テクノロジー

例のサイゼイヤをIPAに通報した

1: Bioegg 2026/05/05 14:18

IPAは一般にも知られるようにする必要があるなぁ。

2: altar 2026/05/05 15:30

いわゆるホワイトハッカーを悪いハッカーと区別するラインは脆弱性を見つけたときに情報提供して修正後に公開する作法に則っているか(=社会的な有害性に配慮できるか)なわけでまあ当然。

3: cartman0 2026/05/05 15:35

普通に不正アクセス案件よな

4: Fushihara 2026/05/05 15:42

こういうの好きじゃないけど、都合の悪いコメントを非表示にして自分の書き込みをpinして自分の記事だから否定的な意見は排除して当たり前という思考回路の人なんだなと色眼鏡で見てしまう

5: nguyen-oi 2026/05/05 15:43

脆弱性見つけてテンション上がって公開しちゃうのは若さゆえの過ちか。通報者の正義感もなかなか香ばしい

6: fusanosuke_n 2026/05/05 15:44

「サイゼイヤ」とかいうインディアペールエールを置いてるパチモノのお店の話かな。

7: Galaxy42 2026/05/05 15:46

サイゼの脆弱性をつくサイゼイヤー

8: tosi0000 2026/05/05 15:50

サイゼリヤ警察「サイゼリアじゃなくてサイゼリヤ…えっ??」

9: anigoka 2026/05/05 15:52

とは言え、集客力の軸足が安定してる海外展開にあぐらしてコストカットのなれ果てでクソマズパスタと工房にハクれる脆弱放置は客ペロが過ぎる|フェイルセーフの役割を倫理に期待するのはエンジニアとして悪手

10: rantan89kl 2026/05/05 15:58

X見る限り、1mmも反省の色なかったからなw

11: err931 2026/05/05 15:59

Xの反応見ていたら、立派な肩書きを持つ大手企業にお勤めのシニアエンジニア(笑)が多数擁護していて、そりゃわーくにも落ちぶれますわと。この件が警察沙汰になったら手のひらクルーするんだろうな。

12: pendamadura 2026/05/05 16:03

こんな子絶対雇いたくないしもう自分でサービス立ち上げるしかなくない。

13: bfoj 2026/05/05 16:04

若者を持ち上げるのが良いおじさんムーブは正しくない

14: ch1248 2026/05/05 16:06

正義の執行者が出てきた。

15: cinefuk 2026/05/05 16:07

「スタッフ呼び出しAPIに認証なし CWE-306 Missing Authentication for Critical Function https://jvndb.jvn.jp/ja/cwe/CWE-306.html (認証なしで物理的なアクションを引き起こせる)」

16: burnoutdog 2026/05/05 16:08

"正規の来店客かどうかを検証する仕組みがなく" 元々ないような気がするな…

17: crimson_diamond 2026/05/05 16:10

高校生「鍵がかかってないからこの家に入れるぞ」「入り方公開するわ」お前ら「素晴らしい技術力の高校生だ」サイゼリヤ「無言」IPA「無言」

18: tabloid 2026/05/05 16:10

AIエージェントが「全メニューを1つずつ」、アルコール類を含め、キッズ限定やテイクアウトを除外した全82品を注文した場合、約32,990円のお支払い。

19: rdrcks1319 2026/05/05 16:16

20: prograti 2026/05/05 16:17

この記事とは別に誰かが脆弱性への対策編を書いてくれることを期待。短命トークン + 異常なリクエストの検知みたいな一般的な対策や位置情報による物理的な所在の確度向上とか、面白いテーマではありますね

21: temprasoba 2026/05/05 16:24

彼の才能はちゃんと褒めた上で犯罪だということも思い知らせて行こうね

22: mk173 2026/05/05 16:25

QRを読んだ=客とできない限り何らかの認証は必要か(いらっしゃいませ毎に使い捨てのQRを印刷して席に置けばOK?)

23: ustam 2026/05/05 16:25

全く正しいですが、こういった正しさが日本のイノベーションの妨げになっていることだけは覚えておきましょうね。

24: mouseion 2026/05/05 16:31

タイトル変えてないのは検索避けかな(すっとぼけ)。

25: MZQ 2026/05/05 16:34

QRコードは決済毎に再生成されるし、CORSやCSRFは第三者による乗っ取りを防ぐもので正しく実装されてる様に見える。店員呼び出しは店と卓idだけで本当に機能するのかな。サイゼの実装に脆弱性があるとは言えないのでは。

26: netnotora 2026/05/05 16:35

ああ、未踏JrだからIPAにチクったのね

27: m50747 2026/05/05 16:42

サイゼイヤ側が何か修正を加えるまでは解説記事の公開は控えた方がいいと思った。

28: gcyn 2026/05/05 16:46

即公開でよい感じなんでしたっけ? こらしめ? コミュニティの習慣?

29: Angelfish3578 2026/05/05 16:50

誰も言及してないけど、一番怖いのはAIでこういうのが簡単にできるようになったってことだと思う

30: ch-saeki 2026/05/05 16:51

こういう人間とあなたたちは一緒に働きたい?どう思いますはてブの方達?正しくないなら正しくないって言えば?他人の罪見ぬフリしてイノベーションとか何言ってるの自分でやれよ。そんなやつソフト開発すんな。

31: honeybe 2026/05/05 16:51

警察案件になる前にIPA案件にしたほうが良いのか…そりゃそうか

32: kasahannra 2026/05/05 16:56

後で読む

33: hatebu_admin 2026/05/05 16:58

サイゼリヤはパッ!とさいでりあではない方、なので「ヤ」で正しい/ザルい作りしてるのは外向きのシステム作ったことないって感じやね/リポジトリには大阪万博の非公式クライアントらしきものもあるっぽいのでまあ

