タイムズカーのSeasarとは?サポート終了したソフトが怖い理由

「Seasar」。
タイムズカーの不正アクセスのニュースが流れたあと、エンジニアの人たちのあいだで急に飛び交いはじめた名前です。
「やっぱりか」と納得したような声がある一方で、「これどゆことなのかガンダムで説明して欲しい」と首をかしげる人も。
専門の人だけが分かって笑っている話題は、外から見ていると少し置いていかれた気分になりますよね。
今回は、タイムズカーのSeasarとは何なのか、そしてサポート終了したソフトがなぜ怖いと言われるのかを、わかりやすく解説していきたいと思います。
「本当にSeasarだった」の意味
タイムズカーを運営する会社が、Webシステムへの不正アクセスに気づいたのは2026年9月25日の朝でした。
9月28日の第2報では、会員や退会した人を含むおよそ660万件の情報が、第三者に取得されたことを確認したと発表しています。
翌29日の第3報では、運転免許証の画像など本人確認の書類が出てしまったアカウントが、約160万件だと分かったそうです。
いっぽうで、クレジットカードの情報は漏れておらず、パスワードも元に戻せない形で保管していたと説明されています。
そのニュースを見たエンジニアの誰かが、タイムズカーのページの、誰でも見られる裏側を開いてみました。
ホームページというのは、ブラウザで「ページのソースを表示」を選ぶと、裏側で読み込んでいるファイルの名前まで見えるようになっています。
そこに並んでいたのが、Seasarというシリーズの一つの、Teedaという名前でした。
それを見つけて投稿した人は、「2026年にどういう環境で動いているか?は察してください」とだけ書いて、あとは読む人に任せていて。
Seasarというのは、Javaというプログラミング言語で会員サイトなどを作るときに使う、骨組みの道具の名前です。
専門の言葉では、フレームワークと呼ばれています。
家にたとえるなら、柱や梁をあらかじめ組んでおいてくれる工法のようなもの。
中心になって作った開発者が沖縄の出身で、名前は沖縄の守り神のシーサーから取られているそうです。
ネットには「シーサー!?シーサーじゃないか!どこに行ってたんだ?」と、久しぶりの再会を喜ぶような声まで出ていました。
「察してください」の中身は、この骨組みがとっくに引退した道具だということ。
Seasarの開発チームは、2016年9月26日をもってほとんどの製品の「メンテナンスおよびサポートは終了」と発表していました。
今回名前の出たTeedaも、その終了した側に入っています。
この終了は、その年の3月の時点で、前もって告知されていました。
【重要】 Seasarプロジェクトが提供するほとんどのプロダクトは2016年9月26日をもってEOLとなり、Seasarプロジェクトによるメンテナンスおよびサポートは終了となります。具体的なプロダクトはこちらを参照 seasar.org
— koichik (@koichik) 2016年3月25日
タイムズカーは、どこから入られたのかをまだ発表していません。
第2報と第3報には、外部の専門機関と一緒に調べていることと、再発防止策は続報で出すことが書かれているだけ。
公開されているページでは、9月29日の夜の時点でも、Teedaという名前のファイルが読み込まれていました。
ただ、古い骨組みが使われていたからといって、そこから入られたとは限りません。
ここから入られたのかどうかは、続報を待つしかない状況です。
終わった翌日も普通に動く
では、「サポートが終わる」とは、具体的に何が変わることなのでしょうか。
パソコンやソフトの世界でいうサポート終了は、英語でEOLとも呼ばれます。
エンド・オブ・ライフ、つまり製品としての寿命が来たという意味です。
ところが、寿命といっても、その日に動かなくなるわけではありません。
Seasarの発表には、終わったあとも続けるものとして、この3つが書かれています。
- 説明書は公開したまま
- プログラムの中身も、GitHub(プログラムを公開するサイト)で公開したまま
- ダウンロードも、これまでどおりできる
使おうと思えば、明日からも同じように使えるんですよね。
止まるのは、直してくれる人のほうでした。
ネットでも、ある人が「脆弱性が見つかっても発表されないし修正もされない」と、短い言葉でまとめていて。
脆弱性というのは、プログラムの中にある、悪用されるおそれのある弱い部分のことです。
新しい弱点が見つかっても、もう誰も直しには来ません。
たとえば玄関の鍵なら、メーカーが店をたたんでも、家の鍵は今日もちゃんと閉まります。
ただ、その鍵の開け方がどこかで出回ったとき、新しい部品に替えてくれる人は、もういないんですよね。
IPA(情報処理推進機構)も、Windows 8.1のときもWindows 10のときも、サポートが終わる前に、新しい弱点が見つかっても直されなくなる、という同じ注意を出してきました。
2023年1月10日(米国時間 )の「Windows 8.1」サポート終了に向けた注意喚起を公表しました。サポート終了後は新たな脆弱性が発見されても製品ベンダーによる修正が行われません。最新版への移行などの対策を計画的に行ってください。
ipa.go.jp/security/annou…
#サポート終了 https://t.co/whAhj7kHGM— IPA(情報処理推進機構) (@IPAjp) 2022年7月8日
しかも、弱点は見つかるだけでは終わらないもの。
IPAのWindows 10の注意喚起によると、アメリカの政府機関がまとめている実際に悪用された弱点の一覧に、2024年以降に公開されたWindowsの弱点が41件載っているそうです(2025年9月末時点)。
中には、データを人質にとってお金を要求するウイルスに感染させる目的で使われたものもあったとのこと。
そして怖いのは、この変化が目に見えないところ。
終わった翌日も、画面は1ミリも変わらず、利用者はいつもどおりログインして、サービスを使えます。
だからこそ、誰にも気づかれないまま、何年も同じ場所に置かれてしまうんです。
