運用担当がデータベース用のパスワードを一本作り、ターミナルを撮る。クライアントが自動で上げ、チャットに gyazo.com/… が出る。相手はファイルより早く開ける。自分側のメッセージを消し、仕事は終わったつもりになる。画像は出した。自分の窓にはもう URL が無い。2026年9月11日から16日にかけて、Helpfeel はその経路の残りを埋めた。画像ホストのアカウントと、各画像の横に付くメタデータは、チャット窓が空になっても空にならない。

前稿は画面共有とスクリーンショットで、パスワードと # の後ろの鍵は誰が見えるかを書いた。あれは手元の PNG、スクリーンショットアルバム、会議録画の画素だ。本稿は問いを替える。スクショがすでに Gyazo へ上がったあと、アカウント側のパスワードのハッシュ値とログインセッション、画像メタデータの画像IDと OCR テキストは、公式が名前を出したどの項目に残るか。鍵を動かすなら、形は s.html?id=…#… のワンタイムにする。作成も閲覧も登録は要らない。MyPassGen のツールは開いてすぐ使える。以下は、あるホストの穴をどう使うかではない。Helpfeel の2026年9月16日お知らせと、同日の英文お知らせがすでに書いた項目と、自分のアカウントで開けるライブラリを並べる。

先に仕事を分ける

Gyazo のパスワードを変えたことは、次のログイン欄を止める。すでにデータベースへコピーされたハッシュ値、ログインセッションID、画像URLを組み立てる画像IDは、新しいパスワードを打っただけでは期限切れにならない。Helpfeel は、認証関連の情報について無効化と制限を実施したと書いた。すべてのセッションIDがすでに死んでいるかは、項目ごとに書いていない。パスワードを変え、外部連携を切り、自分のライブラリに秘密が写った古い画像が無いかを見る。パスワード変更を「この画像は消えた、文字も読めなくなった」の代わりにしない。

画像ホストへ上げることは、一枚の画像だけではない

Gyazo はスクリーンショット、GIF、短い録画のクラウド画像ホストだ。クライアントが画面を撮り、上げ、共有できるリンクを返す。Helpfeel のお知らせは「画像」を、Gyazo でキャプチャし保存したすべての内容と定義する。スクリーンショット、GIF、動画を含む。無料アカウントのサイトでは、最近の数枚しか並ばないことが多い。古いファイルは、一覧から落ちただけではサーバーから消えない。完全な URL を持つ人は開ける。The Hacker News はヘルプの言い方を繰り返す。初期設定では、リンクそのものが保護だ。「長くて推測できない」URL は、識別子がすでにデータベースを出たあとも守ってくれる URL とは別の文だ。

これは「このサイトが、今作っているパスワードを上げたか」とは別の経路だ。MyPassGen の生成ページでは Network を開き、平文が業務データとして出ていないことを確かめられる。自分で上げる PNG は、Gyazo 自身の API を通る。ホストが預かるのは画素だけではない。アカウント側にはメールアドレス、パスワードのハッシュ値、ログインセッションがある。各画像の横には画像ID、アップロード元IP、User-Agent、あれば EXIF 位置、画像から抜き出した OCR テキストがある。チャットの一行を消しても、そのデータベースの一行は消えない。

クリップボードの稿は、コピーしたあとの残りを書いた。パスワードは生成欄を出て、システムのクリップボードへ入る。スクショは画面を出て、手元のファイルへ入る。アップロードはその機械を出て、他人のサーバーへ入る。この三つの残りは、「もう送った」「もうパスワードを変えた」では終わらない。伏せていない問い合わせ票のスクショを画像ホストへ入れることは、パスワードをメール本文に書くことと同じ種類の問題だ。相手が見ているのは、自分から渡した写しである。その経路はメール本文に一時パスワードを書くと、送信済み、転送、スマホプレビューに何が残るかにある。

Helpfeelが9月16日のお知らせに書いた数字

特記が無い限り、時刻は日本標準時だ。2026年9月11日、第三者は Gyazo の画像アップロードサーバーにあった脆弱性を使い、システム上で任意のコマンドを実行した。同日夜、Helpfeel は異常を検知し対応を始めた。9月12日未明までに確認した侵入経路を遮断し、不正な接続を切った。同日、脆弱性の修正を終えた。9月14日、調査は情報の不正な漏えいを確認し、画像配信の停止を含む予防措置を取った。9月15日、対策完了後に新たに上げた画像の配信を再開し、個人情報保護委員会へ報告した。9月16日、このお知らせを出した。