34: tyhe 2026/05/05 16:58

出来ることとやっていいことは別なのよね。匿名ならまだしも(良くないが)実名は倫理観がなあ。

35: taguch1 2026/05/05 16:59

セキュリティ対策でコストかかってサイゼの価格が上がるか。めんどくさいねぇ。てか認証なしはimodeやVPNくらいのゆるさを感じるな。当初はオープン前提じゃなかったんじゃね?CORSの設定はアホだし

36: fashi 2026/05/05 17:01

注文システムってどういう設計が求められるのだろう。ロケーション情報だって偽装できるわけで…店内Wi-Fi接続強制は使い勝手悪くなるし、デジタルサイネージでQR定期更新とか? それでも現地でのなりすましは回避不能

37: e4k2EO 2026/05/05 17:02

物理と紐付いたアカウントであったか、しっかりと顔写真と名前を脆弱性を不適切に叩いたと世間に残すことができそうであるか/各社不採用考慮で自衛できるのでは/警察に自首か?どう決着するかも継続確認できるのか

38: ropon81 2026/05/05 17:03

他人の作ったものを不正利用する行為はイノベーションではなくクラッキングと呼ばれ昔から忌避されている/Librahackと大きく違うのはそれが専用端末のみの接続を想定していること

39: poko_pen 2026/05/05 17:06

イノベーションをしたいのならサイゼに持ち込めばいいわけで、それをすっ飛ばしてネットに出して楽しむのは違うでしょ?というのを周りは指摘すべきなのよ

40: KAN3 2026/05/05 17:08

あれを使って攻撃した場合サイゼとその客も被害者だけど開発者も責任負うことになるから開発者も攻撃ターゲットに含まれる。つまり悪意のある攻撃に弱いツールを作ったということになる。倫理的にも技術的にも☓

41: good2nd 2026/05/05 17:08

知らんかったけど、こんなの痛い目を見るしかないと思う。持ち上げる大人たちがいるみたいだけど責任なんか絶対とってくれないし、むしろ子どもの敵だよね。イノベーションとか頓珍漢と思うけど。

42: poco_tin 2026/05/05 17:08

どちらかというとサイゼリヤ側の設計由来のインシデントに感じる

43: AKIMOTO 2026/05/05 17:09

食べ放題APIとかじゃなかった

44: pochi-taro00 2026/05/05 17:10

サイゼリヤ側を通報したって話ね

45: neet_modi_ki 2026/05/05 17:12

正しい正しくない的な倫理の話でいうと、ジョブズが電話タダがけ装置から、YouTubeが違法含む動画共有から、孫正義がソフトコピー屋から成り上がったのを考えるとIT関係そのものが大抵綺麗な出自ではないよねと思った。

46: srgy 2026/05/05 17:13

↓サイゼリヤの注文は「専用端末」からじゃなくて、注文する客自身のスマホ(ブラウザ)からですよ…?

47: FreeCatWork 2026/05/05 17:16

サイゼリヤをIPAに通報するなんて、ボクには理解不能にゃ!

48: center_west 2026/05/05 17:18

イノベーションなのかは分からないが、正しい側にいたいエンジニアって結構多いんだな

49: retore 2026/05/05 17:19

コメントにもあるけど、性善説で割り切ってそういう実装にしてんじゃないの?認証しようとしたらQRベースでやるのがそもそも無理ありそうだが

50: rna 2026/05/05 17:20

本人は店内で正当な注文してるだけだし、元々認証してないなら不正アクセスでもない。コード公開も悪用を煽ってるわけじゃないなら業務妨害が発生しても幇助にはならんはず… だけど民事だとどうかな…

51: munioka303 2026/05/05 17:21

大人がコラッ!してあげないといけないよね

52: umaemong 2026/05/05 17:22

IPAへの脆弱性届出を"通報"というのは語弊があるし、そもそもあれは脆弱性なのかというのも疑問。まぁ、こういう不毛な展開もまた、勝手ツールを公開することの代償ではある。

53: igni3 2026/05/05 17:23

頭のいい人なら悪用の方法まで思いついてしまう。頭がいいから使ったり公開したりはしない。20-30年前から捕まりやすい犯罪者は未成年だった。賢い大人はやらないし、やってもバレない範囲でしかやらない。

54: kjkw 2026/05/05 17:27

これにダメだしするのがイノベーションの阻害とか、臍が茶を沸かす

55: mohno 2026/05/05 17:28

“サイゼイヤ”ってなんだよ(“そこ”を間違える人、あんまりいなさそう)「醤油ぺろぺろテロ行為と何ら変わりがない」←違うと思う。「セキュリティ上の問題がある」←どんな?というか、どうやって回避するの?

56: princo_matsuri 2026/05/05 17:28

ルールになくとも倫理に反することはやるべきではない、と運用側が穴を塞いでおく必要があるのは両立するよな

57: iww 2026/05/05 17:29

パスタの味を通報してどうするんだと思った。 サイゼリア側に脆弱性があるということを通報した話か。高校生をつるし上げる話でなくてよかった

58: akagiharu 2026/05/05 17:30

まぁ、法律とかセキュリティ考えたらそうなるよね

59: gcv 2026/05/05 17:32

「高校生だから仕方ない」「技術者倫理とってないやつが倫理語るな」「UIUXがそもそも悪い」「原理はbrowser useと一緒だから問題ない」「お前のメディア欄だって著作権違反しているけど?」色んな意見が出てて笑える騒動

60: somaria3 2026/05/05 17:32

雑魚が雑魚追い込んでて草

61: s17er 2026/05/05 17:35

サイゼリヤに対して然るべき対処は筆者のようにするべきではある。だがCLI作った彼を擁護したい気持ちもある

62: gewaa 2026/05/05 17:36

ある種のプログラマの幼稚さには辟易としている。社会性を放棄して、複雑な問題を単純な論理に置き換えることが知的だと誤解している。

63: ssssschang 2026/05/05 17:36

「アクセス権限を持たない者が、サーバや情報システムの内部へ侵入する行為」が不正アクセスなので、アクセス制御をしていない本件は対象外で不正ではない。もしやられたくないのだとしたらサイゼリヤの実装が悪い

64: k2wanko 2026/05/05 17:37

「サイゼイヤ」ってなに

65: AKIT 2026/05/05 17:41

「サイゼイヤ」とは?