動いているから替えられない
それにしても、終わったと分かっている道具を、なぜ使い続けてしまうのでしょうか。
ネットでは、「日本は保守に金出さないから」という声や、「誰も触りたくなかったからしょうがない」という声が並んでいました。
保守というのは、作ったあとのシステムを直したり手入れしたりし続ける仕事のことです。
利用者の立場から「くっそUI不便だったもんなあ」と振り返る人もいて、画面の使いにくさに思い当たる会員もいたのかもしれません。
会社の側にも、事情はあるはず。
骨組みを取り替えるというのは、家でいえば住んだまま柱を全部入れ替えるような工事になります。
会員が何百万人もいるサイトなら、予約も支払いも止めずに、裏側だけをまるごと作り直さなければいけません。
そのあいだにミスが出れば、今度は車が借りられないという別の騒ぎになってしまいます。
しかも、作り替えてもお客さんから見える画面はほとんど変わらないので、お金をかけた成果が見えにくいんです。
経済産業省は2018年の報告書で、こうした古いまま残るシステムの問題を「2025年の崖」と呼んで警告していました。
放っておけば、2025年以降に大きな経済損失につながるおそれがある、という意味の名前です。
同じ悩みを抱えた会社は、あちこちにあるのでしょう。
それでも、サポート終了は、ある日いきなり降ってくる事故とは違います。
Seasarは2016年の春に知らせていましたし、Windows 10のときもIPAは、終わる前の年の2024年10月15日に「準備はできていますか?」と呼びかけていました。
終わる日は、いつも前もって分かっているんです。
分かっていても手を付けられないところに、この問題の根っこがあるのでしょう。
ただ、攻める側から見ると、事情はまったく違って見えます。
直す人がいない弱点は、一度見つかれば、ずっと同じ場所で開いたままになってしまうもの。
IPAが毎年出している「情報セキュリティ10大脅威」の2026年版でも、組織向けの4位に「システムの脆弱性を悪用した攻撃」が入っていました。
/
情報セキュリティ10大脅威2026を発表!
\
今年の10大脅威では組織編に「AIの利用をめぐるサイバーリスク」が初選出。
個人編では2023年以降圏外であった「インターネットバンキングの不正利用」が4年ぶりに復活しました。詳しくはこちらをご覧ください👇
ipa.go.jp/security/10thr… https://t.co/pKTU15KMkX— IPA(情報処理推進機構) (@IPAjp) 2026年1月29日
個人向けの一覧にも、「インターネット上のサービスからの個人情報の窃取」が並んでいます。
会員にとっては、どんな骨組みで作られていたかを知る手段は、ふつうありません。
預けた側にできるのは、預けた先を選ぶことくらい。
それがいちばん歯がゆいところかもしれません。
自分のパソコンにもある期限
ここまでは、会社のシステムの話でした。
でも、同じことは手元のパソコンでも起きています。
Windows 10のサポートは、2025年10月14日(米国時間)に終わりました。
IPAはそのとき、これからはセキュリティ更新プログラムが届かなくなり、危険が高まると注意を出しています。
Windows10のサポートが2025年10月14日(米国時間)に終了しました。
今後は、セキュリティ更新プログラムの提供がなくなり、セキュリティリスクが高まります。利用中のOSの状況を改めてご確認ください。
ipa.go.jp/security/secur…
#サイバーセキュリティ
#Windows10
#Win10— IPA(情報処理推進機構) (@IPAjp) 2025年10月16日
ここでも、終わった翌日のパソコンはいつもどおり起動しました。
電源を入れればいつものデスクトップが出てきて、ネットも見られます。
Seasarのときとまったく同じで、変わったのは見えない裏側だけです。
ひとつ救いがあるとすれば、猶予が用意されていること。
マイクロソフトは、個人向けの延長のセキュリティ更新(ESU)を、2027年10月12日まで提供すると2026年6月に発表しました。
とはいえ、これは乗り換えの準備が間に合わない人のためのつなぎで、期限が来れば同じ問題が戻ってきます。
IPAは、OS(パソコンを動かす土台のソフト)だけでなく、その上で動くアプリのサポートも順番に終わっていく、とも注意を促していて。
自分のパソコンがどれなのかは、キーボードのWindowsキーを押しながらRを押し、「winver」と入れてEnterを押すだけで分かります。
小さな窓に「Windows 10」と出たら、そろそろ次のパソコンのことを考えはじめる合図です。
スマホのOSの更新や、アプリのアップデートの通知も、考え方は同じ。
「あとで」を押し続けているあいだは、もう配られている直しを、自分のところだけ受け取っていない状態になります。
タイムズカーの会員だった人は、まず自分が対象かどうかを確かめ、免許証の画像が出ていたなら、ローンやカードの審査で使われる信用情報機関に「名義の悪用防止」を登録しておくと安心です。
エンジニアのあいだで笑いが起きたSeasarの話は、手元のパソコンにもそのままつながっていました。
サポートが終わっても、画面の上では何も起きません。
それが古い道具を長く残してしまう理由であり、いちばん怖いところでもあります。
今夜パソコンを閉じる前に、一度だけ「winver」を開いてみてくださいね。
この記事で参考にした情報
事実の確認には、次の資料を使いました。
- タイムズカー「タイムズカーWebサイト」への不正アクセスに関する調査結果および今後の対応について(第2報・第3報)
- The Seasar Project公式サイト「EOLについて」
- IPA(情報処理推進機構)「Windows 10 のサポート終了に伴う注意喚起」
- IPA(情報処理推進機構)「情報セキュリティ10大脅威 2026」
- 経済産業省「DXレポート ~ITシステム『2025年の崖』の克服とDXの本格的な展開~」(2018年9月)
