こんにちは、HOMELY制作チームです。9月25日、パーク24が、カーシェア「タイムズカー」のWebサイトに外部から不正アクセスがあったと公表しました。同日9時07分に検知し、氏名・住所・電話番号などに加えて、免許情報や本人確認書類、退会済みの会員の情報まで漏えいした可能性がある、という内容です。
その数日後、私たちは出先のタイムズのカフェで仕事をしていました。ニュースを思い出して、ふと「いまつないでいるこのWi-Fiは大丈夫なのか」を調べてみました。
先にお断りしておくと、タイムズカーの件はWebサイト側への不正アクセスで、カフェのWi-Fiとは関係ありません。調べたWi-Fiにも、攻撃を受けている兆候はありませんでした。それでも、確認して分かったことは多かったです。会社が情報を漏らす事故は、利用者には防げません。でも、自分の側の穴は、自分で塞げます。その話を書きます。
お急ぎの方は、この記事を約60秒で解説した動画をどうぞ。
1. 調べてみたら「鍵なし・ファイアウォールなし」だった
Macのメニューバーを開くと、つないでいるWi-Fiの上に「セキュリティ保護されていないネットワーク」という表示が出ていました。

Macの標準コマンドで、もう少し詳しく確認した結果がこちらです。
| 項目 | 結果 | 評価 |
|---|---|---|
| Wi-Fiの暗号化 | なし(鍵のないWi-Fi) | ✕ |
| Mac本体のファイアウォール | オフのままだった | ✕ |
| 通り道の乗っ取りの兆候 | 見つからず | ○ |
| HTTPS通信の証明書 | 正規の発行元(改ざんなし) | ○ |
| 同じWi-Fiにいる端末 | 約6台(ほかのお客さんの端末) | △ |
恥ずかしい話ですが、ファイアウォールがオフだったのは私たち自身のMacです。Webサイトの安全を提案する制作会社が、自分のパソコンの戸締まりをしていなかった。ここが今回いちばんの学びでした。
2. 「HTTPSのサイトなら大丈夫」は半分正しい
鍵のないWi-Fiは、たとえるなら周りの人に声が聞こえる部屋での会話です。電波は暗号化されずに飛んでいて、近くにいる人は受信するだけでそれを拾えます。拾われても、こちらからは気づけません。
とはいえ、いまの主なサービスはほとんどがHTTPS(アドレスバーに鍵マークが付くサイト)です。HTTPSなら、ページの中身や入力したパスワードは別途暗号化されるので、拾われても読めません。「公衆Wi-Fiでも、HTTPSなら大丈夫」という通説は、ここまでは正しいです。
ただし、HTTPSでも隠せないものがあります。
- どのサイトに、いつ行ったか:銀行、会計ソフト、管理画面……と並べば、「この人は経営者で、この銀行を使っている」と推測できます。その銀行を名乗るフィッシングメールを送る材料になります。
- 鍵マークのないページで入力した内容:古いサイトのログイン画面に打ったIDとパスワードは、文字のまま読めてしまいます。同じパスワードを使い回していれば、ほかのサービスまで乗っ取られます。
- Wi-Fiにつないだ直後に出てくるログイン画面:公衆Wi-Fiでは、本物そっくりの偽のログイン画面に誘導される被害も報告されています。ここで普段使っているパスワードを入力するのは危険です。
3. 「パスワード付きのWi-Fiなら安全」も半分正しい
では、パスワード付きのWi-Fiなら安心かというと、ここにも落とし穴があります。
パスワード付きのWi-Fiが安全なのは、つなぐときにMacとルーターが「お互いに合言葉を知っているか」を確かめ合うからです。合言葉を知らない人は、その輪に入れません。
ところが、お店の壁やレシートにパスワードが貼り出されているWi-Fiは、その場にいる誰もが同じ合言葉を知っています。悪意のある人も輪の内側にいるので、鍵のないWi-Fiとあまり変わりません。
大事なのは、鍵があるかどうかではなく、合言葉を知っているのが誰かです。本当に安全なのは、自宅のWi-Fiや自分のスマホのテザリングのように、合言葉を知っている人が限られるネットワークだけです。
4. 最新のMacでも、扉を開けていれば入られる
「最近のMacなら、同じWi-Fiにいても安全でしょう」と思いがちです。半分は正しくて、ファイル共有や画面共有は初期設定でオフになっていますし、OSの穴も自動アップデートで早めに塞がれます。
ただ、それはMacが守っているのではなく、たまたま危ない扉を開けていないだけのことが多いです。私たちのMacでも、AirPlayの受信機能など、同じWi-Fiから届く窓口がいくつか開いていました。とくに注意したいのは、開発中のWebサイトを手元で動かしているときです。設定によっては、隣の席の人がブラウザから開発中の画面を見られてしまいます。
ファイアウォールがオンなら、こうした「開けっぱなし」をまとめて防げます。オフのままだと、防ぐものが何もありません。
5. 外で作業する人の3つの習慣
- ファイアウォールをオンにする(30秒)
Macなら「システム設定 → ネットワーク → ファイアウォール」。ステルスモードもオンにします。Windowsは初期設定でオンですが、念のため確認してください。 - 大事な操作は、自分だけのネットワークでやる
ネットバンキング、管理画面へのログイン、APIキーの登録などは、スマホのテザリングか、会社や自宅を経由するVPNを使います。公衆Wi-Fiは「みんなで使う部屋」と考えておくのが安全です。 - 入力しない場所を決めておく
鍵マークのないページや、Wi-Fiにつないだ直後のログイン画面では、普段使っているパスワードを入力しない。「証明書が無効です」のような警告が出たら、先に進まずにWi-Fiを切る。
タイムズカーの会員の方は、パーク24の公式発表を確認したうえで、タイムズを名乗るメールやSMSに慎重になってください。漏えいの可能性がある情報を使ったフィッシングは、こうした事故のあとに増えやすいからです。同じパスワードをほかのサービスで使い回している場合は、そちらも変えておくと安心です。
HOMELYならどうするか
会社の情報漏えいは、利用者にはどうにもできません。でも、出先で作業するスタッフのパソコンの戸締まりは、今日からでも整えられます。私たちも、まず自分たちのMacのファイアウォールをオンにするところから始めます。
HOMELYでは、ホームページの制作・運用とあわせて、管理画面のログインまわりや、外出先から更新するときの手順づくりもお手伝いしています。「うちのサイトの管理、外からやって大丈夫?」と気になった方は、お気軽にご相談ください。
続きのその2「画面・離席・声」の注意点では、電波以外の穴を、公表された紛失事例とあわせてまとめています。
出典:パーク24株式会社「『タイムズカーWebサイト』への不正アクセスによる個人情報漏えいの可能性について(第1報)」(2026年9月25日)。Wi-Fiの確認結果は、2026年10月1日時点で私たちのMacで確認したものです。
