テクノロジー

『GitHub』への不正アクセス発生に関するお知らせとお詫び(第一報)

1: jamg 2026/05/01 18:32

toB関係の影響が気になるな…

2: at_yasu 2026/05/01 18:35

お疲れさまです

3: mkusaka 2026/05/01 18:37

GitHub認証情報が漏えいしリポジトリがコピー、マネーフォワードビジネスカード370件の情報流出の可能性。銀行連携停止。

4: nguyen-oi 2026/05/01 18:41

マネフォでさえGitHub鍵抜かれてリポジトリ持っていかれるのか。ソースコード流出は開発組織的には致命傷だな

5: Listlessness 2026/05/01 18:43

リポジトリになんでそんな情報が含まれていたんだろう

6: hazeblog 2026/05/01 18:49

リポジトリ内にカード保有者名とカード番号下4桁が...?

7: u_mid 2026/05/01 18:49

先月はCAMPFIREでGitHubアカウントへの不正アクセスからの個人情報流出が起こっていたね https://campfire.co.jp/press/2026/04/24/campfire/ こっちは第一報の時点では"ソースコードが閲覧された可能性がある"止まりだったけど

8: gabill 2026/05/01 18:51

AIが関連してるのかここ数週間でいろんなセキュリティインシデントが多発してる。数年後には「2026年ごろのセキュリティ意識って今考えると危なすぎたよな」と振り返ることになりそう。

9: lifefucker 2026/05/01 18:51

金融系でそれやっちゃお終いだよ…

10: hase0510 2026/05/01 18:54

この370人のための特別なロジックを動かすif文がナイーブに実装されてたとか?

11: sucelie 2026/05/01 18:54

なんでそんなものがリポジトリに・・・

12: munieru_jp 2026/05/01 18:56

なんでGitHubリポジトリに個人情報が含まれてるんですか?

13: t_f_m 2026/05/01 18:57

"現時点において、ソースコードおよび、リポジトリに含まれていたファイル内に記載されていた個人情報の一部が流出した可能性があることを確認しております"

14: knjname 2026/05/01 18:59

アクセス可能なすべてのリポジトリのコミットログ全部のどれかにPIIがあるかはスキャニングしてないとわからん 誰かがやらかして表面上だけ消して満足しやがるし気づいた頃にはハードダイバージしか選択肢がズルズル

15: Goldenduck 2026/05/01 19:02

設定ファイルにDBのパスワード書いててDB侵入され流出したのかと思っていたのだが直で個人情報をリポジトリに入れてたのか

16: fusionstar 2026/05/01 19:05

テストコードのダミーデータがマスクの甘い個人特定可能データだったとかかな。

17: tk_musik 2026/05/01 19:05

個人情報をgit管理してたしGHEも使ってなかったってことか?使ってても外部からの接続が可能になってたってこと?金管理してるとこがこれは流石に怖い。。

18: bfoj 2026/05/01 19:06

連携中の三井住友は大丈夫?

19: komutan1 2026/05/01 19:07

認証情報が漏洩してその影響範囲を調査したらこのリポジトリにテストデータが入っていてやむなく公表したという感じだろうか

20: k_oshima 2026/05/01 19:14

リポジトリに? 370件の「カード保持者名(アルファベット)」および「カード番号の下4桁」

21: lacucaracha 2026/05/01 19:15

何をどうしたらソースコードに個人情報が入るのだろう

22: shinagaki 2026/05/01 19:16

テストかサンプルか

23: sakamata 2026/05/01 19:17

seederに初期の実顧客の命名を一部潰したデータぶっこんでいたとかですかね?

24: koubyint 2026/05/01 19:20

リポジトリで個人情報とは。。。

25: rna 2026/05/01 19:23

読みにくい。font-weight: 200 やめい!

