テクノロジー

『GitHub』への不正アクセス発生に関するお知らせとお詫び(第一報)

1: jamg 2026/05/01 18:32

toB関係の影響が気になるな…

2: at_yasu 2026/05/01 18:35

お疲れさまです

3: mkusaka 2026/05/01 18:37

GitHub認証情報が漏えいしリポジトリがコピー、マネーフォワードビジネスカード370件の情報流出の可能性。銀行連携停止。

4: nguyen-oi 2026/05/01 18:41

マネフォでさえGitHub鍵抜かれてリポジトリ持っていかれるのか。ソースコード流出は開発組織的には致命傷だな

5: Listlessness 2026/05/01 18:43

リポジトリになんでそんな情報が含まれていたんだろう

6: hazeblog 2026/05/01 18:49

リポジトリ内にカード保有者名とカード番号下4桁が...?

7: u_mid 2026/05/01 18:49

先月はCAMPFIREでGitHubアカウントへの不正アクセスからの個人情報流出が起こっていたね https://campfire.co.jp/press/2026/04/24/campfire/ こっちは第一報の時点では"ソースコードが閲覧された可能性がある"止まりだったけど

8: gabill 2026/05/01 18:51

AIが関連してるのかここ数週間でいろんなセキュリティインシデントが多発してる。数年後には「2026年ごろのセキュリティ意識って今考えると危なすぎたよな」と振り返ることになりそう。

9: lifefucker 2026/05/01 18:51

金融系でそれやっちゃお終いだよ…

10: prograti 2026/05/01 18:52

決済ログを間違ってコミットしてたとか?流石にシードデータに使うことはないだろうけど

11: hase0510 2026/05/01 18:54

この370人のための特別なロジックを動かすif文がナイーブに実装されてたとか?

12: sucelie 2026/05/01 18:54

なんでそんなものがリポジトリに・・・

13: munieru_jp 2026/05/01 18:56

なんでGitHubリポジトリに個人情報が含まれてるんですか?

14: t_f_m 2026/05/01 18:57

"現時点において、ソースコードおよび、リポジトリに含まれていたファイル内に記載されていた個人情報の一部が流出した可能性があることを確認しております"

15: knjname 2026/05/01 18:59

アクセス可能なすべてのリポジトリのコミットログ全部のどれかにPIIがあるかはスキャニングしてないとわからん 誰かがやらかして表面上だけ消して満足しやがるし気づいた頃にはハードダイバージしか選択肢がズルズル

16: Goldenduck 2026/05/01 19:02

設定ファイルにDBのパスワード書いててDB侵入され流出したのかと思っていたのだが直で個人情報をリポジトリに入れてたのか

17: fusionstar 2026/05/01 19:05

テストコードのダミーデータがマスクの甘い個人特定可能データだったとかかな。

18: tk_musik 2026/05/01 19:05

個人情報をgit管理してたしGHEも使ってなかったってことか?使ってても外部からの接続が可能になってたってこと?金管理してるとこがこれは流石に怖い。。

19: bfoj 2026/05/01 19:06

連携中の三井住友は大丈夫?

20: komutan1 2026/05/01 19:07

認証情報が漏洩してその影響範囲を調査したらこのリポジトリにテストデータが入っていてやむなく公表したという感じだろうか

21: k_oshima 2026/05/01 19:14

リポジトリに? 370件の「カード保持者名(アルファベット)」および「カード番号の下4桁」

22: lacucaracha 2026/05/01 19:15

何をどうしたらソースコードに個人情報が入るのだろう

23: shinagaki 2026/05/01 19:16

テストかサンプルか

24: sakamata 2026/05/01 19:17

seederに初期の実顧客の命名を一部潰したデータぶっこんでいたとかですかね?

25: koubyint 2026/05/01 19:20

リポジトリで個人情報とは。。。

26: rna 2026/05/01 19:23

読みにくい。font-weight: 200 やめい!