ユーザー情報の側では、約 2362万 件の記録が不正に漏えいしたと確認された。項目は人によって違う。公表された一覧には、名前またはニックネーム、メールアドレス、パスワードのハッシュ値、利用者ID、端末ID、ログインセッションID、連携していた場合の X(旧 Twitter)連携用トークン、連携していた場合の Google SSO のメールアドレス、プロフィール、利用言語、登録日時、最終ログイン日時、契約プラン、課金ステータス(クレジットカード番号等の決済情報は含まない)、利用統計がある。2362万件には、メールアドレスを登録していない匿名アカウントも含まれる。Helpfeel は「何人の自然人の個人情報が漏えいしたか」をまだ数えている。決済情報(カード番号を含む)は漏えいしていないと書いた。

画像メタデータの側では、約 4.9億 件の記録が漏えいしたと確認された。主に2019年1月以前に登録された画像で、画像関連データの約 14.4% だ。別に「特定の絞り込み条件」で取り出した約 240万 件の画像メタデータも、同じく漏えいした。Helpfeel は、この二集合が重なるか、二番目に新しい画像が含まれるかは書いていない。メタデータの項目には、画像URLを構成する画像ID、アップロード時の送信元IP、User-Agent、画像に含まれていれば EXIF 位置、画像から抜き出した OCR テキスト、画像タイトル、取得元URLとその他のメタデータ、非公開画像のパスフレーズのハッシュ、関連情報がある。これまでの調査では、今回のアクセスによる画像本体の消失は確認されていない。Helpfeel と Cosense は Gyazo と異なる構成であり、この二系統から今回の件で情報が漏れたことは確認されていない。ただし、そこに埋め込んだ Gyazo 画像は、配信停止のあいだ開けないことがある。

パスワードのハッシュ値、セッションID、外部連携トークン

パスワードのハッシュ値は、ログイン欄に打つ一行の平文ではない。サーバーが「次に入力した文字列は同じか」を確かめるための保存形だ。ハッシュの漏えいは、相手がすぐに原文を読むことではない。永遠に読めないことでもない。だから Helpfeel はすべての Gyazo 利用者にパスワード変更を求め、同じまたは近いパスワードを他のサービスでも使っているなら、そちらも変えるよう求めた。「画像ホストでは捨てパスワードしか使っていない」と「使い回している」は別の文だ。使い回していれば、ホストのハッシュは他サイトのログイン欄の材料になる。手元で公開の弱いパスワード名簿と照合できるのは、その名簿に当たったことだけだ。別の流出に一度も入っていないことは証明できない。その差は端末の漏洩名簿と Have I Been Pwned では、証明できることが違うにある。

ログインセッションIDは二層目だ。サイトは、ページを開くたびにパスワードを聞かない。ログイン成功後に残るセッションは、「すでに本人だ」と証明する。そのセッションIDがアクセスされたデータベースに入っていれば、相手が持つのは、まだ有効な通行証かもしれない。もう一度ログイン欄を通る必要は無い。Helpfeel は、認証関連の情報について無効化と制限を実施したと書いた。すべてのセッションIDがすでに無効か、新しいIPでの確認コードで再送を止められるかは書いていない。前稿の AI セッションでは、Okta が期限切れでないトークンを skeleton key と呼んだ。パスワードを変えても、まだ生きているセッションは止まらない。見方はパスワードと認証コードを変えたあと、ブラウザのAIログインセッションはまだ誰が入ってこられるかと同じだ。Gyazo 側では、お知らせのあと古い端末がまだログインしたままか、自分でパスワードを変えたかを信じる。見出しの「無効化した」を、その一眼の代わりにしない。

X 連携用トークンと Google SSO のメールアドレスは三層目だ。トークンは、つながったアカウントへあなたの名前で話す。メールは、画像ホストの身元を Google ログインへ結びつける。Helpfeel は、本件に関連する不審なメールやメッセージにも注意するよう求めた。フィッシングは、本物のメールアドレス、本物のニックネーム、「あなたは Gyazo を使っていた」という事実で書く。外部連携を切ること、パスワードを変えること、セッションを確かめることは、三つの別の仕事だ。覚えている一件だけをやると、残りの二件は相手の手元に残りうる。