66: KoshianX 2026/05/05 17:42

えー? createClient とか見てみると時刻も含めて送信してトークンを取得する仕組みになってるし店側でセッションのオンオフできるようになってんじゃないのかなあこれ。案内してないテーブルで注文有効化できるのかな

67: UhoNiceGuy 2026/05/05 17:43

ブラウザのアドインで入力の簡略化するのとなにが違うの?RPAとはなにが違う?認証はテーブルについてQRコード読むことでしょ//ブルートフォースはいかんが、それ以外は普通のオペレーションでしょ

68: baronhorse 2026/05/05 17:44

これだからコミュ障エンジニアはいけない。こういうのをSIerとかにやらせるとえらい金がかかるわけでそれが商品価格に跳ねてミラノ風ドリアが300円越えてきたら誰が困るか誰に恨まれるかよく考えてpushすべき

69: yellowdomestic 2026/05/05 17:47

非公開APIはセキュリティホールではないと思う 各機能に認証をつけるか、各トークンの検証をするかはサイゼが決めることで、脆弱性とするならサイゼ側も対応が必要になる 結果的にビジネスに皺寄せくると思うよ

70: shinkansen_nagasaki 2026/05/05 17:48

元ネタこれだったのか

71: bike-a-to-z 2026/05/05 17:49

よくやった。コミュ障エンジニアはもういらん。

72: fossilcat 2026/05/05 17:49

システム関係なく、法律の抜け穴見つけた場合に突いたらアウトでしょ。俺TUEEEを我慢できなかったということだと思うけど。

73: UCs 2026/05/05 17:52

クソリプですが、上位ブコメの我が国をわーくにって言うの気持ち悪すぎるの私だけでしょうか

74: Anonymous2000 2026/05/05 17:53

姿勢、内容、完全に同意(「頂き○○ちゃんと同じ」という一文を除いて)。通報お疲れ様。尚、本アプリケーションの設計、、、、。

75: Lhankor_Mhy 2026/05/05 17:56

CSRF脆弱性ってこと?/ ああ、うん、なるほどね。ロジックの問題か。

76: suka6411144 2026/05/05 17:56

正規の来店客か検証する仕組みがないって言ってるけどそんなの検証できるわけないでしょ…これを脆弱性と呼ぶかはだいぶ怪しいと思う

77: kappa99999 2026/05/05 17:59

実際の被害があったらもうアウトだけど今のところは報告せず公開したことが一番の問題っぽいので、犯罪行為が動機とかでなければ刑事としては微妙なラインだと思う。

78: beerbeerkun 2026/05/05 18:00

トライアンドエラーをやる若者がたくさん出てほしい。サイゼリヤと若者の問題に公正世界仮説大好きな外野が批判し始めるのが本邦。脱法スレスレでもチャレンジャー精神優先の方がマクロ的には成長すると思うんだが。

79: tfurukaw 2026/05/05 18:04

そんな超ハイレベルな技術を使っているのならともかく。ただのクラッキングでしかないし、そういう事する人であるからこそ最低限のモラルが必要。大の大人がこういうの持て囃したらいけないでしょう|サイゼイヤ(^^;

80: door-s-dev 2026/05/05 18:05

"醤油ぺろぺろテロ行為と何ら変わりがない"すごいこと言うな

81: oldriver 2026/05/05 18:05

民事のリスクまではぱっと浮かぶけど、刑事だとどうなのかスッと出てこないな…。威力業務妨害みたいなやつか?

82: gabill 2026/05/05 18:08

この件、やったのが高校生じゃなければ持ち上げる人も問題視する人もほとんどいなかったと思う。

83: solidstatesociety 2026/05/05 18:09

『例のサイゼイヤをIPAに通報した』を迷惑行為で通報した が出てくるまでがお約束

84: R2M 2026/05/05 18:12

なんかそれを決めるのは貴方ではなくてサイゼ側では?って疑問しか出てこなかった

85: plank 2026/05/05 18:12

そりゃ本音を言えばAPI公開して好きにいじらせて欲しい。大阪・関西万博とかコンサートのチケット販売とかbotに予約させたかった。

86: sabinezu 2026/05/05 18:12

正しい。高校生かどうかは全く関係ない。「高校生なのにここまで作るのはすごい」とか持ち上げてるのはバカ。そう言って気持ちよくなってるだけ。大人は理由を説明した上でこのガキを叱るべき。サイゼも悪い。

87: NOV1975 2026/05/05 18:15

脆弱性ってのはそれによって問題が起きるから脆弱性なんだぜ?CORSとかをブラウザの機能に云々のところなんて笑わせにきたのかと思ってしまったww

88: makou 2026/05/05 18:17

擁護する方々も一緒に通報されてください。

89: mjy 2026/05/05 18:18

本人の行為はクラッキングではない。元々、誰でも使えるAPIだっただけ。仕組み上、APIの存在は当然に推測できる。観測・調査も自分の端末でできるもの。電話によるピザの注文を、自作の電話で行なった、という感じ。

90: yykh 2026/05/05 18:18

“ガイドラインには「セキュリティホールを見つけても、ここまでにしておけ。それ以上は法に触れる」という指針が書かれています。”

91: You-me 2026/05/05 18:24

ほーんそんなことが

92: iphone 2026/05/05 18:25

読んだら素人でも攻撃コードを作れてしまう点でこの記事のほうが悪質だと思う。詳細に解説しすぎ。なぜIPAへの報告だけに留め、サイゼ側の対応完了を待たなかった?