26: knitcapmann 2026/05/01 19:27

“上記のとおり、当社ではサービスの安全運営に支障はないと考えております。” 問題あるしこの認識が問題。

27: tfurukaw 2026/05/01 19:29

個人情報がgithubに入っているのもだし、370件という中途半端なのも不思議。

28: nekosann_08 2026/05/01 19:30

個人情報相当の物を含んでいたのか?リポジトリが非公開だったかもわからん。この第一報なんも分からん・・・

29: kubecorn 2026/05/01 19:37

なんで設計書共有サイトに個人情報が含まれてんだよ!?教えはどうなってんだ教えは!!

30: shoh8 2026/05/01 19:37

??どういう情報がコミットされたんだ

31: bilanciaa 2026/05/01 19:39

(概ね完了)とは・・・

32: sumomo-kun 2026/05/01 19:41

リアルデータをテストに利用してたのか?メルカリレベルのガバナンスなのか?

33: yoshi-na 2026/05/01 19:45

“リポジトリに含まれていたファイル内に記載されていた個人情報の一部が流出”

34: lovevoiceryu 2026/05/01 19:46

やはりマネーフォワードやカビュウを使うのはリスクが高すぎるな。

35: toaruR 2026/05/01 19:46

初期開発メンバの半分リアルなテストデータなんかな?(・ω・)

36: korilog 2026/05/01 19:49

370件だからDBじゃなくて直接CSVあたりで管理してたんだろうな

37: georgew 2026/05/01 19:51

ソースコードおよび、リポジトリに含まれていたファイル内に記載されていた個人情報の一部が流出した可能性 > これは一体どういうことだろう? GitHubに一部のカード番号保存とは驚愕。

38: maketexlsr 2026/05/01 19:59

なんやGitHubが悪いってミスリードするようなタイトルやな。

39: wordi 2026/05/01 20:00

「GitHubへの不正アクセス」って書いてるから脆弱性の類かと思ったけど、ログイン情報が漏洩して、何故かリポジトリに個人情報が置かれててgit cloneで取得されたって事か、GitHubなんも悪くないやん

40: sionsou 2026/05/01 20:01

想像の域を出ないけど、最初期のデータは固定で入れておくことはある。ただそれが完全な個人情報なのかは別だが。しかし技術的にしっかりしてる会社だと思っても最近これ系怖いな…。AI悪用で更に加速している気が。

41: murashit 2026/05/01 20:09

???????

42: zbun6ugf9t 2026/05/01 20:21

private repositoryだから何上げてもいいと思ってそう

43: sally327 2026/05/01 20:28

GWに中の人も大変だ

44: greenbow 2026/05/01 20:30

ダミーデータじゃなくて、実在する「カード保持者名」と「カード番号の下4桁」ってことだよね…どういう経緯でそんなものがリポジトリに

45: ka-ka_xyz 2026/05/01 20:33

すでにコメントがあるCAMPFIREの件もだけど、何でリポジトリへの不正アクセスでユーザ情報が抜かれるんじゃよというか

46: sainokami 2026/05/01 20:35

pythonとエクセルで自前のそういうの使ってる。怖いから外部のは使わん。

47: y3d 2026/05/01 20:35

マジかよギフハブやばいな

48: nonsect 2026/05/01 20:37

リポジトリに個人情報が…?

49: lli 2026/05/01 20:38

AIエージェントで抜かれてた場合、関連システムも侵入されてるかもな。

50: ys0000 2026/05/01 20:38

どっかの企業でも昔あったけども間違えてコミットしたけどもプライベートだからまぁいいかと流したデータでは?リスク低いし。

51: tamanecoplus 2026/05/01 20:46

マネーフォワードって口座のID/PASS入れて連携する機能あるよね…

52: enemyoffreedom 2026/05/01 20:50

利用者のクレカの情報をgit管理してるって一体。たとえ漏洩がなくてもろくでもないことに使われそうで

53: akiat 2026/05/01 20:53

『GitHub』本体が不正アクセスされたみたいな見出し

54: K-Ono 2026/05/01 21:02

は? そもそもリポジトリ内に個人情報ぶっこむって意味わかんねんだが????