画像IDと「推測できないリンク」

お知らせは画像IDを「画像URLを構成する情報」と書き、第三者がそれを使って対象画像へ不正にアクセスし、閲覧する恐れがあると書いた。Helpfeel はそのため、一部の画像の閲覧を一時停止した。どの画像が止まったか、自分のキャプチャが影響集合に入るかの見分け方は書いていない。無料アカウントのサイトでは、最近の数枚しか出ないことが多い。古いファイルは、一覧から落ちただけではサーバーから消えない。URL を組み立てられる人は、まだ開ける。

Gyazo の 「Is Gyazo safe?」 は、長い文字列は「推測できない」と書き、2128 通りの住所を挙げる。その主張は、ID そのものがまとめてホストを出ないことに依る。約4.9億件のメタデータ行は画像IDを持っていた。これは「推測できない」という前提の一部を引き抜く。主に2019年1月以前の一群と、条件で取り出した約240万件だ。2018年に、社内アドレスやテスト用パスワードが写ったターミナルを上げていれば、チャットのリンクは何年も前に消えているかもしれない。メタデータの ID は、同じ一枚を組み立て直させることがある。

お知らせはさらに、第三者が非公開画像を識別する一覧を入手したと確認した。Helpfeel は、一部の非公開画像が閲覧された可能性を完全には否定できないと書き、調査は続いている。有料の「自分だけ」やパスフレーズロックが相手にするのは、リンクもパスフレーズも持たない通行人だ。すでにデータベースに入り、非公開一覧を持つ人ではない。ヘルプの「あなただけが見られる」は、その人に対してその場で確かめられる約束ではなくなった。非公開画像のパスフレーズも、メタデータの一覧にハッシュとして出る。アカウントのパスワードハッシュと同じ種類の残りだ。オフラインで扱える材料が増えたと見る。「ハッシュだから安全」とは見ない。

OCRテキスト:画素の中のパスワードが文字になった

お知らせは「画像から抜き出した OCR テキスト」を、漏えいしたメタデータに並べる。Gyazo の OCR scan は、自分でオンにする有料機能だと書く。オンにすると、そのアカウントの画像を走査する。同じページは「OCR 結果はあなただけが見られる」とも書く。検索できる文字は、書き出してデータベースの項目へ置ける文字だ。ターミナルの出力、ブラウザのアドレスバー、パスワードマネージャの見える結果欄は、OCR にとって同じ種類の画素だ。前稿ですでに書いた。MyPassGen の生成結果は見える文字で並び、丸点のマスクではない。ワンタイムを作ると、結果欄に s.html?id=…#… の全体が出る。Network は、リクエスト行に # の後ろが無いことを示せる。画像ホストの OCR 項目が空であることは示せない。

これは「誰がその Gyazo リンクを開いたか」より一層多い。リンクを開いた人は画素を見る。メタデータを持つ人は、password= の後ろの列を、一枚ずつ開かずに検索できる。EXIF 位置は別の行だ。位置情報を残したスマホのスクショやカメラ写真は、アップロードの横に場所を残しうる。送信元IPと User-Agent は、「誰が、どの機械で」を同じ記録へ書く。問い合わせ票を出す前に伏せる項目は、チャット本文の電話番号だけではない。スクショの画素に残るパスワードと鍵も含む。その一覧は問い合わせ票とチャット履歴を送る前、伏せるべき項目にある。

ワンタイム URL 全体が写ったスクショを画像ホストへ上げることは、画素と、OCR が走っていれば住所全体を同時に渡すことだ。鍵を # の後ろに置くのは、HTTP のリクエスト行から外すためだ。画像を見る人、OCR を走らせる側は止めない。誰かにエラーを見せねばならないときは、エラーそのものを枠に入れる。結果一覧とアドレスバーは外す。鍵はワンタイムで別送する。スクショと同じホスト URL に束ねない。

対照表:手元のスクショと画像ホストに残るもの

いま画面に出た同じテスト用パスワードは、少なくとも四つの「まだ誰が読めるか」の経路に分かれる。差はアルゴリズムの名前ではない。画素とアカウント項目が、どこへコピーされたかだ。

