多工程師或高階主管在商業和薪資競爭之下「帶槍投靠」對岸企業;雖然或許得到了一時的高薪,但也可能在新的法律之下為自己帶來無窮後患,不可不慎。
Thumbnail
企業的營業秘密不僅與產品、技術、核心競爭力息息相關,在某些關鍵層面甚至是國家安全問題。近年來,有許多工程師或高階主管在商業和薪資競爭之下「帶槍投靠」對岸企業;雖然或許得到了一時的高薪,但也可能在新的法律之下為自己帶來無窮後患,不可不慎。
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
延續上篇的內容,這期跟大家分享對於剩下幾間公司的心得跟想法。 資安大廠代理商: 零壹(3029)、敦陽科(2480)、聚碩(6112)、凌群(2453)、精誠資訊(6214)。 偏硬體相關: 立端(6245)、是方(6561)、瑞祺電通(6416)。
Thumbnail
延續上篇的內容,這期跟大家分享對於剩下幾間公司的心得跟想法。 資安大廠代理商: 零壹(3029)、敦陽科(2480)、聚碩(6112)、凌群(2453)、精誠資訊(6214)。 偏硬體相關: 立端(6245)、是方(6561)、瑞祺電通(6416)。
Thumbnail
本月17號,《朝日新聞》獨家報導指出,LINE在中國的相關企業至少有4名中國籍技術人員曾無故入侵日本國內用戶資料庫32次,造成日本政府與民眾的一陣恐慌,擔心LINE的資安管理出現問題⋯⋯
Thumbnail
本月17號,《朝日新聞》獨家報導指出,LINE在中國的相關企業至少有4名中國籍技術人員曾無故入侵日本國內用戶資料庫32次,造成日本政府與民眾的一陣恐慌,擔心LINE的資安管理出現問題⋯⋯
Thumbnail
滿多校友會學弟和學長一直在詢問我的客戶經驗文章呢? 很幸運可以負責一系列【美日韓中歐印】1st tier 客戶, 而且獲得不少好評。 因為催生了客戶經實務驗談系列, 這一系列分成不同區不同客戶屬性, 搭配實際遇到的小故事。
Thumbnail
滿多校友會學弟和學長一直在詢問我的客戶經驗文章呢? 很幸運可以負責一系列【美日韓中歐印】1st tier 客戶, 而且獲得不少好評。 因為催生了客戶經實務驗談系列, 這一系列分成不同區不同客戶屬性, 搭配實際遇到的小故事。
Thumbnail
要不是上海LINE子公司出了個包,不會有新聞稿這個鉅細靡遺地列出所有Line服務細項內容,各是分別存在哪個國家的DC(Data Center) 先說明一下台灣支付卡交易流程。 如下圖,黑色框框就是在台灣本地的交易。依照新聞稿所描述,都是從韓國與日本的DC打回台灣然後在本地清算。
Thumbnail
要不是上海LINE子公司出了個包,不會有新聞稿這個鉅細靡遺地列出所有Line服務細項內容,各是分別存在哪個國家的DC(Data Center) 先說明一下台灣支付卡交易流程。 如下圖,黑色框框就是在台灣本地的交易。依照新聞稿所描述,都是從韓國與日本的DC打回台灣然後在本地清算。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News