55: hry64 2026/05/01 21:08

csvあげちゃったとかかな。

56: nilab 2026/05/01 21:09

“ソースコードおよび、リポジトリに含まれていたファイル内に記載されていた個人情報の一部が流出した可能性があることを確認しております”

57: daishi_n 2026/05/01 21:16

本番データやログまでGitHubに上がってたらアウトだけど、どういう運用なんだ状態ではある。本番データ使ってテストできる環境があるんだろうけどさ

58: ToTheEndOfTime 2026/05/01 21:19

Githubのせいにも見えてしまう誠実さのかけらも無い企業ということは分かった

59: Dolpen 2026/05/01 21:20

"リポジトリに含まれていたファイル内に記載されていた個人情報" 役牌

60: igni3 2026/05/01 21:28

非公開だからと甘かったんかな

61: mk173 2026/05/01 21:28

FinTeck系は大変かも

62: iphone 2026/05/01 21:32

writeは無いとはいえ、あちこちの金融機関へのログイン情報を預かってる立場だよなぁ。/ 記事タイトルに含むべきはGitHubよりもMoneyForwardだよなぁ

63: hiby 2026/05/01 21:42

>リポジトリに含まれていたファイル内に記載されていた個人情報 意味が分からない。

64: nida3001 2026/05/01 21:42

ブラックリストかキャンペーン用かテストのときに便利だからいれちゃいましたか。でも名前はともかくカードの下4桁って何故…?

65: macm 2026/05/01 21:53

コードとセットで管理が必要な個人情報?認証情報が漏れた経路(とそれに対する調査や措置)に関して言及がないまま「当社ではサービスの安全運営に支障はないと考えております」と主張する姿勢はなんだか気味が悪い

66: taguch1 2026/05/01 21:53

githubにクレデンシャルをコミットしてる会社多すぎね?昔やらかしたコミットを綺麗にするの面倒だからそのままにしてたとか?

67: scavenger-folk99 2026/05/01 21:57

今回は軽微な被害かもしれないが、名前と資産抜かれたら怖いな。詐欺・強盗のターゲットになりかねない。

68: yuu-yuiken 2026/05/01 21:59

マネフォME使ってるけど、信用なくす運用してるな・・

69: ryudenx 2026/05/01 22:09

単体テストに実データを使っていたってことなんだろうけど、普通はそれはやらないって…

70: hatebu_ai 2026/05/01 22:11

やっぱテキトーな会社だよな

71: fellfield 2026/05/01 22:20

たとえプライベートリポジトリであっても、そんな情報はソースコードにもDBにも入らないだろう、と思ってしまうけれど……。

72: pendamadura 2026/05/01 22:24

ゴミだな。解約

73: suka6411144 2026/05/01 22:37

こんな会社に銀行のアクセストークン預けるの怖すぎでしょ

74: soybeancucumber 2026/05/01 22:55

まあテック企業としての評価は低い会社だからな

75: tettekete37564 2026/05/01 22:56

マネーフォワードって技術力はある会社だと思ってたが個人情報をリポジトリに入れてしまうような木端零細企業みたいな事やってるとは・・・

76: j_naito 2026/05/01 23:02

GW働く人がおりそうやな。

77: ngmy 2026/05/01 23:03

「GitHubへの不正アクセスが発生した」というタイトルはどうなんだ?マネーフォワードがGitHubの認証情報を漏洩させたんだろう?