何をしたか この機械にまだ残るもの ホストのお知らせがすでに名前を出した残り
スクショだけ。アップロードしない デスクトップ / ピクチャの PNG、クリップボード、同期ドライブの可能性 無し。画像はこの機械を出ていない
Gyazo に上げ、チャットのリンクを消した 手元のファイルはまだあることが多い アカウント行、画像ID、OCRテキスト。古い URL は組み立て直せる可能性がある
Gyazo のパスワードだけ変え、ライブラリを開いていない スクショファイルとは無関係 次のログイン欄は変わった。古いメタデータと OCR 項目は空にならない
非公開にした、または閲覧パスフレーズを付けた 手元のファイルとは無関係 非公開一覧は取られた。一部の非公開画像が閲覧された可能性を公式は否定できない
スクショはエラーだけ。パスワードはワンタイムで、経路を分けた テスト用スクショは消せる ホストは完全な資格情報を検索できない。復号には両半分が要る

五行目と前の四行を混ぜない。完全な s.html?id=…#… をスクショに書いて上げれば、OCR と画像を見る人は、なお一本の資格情報を持つ。暗号文を預かるホストは鍵を見られない。番号と鍵を分ければ、全文検索は開けるリンクを見つけられない。完全なリンクは、パスワードそのものとして扱う。この機械で先に暗号化してからクラウドへ上げるのはファイルの仕事だ。「平文のスクショを、暗号文のスクショに置き換える」ではない。画素を撮った時点で、画像ホストは画像として預かる。

その場で確かめる

以下の手順は、どのブランドの約束にも依らない。本物の仕事用アカウントへログインしないテスト用パスワードとテスト用スクショだけを使う。たとえばターミナルに orange-lake-7 と書き、その矩形を枠に入れる。いま使っているマスターパスワード、本番の API キー、生きているワンタイム URL では練習しない。

  1. Gyazo のサイトまたはクライアントのライブラリを開き、古い順から新しい順へ辿る。無料アカウントは最近の数枚しか出さないことがある。手元に残る古いリンクをもう一度試す。開けたら、「一覧に無い」は「サーバーに無い」ではない。テスト用パスワード、アドレスバー、# が写った画像に印を付ける。消せるものは消し、共有を止められるものは止める。
  2. OCR や画像内検索を一度でもオンにしたなら、そのテスト用パスワードの語で検索する。当たれば、文字はすでに検索できる項目に入っている。画素だけではない。Helpfeel は OCR テキストを、漏えいしたメタデータに並べた。自分が検索できるものは、メタデータを持つ人も文字列として検索できる。
  3. Gyazo のパスワードを変える。その文字列、または近い変種が、メール、ドライブ、コードホストをまだ開けるなら、そちらも変え、新しいランダムパスワードを作る。MyPassGen のパスワード生成はランダムモード 6–128 文字、初期値 16、8 未満は弱いと出す。開いてすぐ使える。生成結果は業務データとして上がらない。「画像ホストは大したことが無いから使い回してよい」で、この一歩を飛ばさない。
  4. アカウントの外部連携を見る。X、Google SSO。切れるものは切る。パスワード変更のあと、別のブラウザまたはシークレットウィンドウでログインし直し、古い窓がまだログインしたままかを見る。Helpfeel は認証情報の無効化と制限を書いた。信じるのは、いま更新したセッションだ。ニュースの見出しを、その一眼の代わりにしない。
  5. 同じテスト用スクショをこの機械で探す。デスクトップ、ピクチャ、Pictures\Screenshots、ダウンロード、同期ドライブのフォルダ。ホストで消しても、手元とドライブに写しが残ることが多い。扱い方はファイルをクラウドに入れる前、平文は誰が読めるか、パスフレーズはどの経路で送るかと、スクショの落ち先の稿にある。
  6. 同じテスト文で MyPassGen のワンタイムリンクを一本作る。期限は24時間、閲覧回数は 1 のまま。チャットや問い合わせ票には、ハッシュより前の s.html?id=… だけを貼る。鍵は電話か対面で話す。開いてすぐ使える。登録は要らない。番号だけなら、受信側は不完全なリンクを見るはずだ。復号には両半分が要る。読んだあとクリップボードを上書きする。# が残る住所を、同期するブラウザ設定へ保存しない。結果ページの全画面を、どの画像ホストにも上げない。

会社アカウントなら半歩足す。スクショの初期値はどの画像ホストへ行くか、自動アップロードを止められるか、履歴をまとめて消せるかを聞く。MyPassGen は、あるホストが別の写しを残したかを代行して判断しない。信じるのは、いま開いた窓だ。