93: taruhachi 2026/05/05 18:26

店頭でQRコード読ませてブラウザ上で注文、決済させるほぼ全てのシステムにおいて偽QRコードを読み込ませてプロクシされるという脆弱性があるがそれらを許容、被害補填するのは提供店舗の責任だと思ってる。

94: hom_functor 2026/05/05 18:28

法にも技術にも素人のマナー自警団がお気持ち基準で勝手に断罪するいつものはてブ。冷静なコメントを擁護扱いはもう集団ヒステリーを通り越して反知性の域

95: oisux 2026/05/05 18:29

IPAもカスみたいなAI Slopに対応しないといけなくて大変ですね/こんな記事をありがたがってる人はちょっと

96: yahsusu 2026/05/05 18:33

QRコードによる顧客端末を使用した注文を選択している以上、サイゼリヤ側は意図して許容してるだろうし脆弱性か?まあ、QRコードで顧客端末を使わせる運用は滅びて欲しいのでいいけど。

97: tomaho 2026/05/05 18:35

「法に触れる可能性」みたいな言い方で他人の行動を制限したがる奴っているよね。これはあなたの問題ではないのに。

98: irimodi 2026/05/05 18:36

腕がいい人ほどこれのヤバさわかってるよ。初手で警察沙汰になったら、やんちゃな子もさすがに理解するだろう

99: restroom 2026/05/05 18:36

"可用性への脅威(主要): 店舗IDとテーブル番号を列挙することで、全国約1,500店舗の全テーブルに対して大量のスタッフ呼び出しを行う業務妨害が技術的に可能である"、たしかに。

100: abababababababa 2026/05/05 18:37

うーん、マナーは悪いですね。お里が知れますわね。

101: chuukai 2026/05/05 18:37

よく訓練された脆弱性通報者はIPAによる脆弱性の判断と対応を見極めてから公開する。見つけたから公開するのは不出来。

102: narukami 2026/05/05 18:38

なんでブコメちらほらサイゼイヤなんだ?と思ったらタイトルからしてなのね

103: rgfx 2026/05/05 18:38

コードはLLMに指示して出すご時世に「高校生がリバエンしてPoC書けてすごい」は無いわ。あれ褒めてるの「LLM後の世界だけどスクリプトキディが称賛されてたあの頃に留まりたい」位の老害お気持ちでしょ

104: wdnsdy 2026/05/05 18:39

はてなーならば、はまちちゃんのことを思い出して言及すべきではないだろうか

105: tpircs 2026/05/05 18:40

IPAに通報するのも自由だと思うけど黙ってやればいいのに何で解説とかしてるんだか謎。これがさほど問題のある脆弱性と考えてないからやってるんだろうけれど、そうするとこのエントリの趣旨と合わずなんだかなぁ。

106: Xray 2026/05/05 18:42

トデスキングあたりのアラフォー(アラフィフ?)界隈も冷笑的に反応していたが、あれが行き着く果ては淡々と通報されるだけの世界なんだよな

107: Futaro99 2026/05/05 18:45

届け出るところまでは分かるけど、それをこうやって公開するのは単純に叩きたいだけなんでは?

108: kukky 2026/05/05 18:45

サイゼイヤ、ゼンデイヤ、モロヘイヤ、もうひとつは?

109: kanimaster 2026/05/05 18:48

承認欲求おばけ「うおおお!我こそは正義ィ!!」

110: thorthewind 2026/05/05 18:50

あのタグって書き換えが容易だから周期的に予測不可能な形で更新してるのかと思ってたらそうでもないのか。

111: monbobori 2026/05/05 18:51

この記事が公開されることで悪意のある誰かが(件の高校生ではなく)早速サーバー攻撃しちゃわないかね。あとタイトル直してほしい(何かと思った)

112: ultimatebreak 2026/05/05 18:51

詳しく見てないけどこんな穴だらけでよくやってこれたな

113: soreso 2026/05/05 18:52

この記事自身も早期警戒パートナーシップガイドラインに違反してるような https://www.meti.go.jp/policy/netsecurity/vul_request.html “ 脆弱性を発見された方は、(中略)正当な理由がない限り脆弱性関連情報を第三者に開示せず、”

114: snare_micchan 2026/05/05 18:54

本質的にはバイトテロ(著名人がプラベで来店したのをSNS暴露するパターン)と変わらんってことか。この記事もだが

115: kurage_lizard 2026/05/05 18:55

とはいえ、相手が高校生ってことを鑑みて、優しくDMで注意するくらいに留めておくくらいでいい気がする。サイゼに連絡してもいいが解決前に公開するのはただのバズ狙いのツイートとあまり変わらないように見える

116: cinq_na 2026/05/05 18:56

駄目だが目の前にシステムがあるとハックしたくなる気持ちは分かる。70年代からブラック寸前のやらかしは全世界で多数ある。罪を悔いて、この業界の大学に進んで、世界に尽くすなら罪を問わんってのがベターだと思う

117: logic 2026/05/05 18:58

あれは元々店員向けのシステムを客にも使わせてるのでセキュリティなんてない。サイゼならなんでも持ち上げる異常者が定期的に沸くけど単に無能なだけ。考え抜いてあのシステムではなく何も考えてない

118: sukoyakacha 2026/05/05 18:58

Twitterクライアントも通報されちゃうね。さてなもか

119: en3 2026/05/05 18:59

数年後は武勇伝やろなあ

120: raitu 2026/05/05 19:01

脆弱性が解決する前にこの記事を上げてる時点で当該高校生とやってること変わらんどころか、ぼかしアリとはいえ脆弱性解説までしてるのでより悪質では

121: kanayo1993 2026/05/05 19:03

通報は間違ってないはずだし、いたずらは警告を受けるべきだ。ジョブズ、ウォズニアックらがイタズラ好きだったことからイノベーションの文脈に入りたがる人もいるが、いずれにせよ罰は受けているのでは。