78: xaiu 2026/05/01 23:07

はい たぶん経営に行き詰まってる サービス改善の余力もない 経営者由来のやつ

79: FreeCatWork 2026/05/01 23:17

え~、ボクの秘密基地、荒らされちゃったんだにゃ!🐱💥

80: kagerou_ts 2026/05/01 23:21

一部ユーザーの情報をコミットしてた…ってこと!?/なんでまたそんな…

81: youhey 2026/05/01 23:27

“ソースコードに含まれる各種認証キー・パスワードの無効化と再発行の実施” しれっと書いてあるけどどういうことなのか信じ難い

82: shaokuz 2026/05/01 23:35

個人情報の取り扱いには気をつけようね。

83: gcv 2026/05/01 23:38

「客の個人情報をリポジトリで管理しましょう」なんて言い出す奴がプロジェクト内にいたら笑うわ

84: muuran16 2026/05/01 23:50

GHASのシークレットスキャン使ってないのかな?履歴も含めチェックするから、PIIがもしあったら、履歴抹消→force pushぐらい徹底してやらんとあかん

85: kobito19 2026/05/02 00:20

個人情報含まれてるなんてどこにも書いてないだろ。認証情報含まれるから不正アクセスされた**可能性がある**って書いてんだろうが

86: satmat 2026/05/02 00:22

どういうこと…?

87: dalmacija 2026/05/02 00:42

実際検収してない系的なやつか

88: asakura-t 2026/05/02 00:47

この手の話を見るたびに「自社でリポジトリ作ればいいのに」と思うんだけど、そうしない理由が気になる。

89: torish 2026/05/02 00:55

“ソースコードおよび、リポジトリに含まれていたファイル内に記載されていた個人情報の一部が流出した可能性があることを確認しております” そんな管理方法ある?アカウント預かる企業が?!

90: qooma 2026/05/02 00:56

使ってなくてよかった

91: nmmmmn1 2026/05/02 01:02

"ファイル内に記載されていた個人情報の一部" "・ソースコードに含まれる各種認証キー・パスワード" って人の資産情報扱うにはガバガバすぎませんかね?アンチパターン中のアンチパターンでは?

92: demcoe 2026/05/02 01:10

マネーフォワードは自分の中で情報流出されるとトップクラスにやばいサービスなのでほんと勘弁してくださいよ

93: sirobu 2026/05/02 01:23

"ソースコードに含まれる各種認証キー・パスワード"なんでクレデンシャルがソースに混ざってんすか?

94: kfujii 2026/05/02 01:40

"ファイル内に記載されていた個人情報" ほほぅ…

95: ryu39 2026/05/02 01:44

ソースコード流出は心配。AIで脆弱性見つかってさらなる被害が出ないことを祈る。

96: rgfx 2026/05/02 01:53

なんぞDB上のデータをマイグレーションで修正しようとしてたのか、テスト用データがPIIだったのか。。

97: daichirata 2026/05/02 02:32

何らかしらのスポット対応的なバッチ処理の為のスクリプトに読み込むCSVを一緒にコミットしてたとか可能性は色々ありそう

98: pochi-taro00 2026/05/02 02:40

えーマネフォgithub触ってた事あったけど そんな実データ触るような事なかったけどな

99: modal_soul 2026/05/02 03:13

カードホルダー名とlast4であれば実害やPCI的な罰則を受ける可能性は低そう。ただなんでリポジトリに突っ込んでたのかは謎。なんか運用のスクリプトとかにベタで書いてコミットしてたとかだろうか?

100: teasilvousplait 2026/05/02 03:14

DBで管理しててデータパッチとかで混入したんか?どうしてGithubに混入したのか気になる。 そもそも下4桁はまだしも、名義人は保持しないだろ。PCI DSS的には正当な理由があればいいらしいけど、名義人なんて何に使うんや

101: sabinezu 2026/05/02 03:15

さては原因はAIなんじゃないか?

