HOME / セキュリティ

SECURITY / 大学のLMSと情報漏えい

完璧な防御は、もう存在しません。No defence is perfect any more. What matters is the day it happens.

攻撃の手口は、AI の普及で年々安くなり、速くなっています。「うちは大丈夫」と言い切れる大学は、もうありません。大切なのは、起きた日に何ができるかを先に決めておくことです。このページでは、私たちが確認できた事実だけを並べます。Facts we could verify, with sources and dates.

SELF-HOSTED

自前で運用するなら、責任はすべて大学に来ます。Run it yourself, and the liability is yours.

Canvas のオープンソース版は AGPL-3.0、Moodle は GPL-3.0 で配布されています。どちらのライセンスにも、第 15 条(無保証)と第 16 条(責任の制限)があります。ソフトウェアは「現状のまま」提供され、著作権者は損害賠償の責任を負わない、と明記されています。セキュリティ修正を出し続ける義務も、ありません。

つまり、自前で立てたサーバーが Canvas や Moodle の脆弱性を突かれて侵入されても、開発元に賠償を求めることは、実務上ほぼできません。製造物責任法はソフトウェア単体に適用されにくく、大学は消費者ではないため消費者契約法の保護も受けられません。

そして、漏えいしたときに動くのは大学です。
個人情報保護法では、漏えい等が起きたときの個人情報保護委員会への報告と、本人への通知は、個人情報取扱事業者(国公立大学は行政機関等)の義務です。「更新が止まったソフトを使い続けていた」という事実は、安全管理措置を問われる場面で不利に働きます。 出典: 個人情報保護法および個人情報保護委員会の漏えい等報告に関する規定 / AGPL-3.0・GPL-3.0 ライセンス本文 第 15・16 条
本ページは法的助言ではありません。個別の判断は、IT・個人情報分野に詳しい弁護士にご確認ください。
THE FACTS

問題は「責任」より、修正が届くかどうかです。The real question is whether patches keep arriving.

法的な責任の構造は、Canvas OSS も Moodle も同じです。違うのはパッチが出続けるかどうか。私たちが 2026 年 9 月 27 日に、公開されている情報で確認した状態を、そのまま載せます。

Canvas LMS(オープンソース版)Moodle
ライセンスAGPL-3.0GPL-3.0
開発元の賠償責任ライセンス上なし(第 15・16 条)ライセンス上なし(第 15・16 条)
公開リポジトリの最終更新2026 年 4 月 30 日master・prod・beta のいずれも同日。以降、約 5 か月の更新なし(2026 年 9 月 27 日確認)2026 年 9 月 14 日5.2.3 および 5.1.7 をリリース
リリースの計画公開された計画は見当たらないメジャーは 6 か月ごと(4 月・10 月)、マイナーは 2 か月ごと
セキュリティ修正の期間明示なし通常版 18 か月、LTS 版 3 年(例: 4.5 LTS は 2027 年 10 月 4 日まで)
脆弱性情報の公表公開の窓口は見当たらないmoodle.org で公表。登録サイトの管理者には事前通知
保守を引き受ける相手国内に定まった受け皿がないMoodle パートナーや SIer と保守契約を結べる
「責任は問えないが、直す手段はある」Moodle。
「責任も問えず、直す手段も見えない」Canvas のオープンソース版。

同じ自己責任でも、抱えるリスクの重さが違います。オープンソース版の Canvas を自前で運用している大学は、いま手元にある版のまま、脆弱性が出ても直せない状態に近づいています。 確認方法: GitHub 上の instructure/canvas-lms の公開リポジトリ(既定ブランチ master の最終 push 日時)、moodledev.io の Releases ページ。いずれも 2026 年 9 月 27 日に参照
WITH A CONTRACT

契約があると、何が変わるのか。What a contract actually changes.