122: kirarapoo 2026/05/05 19:04

不正アクセス防止法違反に該当するリスクはありそう

123: jsbgn 2026/05/05 19:11

わーくに、わーくにだなあと。まあサイゼリヤも予算内でやってるから強化される分、料理の価格に反映されても文句は言えんわな

124: nack1024 2026/05/05 19:14

ワイは損害がないならハッキング行為は肯定派

125: pero_pero 2026/05/05 19:14

僕もビールはIPA派

126: kakei-akihiko 2026/05/05 19:15

「クライアントを制限しようとはしているけど考慮が漏れている箇所がある」とかだったら脆弱性といえそうだけど、これだけ何もしてないと単にクライアントを制限しない仕様なんだろうという気がしてならない。

127: worris 2026/05/05 19:15

蕎麦の出前を任意の住所に電話で注文できてしまうのも脆弱性といえば脆弱性だよね。

128: unagy 2026/05/05 19:17

イノベーション?法的リスクを冒してまで?倫理観というより、それ以前の知的レベルが心配になります。

129: yoiIT 2026/05/05 19:17

高校生としてではなく、エンジニアとして処罰すべきだろう。擁護するなんて、彼に失礼だ。

130: tuffgong 2026/05/05 19:19

雉も鳴かずば打たれまい

131: rissack 2026/05/05 19:20

現代の道徳を教えているようだ。たいへん教育的。

132: takilog 2026/05/05 19:20

通報するのは好きにしたらいいとして、公開するの意味がわからない

133: typographicalerror 2026/05/05 19:25

作ったこと→ダメとは言いたくない、github公開→ダメな気がする、指摘おじさんに対しての言い訳→ダメではないがダサい、IPAに通報→ダメではない、この記事→ダメではないがダサい

134: ckis 2026/05/05 19:32

脆弱性ってなんだろね。

135: Falky 2026/05/05 19:34

サイゼリアの話なのかサイゼリヤの話なのかサイゼイヤの話なのかはっきりしてほしかった//指摘内容については、BeRealみたいだなと思いました。すなわち「今ってこんなことも言わなきゃいけないの?」

136: ite 2026/05/05 19:34

俺がサイゼリヤの担当者だったら、サイゼリヤcliの方は好きにすれば良いけど、この人は明確に迷惑だと思うよ。

137: strawberryhunter 2026/05/05 19:35

非公開APIであっても到達可能なのは普通のことなので、その点をIPAに通報するのはおかしい。脆弱性だけ通報すれば良い。

138: hinaloe 2026/05/05 19:36

後ろ2つはさておき前2つはたしかに修正されるべき脆弱性だな……で、こうやって公開したら通報した意味がないですよね……

139: hobo_king 2026/05/05 19:40

善悪を見ない子供が突っ走った事例をイノベーティブとか持て囃すなら、もう日本では無鉄砲な脱法イノベーション以外は起きない宣言でもする? 可能不可能の一つ上のレイヤでそれを静止するのが先達の仕事だろうに。

140: vvvf 2026/05/05 19:43

IPAへの通報は非開示義務なかったっけ?

141: tzt 2026/05/05 19:51

界隈でキャッキャしてたら本物が召喚されちゃって草

142: sora_h 2026/05/05 19:54

利便性と実装難易度を天秤にかけた結果の仕様じゃないって思うけど (CORSはそんな事なさそうだが)… こんな記事ドヤ顔で出してる方がダサくみえるが…

143: zetamatta 2026/05/05 19:55

〇 「IPA に通報した」× 「サイゼリヤ株式会社への直接連絡は現時点では未実施」、それで、なぜ zenn.dev で解説記事を公開してよいと思ったのか?

144: lacucaracha 2026/05/05 20:08

何これマナー講師?通報の一般的なマナーを守ってないような気がするんですが。

145: Kmusiclife 2026/05/05 20:09

捕まれと強く念じておきました。

146: flont 2026/05/05 20:17

問題だと言いながら詳細解説するアホとそれを持ち上げるブクマカ / IPAの制度策定に関わった人が「IPA通したら難癖から守ってあげる制度なのに、IPAを通さないのは犯罪だと誤解され迷惑」と馬鹿による棍棒化を嘆いてたな

147: HanPanna 2026/05/05 20:21

まぁ、そりゃそうでしょうね。/生成AIゆえに、脆弱性のあるシステムと気軽に脆弱性に便乗するキッズと法律に疎いエンジニアと悪意あるガチのハッカーが跋扈する世の中になるだろう。/悪用方法書くのはダメ

148: shikiarai 2026/05/05 20:22

149: DHK41s 2026/05/05 20:29

学生を批判しつつも脆弱性に関する情報提供の話であって、イノベーションの妨げとか意見出る理由はよくわからん。学生の行い起因でそういう振る舞いが見つかっただけだし、リスク評価されるし困る人はいないのでは?

150: seiji_harada 2026/05/05 20:31

これに対してイノベーションを阻害してるとか言ってる人、赤信号でも自動車は止まってくれるから無視して渡るのがタイパ最強とか言ってるのと変わらんぞ?

151: yonyon24 2026/05/05 20:37

高校生か、イキりたい年頃なのかも 彼自身よりも、彼よりは年食ってるだろうに無責任に別に問題ない何が悪いの?って知識もないのに囃し立てて擁護してる周りの連中がタチ悪いな

152: houyhnhm 2026/05/05 20:38

?クライアント側のブラウザ使ってるアプリでしかないし、非公開APIには該当せんと思うよ。認証周りの仕掛けは知らんけど、店員が席案内して開けてると思うので、脆弱性にならんのでは。

153: Dolpen 2026/05/05 20:39

こんな古典的ウルトラコンサバ防御策で塞げるつまんねー穴突っつく元ネタのどこがイノベーティブなんだよ……と思わなくもない / 当記事は未修正PoC公開だし通報制度の背景思想に基づく倫理的行動でなく功名心100の印象