27: knitcapmann 2026/05/01 19:27

“上記のとおり、当社ではサービスの安全運営に支障はないと考えております。” 問題あるしこの認識が問題。

28: tfurukaw 2026/05/01 19:29

個人情報がgithubに入っているのもだし、370件という中途半端なのも不思議。

29: nekosann_08 2026/05/01 19:30

個人情報相当の物を含んでいたのか?リポジトリが非公開だったかもわからん。この第一報なんも分からん・・・

30: kubecorn 2026/05/01 19:37

なんで設計書共有サイトに個人情報が含まれてんだよ!?教えはどうなってんだ教えは!!

31: shoh8 2026/05/01 19:37

??どういう情報がコミットされたんだ

32: bilanciaa 2026/05/01 19:39

(概ね完了)とは・・・

33: sumomo-kun 2026/05/01 19:41

リアルデータをテストに利用してたのか?メルカリレベルのガバナンスなのか?

34: yoshi-na 2026/05/01 19:45

“リポジトリに含まれていたファイル内に記載されていた個人情報の一部が流出”

35: lovevoiceryu 2026/05/01 19:46

やはりマネーフォワードやカビュウを使うのはリスクが高すぎるな。

36: toaruR 2026/05/01 19:46

初期開発メンバの半分リアルなテストデータなんかな?(・ω・)

37: korilog 2026/05/01 19:49

370件だからDBじゃなくて直接CSVあたりで管理してたんだろうな

38: georgew 2026/05/01 19:51

ソースコードおよび、リポジトリに含まれていたファイル内に記載されていた個人情報の一部が流出した可能性 > これは一体どういうことだろう? GitHubに一部のカード番号保存とは驚愕。

39: maketexlsr 2026/05/01 19:59

なんやGitHubが悪いってミスリードするようなタイトルやな。

40: wordi 2026/05/01 20:00

「GitHubへの不正アクセス」って書いてるから脆弱性の類かと思ったけど、ログイン情報が漏洩して、何故かリポジトリに個人情報が置かれててgit cloneで取得されたって事か、GitHubなんも悪くないやん

41: sionsou 2026/05/01 20:01

想像の域を出ないけど、最初期のデータは固定で入れておくことはある。ただそれが完全な個人情報なのかは別だが。しかし技術的にしっかりしてる会社だと思っても最近これ系怖いな…。AI悪用で更に加速している気が。

42: murashit 2026/05/01 20:09

???????

43: zbun6ugf9t 2026/05/01 20:21

private repositoryだから何上げてもいいと思ってそう

44: sally327 2026/05/01 20:28

GWに中の人も大変だ

45: greenbow 2026/05/01 20:30

ダミーデータじゃなくて、実在する「カード保持者名」と「カード番号の下4桁」ってことだよね…どういう経緯でそんなものがリポジトリに

46: ka-ka_xyz 2026/05/01 20:33

すでにコメントがあるCAMPFIREの件もだけど、何でリポジトリへの不正アクセスでユーザ情報が抜かれるんじゃよというか

47: sainokami 2026/05/01 20:35

pythonとエクセルで自前のそういうの使ってる。怖いから外部のは使わん。

48: y3d 2026/05/01 20:35

マジかよギフハブやばいな

49: nonsect 2026/05/01 20:37

リポジトリに個人情報が…?

50: lli 2026/05/01 20:38

AIエージェントで抜かれてた場合、関連システムも侵入されてるかもな。

51: ys0000 2026/05/01 20:38

どっかの企業でも昔あったけども間違えてコミットしたけどもプライベートだからまぁいいかと流したデータでは?リスク低いし。

52: tamanecoplus 2026/05/01 20:46

マネーフォワードって口座のID/PASS入れて連携する機能あるよね…

53: enemyoffreedom 2026/05/01 20:50

利用者のクレカの情報をgit管理してるって一体。たとえ漏洩がなくてもろくでもないことに使われそうで

54: akiat 2026/05/01 20:53

『GitHub』本体が不正アクセスされたみたいな見出し

55: K-Ono 2026/05/01 21:02

は? そもそもリポジトリ内に個人情報ぶっこむって意味わかんねんだが????