SaaS 版を契約すると、セキュリティ対応・障害の通知・責任の範囲が契約書に書かれた義務になります。相手が「やってくれるかもしれない」ではなく、「やることになっている」に変わります。これが、自前運用との最大の違いです。

修正の適用提供元が全テナントへ適用。大学の作業は不要
障害の公開大小を問わず日ごとに公開され、履歴が残る。大学は自分のインスタンスの稼働記録も確認できる
稼働率Instructure は年間 99.9% の稼働を明示(Trust Center)
責任の範囲契約で定まる(上限額の設定は通常あります)
それでも残るものダウンタイムも、侵入の可能性も、ゼロにはなりません

最後の行が、このページでいちばん伝えたいことです。契約は責任の所在をはっきりさせるもので、事故を無くす魔法ではありません。A contract clarifies who is responsible. It does not make incidents impossible.

HOW WE WORK

あの日、私たちは何をしていたか。What we did, on the day it mattered.

2026 年、教育分野を含む多くの組織が影響を受けた大規模な情報窃取の報道がありました。その渦中、ヨウムはフル稼働で動きました。とんでもないことになった——最初にそう思いました。けれど同時に、お客様はもっと心細いはずだと考えました。

だから私たちがやったのは、売り込みでも弁明でもありません。分かったことを、分かった順に、そのままお伝えし続けることでした。確認できていないことは「まだ確認できていません」と書きました。憶測で安心させることが、いちばん不誠実だと考えたからです。

「うちは大丈夫」とは、申し上げません。
起きた日に、いちばん早く動く会社でありたい。

攻撃側は AI で強くなり続けています。大学が狙われるのは、確率の問題ではなく時間の問題です。すでに複数の事案が表に出ており、公表されていないものも相当数あると考えるのが自然です。だとすれば、備えるべきは「侵入されない方法」ではなく、侵入された日の続け方です。Assume it will happen. Prepare for the day it does.

PREPARE

起きた日に効くのは、準備だけです。Only preparation helps, once it has happened.

誰が報告するかを決めておく個人情報保護委員会への報告と本人通知は大学の義務です。誰が、何時間以内に、どの経路で動くのかを、平常時に決めておきます
止まった日の授業を用意するLMS に接続できない日でも、その日の教材だけは取り出せるようにしておく。perch Glide は、そのために作った製品です
先生に配る 1 枚を先に作る手順書は、止まってから書いても間に合いません。日本語 1 ページを、紙で各棟に置いておきます
自前運用なら、移行の判断を先送りしない修正が届かない版を使い続けることは、それ自体が安全管理措置の弱点になります。SaaS への移行は、その一手です

ヨウムは Instructure の正規代理店として、導入の前も、事故の日も、同じ窓口で対応します。日本語のマニュアル、画面の中の使い方ガイド、停止時の備え。すべて「その日」のために用意しています。

セキュリティの相談をする Talk to us about security 止まった日の備えを見る See perch Glide

SOURCES

出典。Sources, all retrieved 27 September 2026.

  • Canvas LMS オープンソース版のライセンスと更新状況 — GitHub: instructure/canvas-lms(ライセンス AGPL-3.0、既定ブランチ master の最終 push は 2026 年 4 月 30 日)
    https://github.com/instructure/canvas-lms
  • Moodle のリリース計画とサポート期間 — Moodle Developer Resources: Releases(メジャー 6 か月ごと、マイナー 2 か月ごと、通常版 18 か月/LTS 3 年、5.2.3・5.1.7 は 2026 年 9 月 14 日)
    https://moodledev.io/general/releases
  • ライセンスの無保証・責任制限 — GNU AGPL-3.0 および GPL-3.0 本文 第 15 条・第 16 条
    https://www.gnu.org/licenses/agpl-3.0.html
  • Instructure の稼働率と障害公開 — Instructure Trust Center(年間 99.9% の稼働)、Instructure Status(障害履歴・稼働率)
    https://www.instructure.com/trust-center / https://status.instructure.com
  • 漏えい時の報告・通知義務 — 個人情報保護法および個人情報保護委員会の関連規定
    https://www.ppc.go.jp
記載は参照日時点の公開情報にもとづきます。法的助言ではありません。オープンソース版 Canvas の更新方針については、Instructure から書面での見解を取り寄せ中です。新しい事実が確認でき次第、このページを更新します。