154: odakaho 2026/05/05 20:40

(コストカットで)客のブラウザを使わせる時点で、完全なセキュリティ難しいわな。店内フリーWiFiに必ず繋がせるってわけにも行かんし・・。

155: TakamoriTarou 2026/05/05 20:44

確かサイゼリヤは自社開発なんだっけ。あっさりAIを活用してシステムを改良してきそうな気はする

156: infobloga 2026/05/05 20:46

この記事への擁護ばかりのはてブはまじ終わってるな。Zennのコメントがまともで救われる。まともにエンジニアやってればありえない。

157: toaruR 2026/05/05 20:48

30年以上前、校内ネットワークの脆弱性を指摘した結果、停学=留年 を喰らった不幸な学生を知っている(´-`)良い時代になったものだ

158: yoshi-na 2026/05/05 21:07

いやいやIPAに報告したならその脆弱性を詳らかにするなよ

159: tonza_dopeness 2026/05/05 21:15

まぁそうなんだけど、16歳なんだよね。この子。それがまた難しいところ。

160: asagisann 2026/05/05 21:16

正義マン面したくてAIを叩いて支離滅裂な記事を上げる人とそれに便乗して叩くブコメ、本当に醜悪だなあ/企業に断りなく脆弱性(と認識しているモノ)を公開する方がよっぽどevilだよ

161: nabinno 2026/05/05 21:17

技術指摘は妥当だが、再現性の高い形で公開しており攻撃助長リスクが高い。Responsible Disclosureの観点では不適切で、自らも法的・倫理的にもグレーゾーンに踏み込んでいる構造。

162: rryu 2026/05/05 21:17

なんというか、脆弱性としてIPAに届け出たのなら公表は修正後か却下後に行うべきで、たとえ伏字にしているとしてもゼロデイで公表するのは元の行為よりも良くないのでは。

163: ywdc 2026/05/05 21:26

黙ってやれないのかこういうのは。どっちもどっちな気がするが

164: masahiko_of_joytoy 2026/05/05 21:29

この手の擁護で一番キモかったのは、AIの台頭でジュニアエンジニアが不要になる!って言ってた奴らがこぞってこの高校生を褒め称えていたところ。老害しぐさにも程がある

165: mnnn 2026/05/05 21:29

インディアペールエール

166: nilab 2026/05/05 21:31

「問題は、 セキュリティホールを発見したことではなく、その後、その脆弱性を利用したことです。その時点でアウトですから、それをさらにOSSとして公開したことは、頂き女子りりちゃん事件(幇助)と変わりません」

167: aike 2026/05/05 21:33

仕様が公開されていなくて利用条件も示されていなければ、たとえ誰もが到達可能でも非公開APIだと思う。更新系の非公開APIはテストもできず本当にどんな障害が起きてもおかしくない。ブラウザ自動操縦までにすべき。

168: mayumayu_nimolove 2026/05/05 21:37

現場に迷惑かけるクソガキ VS 正義の暴走弱小エンジニア(サムネは黒人差別)

169: inulab 2026/05/05 21:43

悪用される前に通報するのは良いんだけどもっと丸くできんかったんか

170: nui81 2026/05/05 21:47

“スタッフ呼び出しに認証なし。全国全テーブルへの業務妨害が可能”でちょっと笑った。しかしあれだな。企業文化的に多少のセキュリティはあえて劣後させてる可能性はあるな。だって見える限りは個人情報皆無だし。

171: pokepirk 2026/05/05 21:55

なんのために通報窓口があるのかすらわかってないやつが叩きたいためだけに記事書くのマジで終わってるな。はてなの民度もゴミ以下

172: MAJiDE 2026/05/05 22:14

QRコード漏洩で第三者が注文可、ってのがよく分からんのだが、サイゼリヤのあのQRコードは客が入れ替わるたびに更新されてるんじゃ? むしろ紙に印刷した固定QRコードの店がいたずら注文をどう防いでるのかが気になる

173: cu39 2026/05/05 22:22

大人の正論と、ブルーボックスがなかったらアップルもなかった的な話とのせめぎ合い。今だとそういうフロンティアはWeb3とかに行ったほうがいいのかな。

174: d0i 2026/05/05 22:25

P2PやYoutubeの歴史を(一般の人よりは)近くから観てきた人間としては、断片的な情報と自分の思い込みだけで良し悪しを断言する諸先生方の勇気には敬服しかない。

175: manateen 2026/05/05 22:25

HMAC認証とかしてないんか。最近のマネーフォワードの件もそうだが、大手がガバガバ過ぎて笑えないな。去年のネット証券の一連も実はかなりゴミ仕様だったのでは

176: goldhead 2026/05/05 22:35

この件に一言ある技術者は100字、140字の一言ではなく、意見の詳細を5000字くらい書いて欲しい。このままでは門外漢にはわかりかねる

177: Helfard 2026/05/05 22:37

え、あいつソースコードを公開してたのか。馬鹿じゃないか?

178: bilanciaa 2026/05/05 22:39

よくわからんけどジョブズの電話ハッキングも普通に通報案件じゃないの?

179: m_h 2026/05/05 22:41

この件でゴールデンウィークが無くなった人がいるんだろうなぁ

180: ajiadvg 2026/05/05 22:46

一連の炎上でこの記事みたいな無能な働き者や口しか出さないおじさんから距離を置けるかが人生で如何に重要かを感じる

181: fa11enprince 2026/05/05 22:55

脆弱性を突かれたところで大した問題にならない気はしている。現場が混乱するのは一瞬で業務妨害で粛々と訴訟すればいいのでは?改修コストより訴訟コストの方が安いでしょ。セキュリティは利便性とのバランス

182: tettekete37564 2026/05/05 22:57

日本企業にはノーガード戦法が許されており。万が一顧客の情報を流出させたとしても1人当たり最大五百円払えばOKと言うことになっている国なので。検証や通報で逮捕される可能性すらある

183: atsushieno 2026/05/05 23:02

IPAのみに通報してサイゼリヤに通報しないのは推奨される手順(通報を受けた側がこれを奇貨として顧客の不利益をはたらくことがあるため)だが、この筆者がzennに詳細を書くのも攻撃コードへのリンクも同レベルの違反

184: craftone 2026/05/05 23:03

QRコードは客毎に変えてそうだから漏らす方が悪いよね。ほかはセッション認証しない方がDoSに強いというサイゼリヤの判断に思える。通報するような案件に思えないけど。

185: hanagesan 2026/05/05 23:04

すべてがダサい。おっさんはそんな下らない批判でGWを消費するな。若者はそんな下らないことやってないでもっと面白い開発しろ(未踏ジュニアなんだろ?)