102: solidstatesociety 2026/05/02 04:01

中途半端な数

103: naka_dekoboko 2026/05/02 05:07

今はAIつかいはじめてコードにはじめて手だしたひとがいわれるがままファイルを公開であげて、逆に悪人はそれを総ざらいして個人情報や数字をそれこそ全部AIにしらみつぶしさせてる

104: matchy2 2026/05/02 05:13

多要素認証にはしてなかったのかな

105: oktnzm 2026/05/02 05:23

多分、生の個人情報でテストデータ作っちゃった!(コミット済み)。でもマスクしたのをコミットしたからヨシ!案件かな。

106: n_vermillion 2026/05/02 05:36

リポジトリのソースコード内に”「カード保持者名(アルファベット)」および「カード番号の下4桁」”…だと…? どういうことだよ。どう考えてもそこにあったらアカンやつやろがい。

107: kijtra 2026/05/02 06:04

ソースに個人情報を書いてたのか。コメントとかテストデータとかなのかな。

108: crosscrow 2026/05/02 06:36

もともとスクレイピングでデータ拾ってたサービスだから、例えばブラックカードみたいなレアな会員種別については悪魔のような条件分岐で処理してたとかありそう。一部ユーザーのみ障害とかよくあったし。

109: honeybe 2026/05/02 06:43

よくあるクレデンシャル流出かと思ったらもっとヤバい事案が潜んでいたでゴザル…

110: ot2sy39 2026/05/02 06:56

これ、報道がちゃんと重大性を理解して報道したら、会社倒産するレベルのニュース。

111: toyoshi 2026/05/02 07:23

MFケッサイは後から追加されたやつだからな、統合した他社のコードが入ってしまったのかなと思った

112: amourkarin 2026/05/02 07:34

なぜ370件だけなのかが気になる

113: momiji_2 2026/05/02 07:34

家計簿アプリに情報入力するのってやっぱ怖いな

114: dollarss 2026/05/02 07:43

git ignore という仕組みがありましてね。そちらをお使いになることを推奨いたします。

115: sh-taka 2026/05/02 07:59

なんで個人情報をGitHubのリポジトリに上げるの????マネフォがココ最近前のめりにCowork使って商売しようとしてるけどコレはあかんなぁ

116: timetrain 2026/05/02 08:00

何を言ってるのかまったくわからなかったのだが、ブコメのおかげで概要がわかった。ひどすぎんか

117: izoc 2026/05/02 08:04

Githubの過失のようにミスリードする不誠実なタイトル。「個人情報流出に関するお知らせとお詫び」だろうが

118: ublftbo 2026/05/02 08:11

“上記のとおり、当社ではサービスの安全運営に支障はないと考えております。” 何が “上記のとおり” なんだ…?

119: pakila 2026/05/02 08:14

テストデータだとしたら、テストデータに「うんこ」って書くなの別バージョンだ。

120: okbm 2026/05/02 08:52

seederっぽさある

121: digo 2026/05/02 08:59

何かのsecretやkeyが漏れたのかと思ったら、個人情報がそのままGitHubに載ってたってこと?😳

122: miruto 2026/05/02 10:12

リポジトリに個人情報が入っているって理解不能なんだけど?

123: whirl 2026/05/02 10:30

なぜそんなもんをGitHubに

124: youichirou 2026/05/02 10:54

少ないのはテストデータをそのまんま上げちゃってた感じ? “『マネーフォワード ビジネスカード』に関わる370件の「カード保持者名(アルファベット)」および「カード番号の下4桁」”

125: oh_157 2026/05/02 14:45

どうしても本番データ使いたかったと見る

126: securecat 2026/05/02 18:18

370人の顧客向けの特別カスタマイズなのかなぁ・・・?

127: mino90 2026/05/03 03:53

個人情報の扱い方だけで信用なくなる

128: maangie 2026/05/03 04:30
129: prograti 2026/05/03 16:04

"個人情報の取り扱いを伴うサービスの更新作業を行う過程で、個人情報が含まれたファイルが本来の管理手順から外れ誤ってGitHub上に保管されていた" https://support.me.moneyforward.com/hc/ja/articles/57504390625305

130: saikyo_tongaricorn 2026/05/04 04:18

本番環境でやらかしちゃったアドベントカレンダーで待ってます

131: e4k2EO 2026/05/07 14:41

厳しい

132: fieldragon 2026/05/07 21:39

金融資産に関わるサービスがこのようなセキュリティトラブルを起こすのは致命的になりかねない