鍵を渡さねばならないとき、経路を分ける

一人へ、相手がすぐ開ける受け渡しなら、パスワードを、画像ホストへ入り、チャット履歴へ残り、OCR 項目へ載るスクショへ書かない。この端末で作り、ワンタイムに包む。作成時、ブラウザは AES-256-GCM で暗号化する。一文の上限は 32 KB。閲覧回数の初期値は 1、上限は 10。期限は 1 時間、24 時間、7 日、または回数のみで TTL 無し。サーバーが預かるのは暗号文だけだ。鍵は URL の # の後ろにあり、アクセスログと Referer にはこの部分が無い。画面と画像ホストの OCR 項目には見える。結果ページを撮らない。

リポジトリや問い合わせ票に入口を残す必要があるときは、経路を分ける。ファイルには担当者と番号、「鍵は電話」の一文だけを書く。電話、対面、別のメッセンジャーアカウントには、# の後ろだけを渡す。半分だけでは復号できない。これは使い方であり、製品の初期値の分割ではない。作成ページが出すのは、なお一本の完全なリンクだ。一人への受け渡しには便利だ。プレビューカードを描くチャネルでは、先にテスト用リンクを走らせ、プレビューが閲覧回数を消費するかを見る。手順はSlackやLINEにワンタイムリンクを貼ると、プレビューで先に消費されるかにある。エラーのスクショは、上げるかを決める前にUTM削除 / マスキングで伏せる。

32 KB を超える鍵の束や書き出し表は、ワンタイムのテキストリンクへ詰め込まない。ファイル暗号を使う。ブラウザ内のストリーミング AES-256-GCM、単一ファイルは 5 GB まで、出力は .lock / .enc、パスフレーズは別送。この端末で先に暗号化してから同期する。対向が見るべきは暗号文だけだ。伏せていないターミナルのスクショを Gyazo へ押し込むことは、暗号化していない .env をドライブへ押し込むことと同じ種類の問題だ。「本人だ」「これが鍵だ」と証明する写しが、もう消したつもりだった窓を出ている。

「古いリンクはまだ開くか」「OCR はテスト用パスワードをまだ見つけるか」「パスワードだけ変えてライブラリは空になるか」の三回を終えると、本稿の問いに答えられる。チャットの Gyazo リンクは消えた。アカウントのハッシュ、セッションID、画像ID、画像内の文字は、お知らせがすでに名前を出した項目に残りうる。Helpfeel が無効化したのは、無効化できた認証材料だ。4.9億件のメタデータにある文字と ID は、パスワードを一度変えただけでは空にならない。ライブラリと使い回したパスワードは、確かめる入口だ。「チャットを消したから終わった」と仮定する場所ではない。

よくある質問

Gyazo のパスワードを変えた。古いスクショも消えたか。

別の仕事だ。パスワード変更が触るのは、次のログイン欄と、公式がすでに無効化した認証材料だ。画像ID、OCRテキスト、古い画像本体は、そのクリックの中に無い。信じるのは、古いリンクがまだ開くか、ライブラリ検索がまだ当たるかだ。

ハッシュだけ漏れたなら、相手はすでに平文のパスワードを持っているのか。

すぐに原文を読めることではない。使い回してよいことでもない。Helpfeel はすべての利用者にパスワード変更を求め、同じまたは近い文字列を他でも使っているなら、そちらも変えるよう求めた。先に変える。この機械で画像ホストへ再びログインするかは、そのあとで決める。「ハッシュだけだから」で変更を飛ばさない。

非公開にした、または閲覧パスフレーズを付けた。上げていないことにしてよいか。

よくない。お知らせは、第三者が非公開画像の一覧を入手したと確認し、一部の非公開画像が閲覧された可能性を否定できないと書いた。非公開パスフレーズ自体も、メタデータの一覧にハッシュとして出る。非公開設定が止めるのは通行人だ。すでにデータベースに入った人ではない。

作成と閲覧に登録は要るか。経路を間違えたら、サポートは取り戻せるか。

登録は要らない。作成も閲覧も、訪問者に公開だ。暗号文が回数または期限で破棄されたあと、サーバー側の平文バックアップは無く、取り戻せるサポート窓口も無い。新しいパスワードと新しいリンクを作る。同じ URL を何度も更新して戻るかを見ない。結果ページを画像ホストへ撮って再送しない。