186: short_tanu 2026/05/05 23:05

サイゼリヤの注文システムの開発会社とか開発費用とか知りたい

187: crosscrow 2026/05/05 23:09

なるほど、日本からいつまで経ってもメガテック企業が現れない理由だ。老人が、つまらない正義感で若い芽を積んでしまう文化。

188: mino90 2026/05/05 23:13

通報したのはサイゼリヤの注文フォームのほうだった

189: ardarim 2026/05/05 23:29

通報はいいとしてガイドライン守ってないのでは?(届出〜修正されるまでの期間、第三者に漏れないよう適切に管理すること) https://www.ipa.go.jp/security/guide/ps6vr70000011k4i-att/000059695.pdf

190: devgai 2026/05/05 23:34

サイゼリヤだから余裕のないものが集まり炎上した、銀座の高級すし店クライアントでは絶対に炎上しないだろう

191: sota2502 2026/05/05 23:34

テーブルごとに固定QRなのにHMAC認証?

192: nakag0711 2026/05/05 23:47

使い捨てQRコード漏洩したら色々できてしまうのはまあそういう割り切りなんじゃないの、ただ店員呼び出しQR情報不要はあんまりか。メニュー情報はまあWebサイトで公開してる情報なんだろうし

193: shields-pikes 2026/05/05 23:48

こいつこそ、脆弱性をその会社に連絡せずに、自らの承認欲求のために詳しく解説したブログを公開してる時点で、もとの高校生とは比べ物にならないほどの社会的害悪じゃん。

194: fegemon 2026/05/05 23:51

我々はWinny裁判で何を学び何を得たのか

195: kobito19 2026/05/05 23:51

"だからこそ" なにがだからこそなのかわからん。zennでドヤりたいだけに見えるが

196: tbbbab20 2026/05/05 23:54

過剰に叩いてる奴も褒めてる奴も同じくらい気持ち悪いよ 静観してれば良いのに。 叩いてる奴も論理が乏しいし、 褒めてる奴も犯罪を冗長しかけてるの分からないのかな そもそも技術的にそんな凄いか?

197: dltlt 2026/05/06 00:05

店舗内で完結するべきだから、呼び鈴や紙&ボールペンのほうが寧ろ良かったのでは

198: B-108 2026/05/06 00:06

客が入れ替わると更新される使い捨てQR(セッション)でしょ?それだったらQRが漏洩したところで遠隔アクセスできる時間も限られるからそんなに大騒ぎする程でも無さそうだけど、違うの?

199: funayoi 2026/05/06 00:06

極論だけど、イノベーションだから倫理とか邪魔くさい事を言うなという主張の人たちは、「イノベーションを起こすAI兵器を開発したので実験の的になってください」と言われたら喜んで弾を受けるんだろうか?

200: ponjpi 2026/05/06 00:19

明日、友達とサイゼにいくのに、なんかあったらやだなあ。黙って本社に連絡すればいいのに

201: lifehackcat 2026/05/06 00:23

通報するまでは個々の正義があるから良いとして、他コメで指摘があるようにサイゼ側が修正してから記事に出すんだよ。未修正で悪用できる点を解説する記事がどこにあんだよ…これじゃ実質的な共犯者だよ…

202: sasagin 2026/05/06 00:37

正義の格好をした畜生

203: Heavylug 2026/05/06 01:01

イノベーションのためなら倫理なんて必要ないという思想は正にトランプ陣営を支えるピーター・ティールやイーロン・マスク等のテックビリオネアたちと同一。加速主義的で面白いですね。

204: i-komo 2026/05/06 01:06

老人が若い芽をつむとか書いてるコメあるが、若かろうが年寄りだろうが、犯罪したやつはまずはつまなきゃ(つめなきゃ)ダメ。

205: skycrawler333 2026/05/06 01:10

こいつも通報しようぜ。

206: hirata_yasuyuki 2026/05/06 01:16

Hidden comment だらけだ。

207: psne 2026/05/06 01:37

コミュニティの一生(つまらない奴がつまらない事をして誰もいなくなる迄)を2日で追体験出来た気がする案件となったやつ。(※QR以外の外部から新規セッションが生成されるまでは、内容そのものについては何も言わない)

208: okupro 2026/05/06 01:40

まぉ、IPAは警察でもなんでもないので指導が入るとしたら企業の方にだけどね。

209: youhey 2026/05/06 01:50

その主義主張を信じるならば、なぜ通報したことを記事にして公開するのか理解に苦しむ

210: pmakino 2026/05/06 02:23

この辺のコメントに賛同→「仮にこれが脆弱性に該当すると考えているなら、なぜZennに投稿したのですか?」「本当に脆弱性だと思ってるなら詳細を公開するな。ふざけてやってるなら、IPAの業務妨害をするな。」

211: Unite 2026/05/06 02:29

ホニャララの説明を求めたら"試す方法"とか言って悪用の仕方を丁寧に教えてくれる時のAIってこんなんだよな

212: beginnerchang 2026/05/06 02:34

この調子でどんどん通報していこう。16歳のいじめが許されないのと同様に、16歳の不正アクセスも許されてはならない。なぜそんな当たり前のことがわからないのか

213: sawarabi1920 2026/05/06 03:39

これからAIツールでどんどん若者がハッキングしまくりそうだな

214: parrying 2026/05/06 04:40

ブクマカの技術理解が駄目なのは知っていたがこれを褒めてしまうとはいやはや

215: otoku-memo 2026/05/06 04:48

この指摘もAIで作っており、全然咀嚼できてない奴がAIの出力を垂れ流しただけの印象。AIの出力を他人に全転送するのは完全にクソ仕草で、IPAの担当者に理解・判断のコストを払わせてる。高校生と五十歩百歩。