56: hry64 2026/05/01 21:08

csvあげちゃったとかかな。

57: nilab 2026/05/01 21:09

“ソースコードおよび、リポジトリに含まれていたファイル内に記載されていた個人情報の一部が流出した可能性があることを確認しております”

58: daishi_n 2026/05/01 21:16

本番データやログまでGitHubに上がってたらアウトだけど、どういう運用なんだ状態ではある。本番データ使ってテストできる環境があるんだろうけどさ

59: ToTheEndOfTime 2026/05/01 21:19

Githubのせいにも見えてしまう誠実さのかけらも無い企業ということは分かった

60: Dolpen 2026/05/01 21:20

"リポジトリに含まれていたファイル内に記載されていた個人情報" 役牌

61: igni3 2026/05/01 21:28

非公開だからと甘かったんかな

62: mk173 2026/05/01 21:28

FinTeck系は大変かも

63: iphone 2026/05/01 21:32

writeは無いとはいえ、あちこちの金融機関へのログイン情報を預かってる立場だよなぁ

64: hiby 2026/05/01 21:42

>リポジトリに含まれていたファイル内に記載されていた個人情報 意味が分からない。

65: nida3001 2026/05/01 21:42

ブラックリストかキャンペーン用かテストのときに便利だからいれちゃいましたか。でも名前はともかくカードの下4桁って何故…?

66: macm 2026/05/01 21:53

コードとセットで管理が必要な個人情報?認証情報が漏れた経路(とそれに対する調査や措置)に関して言及がないまま「当社ではサービスの安全運営に支障はないと考えております」と主張する姿勢はなんだか気味が悪い

67: taguch1 2026/05/01 21:53

githubにクレデンシャルをコミットしてる会社多すぎね?昔やらかしたコミットを綺麗にするの面倒だからそのままにしてたとか?

68: scavenger-folk99 2026/05/01 21:57

今回は軽微な被害かもしれないが、名前と資産抜かれたら怖いな。詐欺・強盗のターゲットになりかねない。

69: yuu-yuiken 2026/05/01 21:59

マネフォME使ってるけど、信用なくす運用してるな・・

70: ryudenx 2026/05/01 22:09

単体テストに実データを使っていたってことなんだろうけど、普通はそれはやらないって…

71: hatebu_ai 2026/05/01 22:11

やっぱテキトーな会社だよな

72: fellfield 2026/05/01 22:20

たとえプライベートリポジトリであっても、そんな情報はソースコードにもDBにも入らないだろう、と思ってしまうけれど……。

73: pendamadura 2026/05/01 22:24

ゴミだな。解約

74: suka6411144 2026/05/01 22:37

こんな会社に銀行のアクセストークン預けるの怖すぎでしょ

75: soybeancucumber 2026/05/01 22:55

まあテック企業としての評価は低い会社だからな

76: tettekete37564 2026/05/01 22:56

マネーフォワードって技術力はある会社だと思ってたが個人情報をリポジトリに入れてしまうような木端零細企業みたいな事やってるとは・・・

77: j_naito 2026/05/01 23:02

GW働く人がおりそうやな。

78: ngmy 2026/05/01 23:03

「GitHubへの不正アクセスが発生した」というタイトルはどうなんだ?マネーフォワードがGitHubの認証情報を漏洩させたんだろう?

79: xaiu 2026/05/01 23:07

はい たぶん経営に行き詰まってる サービス改善の余力もない 経営者由来のやつ

80: FreeCatWork 2026/05/01 23:17

え~、ボクの秘密基地、荒らされちゃったんだにゃ!🐱💥

81: kagerou_ts 2026/05/01 23:21

一部ユーザーの情報をコミットしてた…ってこと!?/なんでまたそんな…

82: youhey 2026/05/01 23:27

“ソースコードに含まれる各種認証キー・パスワードの無効化と再発行の実施” しれっと書いてあるけどどういうことなのか信じ難い

83: shaokuz 2026/05/01 23:35

個人情報の取り扱いには気をつけようね。

84: gcv 2026/05/01 23:38

「客の個人情報をリポジトリで管理しましょう」なんて言い出す奴がプロジェクト内にいたら笑うわ

85: muuran16 2026/05/01 23:50

GHASのシークレットスキャン使ってないのかな?履歴も含めチェックするから、PIIがもしあったら、履歴抹消→force pushぐらい徹底してやらんとあかん