216: hamanasawa 2026/05/06 04:50

やった人間の属性がどうかってのは後から判定されていいので、行為そのものの扱いがどうなのかってのは外野からすると興味のあるとこではある。

217: naari_3 2026/05/06 06:16

これに同調する雰囲気のはてブコメント欄を見て絶句した / 記事のコメント欄で議論をはてブに寄せようとしてるのも本当に意味不明、こんなところで議論できるわけないじゃん……

218: shoechang 2026/05/06 06:17

サイゼリヤが対応する前に公表することの意味は。こういった緊急対応を強いられるとコストはサイゼリヤユーザーに返るのがな。

219: dmr 2026/05/06 06:45

あれ?IPAってもう申請しないで公式に直接言えスタンスじゃなかったけ。

220: arjen__robben 2026/05/06 07:08

「これに同調する雰囲気のはてブコメント欄を見て絶句した」これがどういう話か理解してないバカは絶句とか言わず黙っとけよ

221: Qpd_1220 2026/05/06 08:12

黄金頭さん含め、技術的にどういうことかわからない方は元記事下部のコメント欄を読めばOKです。ただし、大半の良識あるコメントが非表示設定にされております🥲

222: zbun6ugf9t 2026/05/06 08:12

承認欲求モンスターVS承認欲求モンスター

223: hetarechiraura 2026/05/06 08:25

素人から見たら同人界隈の学級会と区別付かんくらい語気の強い連中がセキュリティがらみの話題になると多くなるイメージ。「正論だったら粗野になって良い、むしろ格好いい」と思ってないか?

224: t-murachi 2026/05/06 08:28

サイゼの注文システムはコスト抑えるために色んなものを端折って出来上がってるものだからね(´・ω・`) 固定のQR(=URL)でテーブルとセッションを同定してる時点でセキュリティも何もない。対策にかける予算ないのでは?

225: NEXTAltair 2026/05/06 08:39

これしか記事書いてないやつ

226: ebibibi 2026/05/06 08:42

この記事も酷いし、はてぶのコメントも酷いの多いし。時代が変わったのだなあと思わせられる。

227: twainy 2026/05/06 09:04

どこに頼んだか知らないけど、このシステムの実装があまりにも雑すぎて、ハッカーとしてどうあるべきとか言うレベルに達していない感

228: djsouchou 2026/05/06 09:40

後学の為に https://x.gd/N4poS (誰でも見れます)/筆者もバッドケースの比較対象がズレてんな、って印象。そこは『球根栽培法』や『腹腹時計』やろがい/何か一部伏字にしてて草。ドーパミン切れたんだろうな

229: vbcom 2026/05/06 09:41

わーくにはこういうキチガイガキを放置せずにちゃんと潰してきた。そのお陰で30年の衰退があるのです。小泉竹中が作ってくれた滅亡への道筋をこんなガキに潰させてはならない。

230: cutplaza 2026/05/06 09:51

“Hidden comment” まで読んで、よく分かんないけどこれは危ないから気をつけようと思った

231: hogeaegxa 2026/05/06 11:36

ところで左翼の間で我が国をわーくにって言うの流行ってるの?

232: ee83jaige 2026/05/06 12:01

IPAをはじめとした脆弱性報告窓口にはAIで作ったこういう感じのが毎日何万と来るのか。そりゃ回らんわな。

233: chiguhagu-chan 2026/05/06 12:11

「いーけないんだ!」して脳汁ドパドパエクスタシーしたかっただけだよね。本当に本件を憂いてるのだとして、脆弱性であるならZennで公開していいわけがないので矛盾が起きてる

234: iwanofsky 2026/05/06 12:22

優秀かもしらんが、どや記事は好かん

235: xenon_abe 2026/05/06 12:34

結果がevilで無いうちはほっとけよこんなもん。この世のすべてにコストをかけるわけにもいかんだろ

236: GamingSoboroDon 2026/05/06 13:21

あらためて記事見たら■ばかりのSCPみたいになってて面白かった/いつのまにか消えてた

237: gzkst 2026/05/06 16:44

OSS側は別所で指摘された内容を受け問題箇所を即日中に修正。通報側は批判され脆弱性部分を黒塗りにして虫食いパズル化しただけで人格攻撃を含めた内容のまま公開中。技術云々以前に人間性すら負けていると言える。

238: hanajibuu 2026/05/06 19:38

いきなり罪人にするのではなく、技術を褒めて正しい道を教えてやれよ。まだ子供だぞ。

239: WDFf2 2026/05/06 19:51

というか、例のzeenの例の記事書いた人の今の状況やばくね?もう今から何しても意味ないだろうけど

240: katono 2026/05/06 21:08

通報の是非はともかく、自らが正しいと思っているのなら、隠れてないで素性を明かして記事を書いたら良いのでは?

241: necoconeco1976 2026/05/07 05:29

自分の代行業の宣伝かな?

242: sekreto 2026/05/07 09:34

はまちちゃんがこういうのやらなくなってから久しいな

243: winter123412 2026/05/07 09:50

zennの仕様わからないけどコメントがめっちゃ非表示にされててなんかおもろい

244: sionsou 2026/05/07 15:24

まぁ双方に色々言いたいことはあるけど、とりあえず結果待ち。

245: anomieanomie 2026/05/07 17:39

記事の筆者のコメントで、サイゼの今の仕様をしてる理由が「予算がないから」みたいな書いてあってサイゼ舐め腐ってるのだけはわかった

246: ostchanman 2026/05/08 09:11

https://togetter.com/li/2693192 「高2」https://x.com/nakasyou0 この記事執筆者も含むが「子どもだから大目に見ろ」は第二の酒鬼薔薇聖斗を生むだけ。まず倫理教育を。