事案の概要データ
| 公表日 | 2026年5月 |
|---|---|
| 原因 | GitHubの認証情報の漏えい |
| 影響 | ビジネスカード370件の一部情報 |
| 対象 | 開発環境(ソースコード管理サービス) |
何が起きたのか
マネーフォワードは2026年5月、開発で利用しているGitHubの認証情報が漏えいし、ビジネスカード370件の一部情報が影響を受けた可能性があることを公表しました。
GitHubは、プログラムのソースコードを保管・共有するサービスです。開発現場では欠かせない道具ですが、ここにアクセスできるということは、システムの内部構造がすべて見えるということでもあります。
ソースコードに「鍵」が書かれていないか
この種の事案で最も怖いのは、ソースコードの中にパスワードやAPIキー(外部サービスに接続するための鍵)が直接書き込まれているケースです。開発の途中で「とりあえず」書いたものが、そのまま残ってしまうことは珍しくありません。
GitHubのアカウントが乗っ取られると、そこに書かれた鍵をすべて持っていかれ、連鎖的に他のシステムへ侵入されます。2026年4月のCAMPFIREの事案も、GitHub管理用アカウントへの不正アクセスが起点でした。
対策は、(1)開発者アカウントに多要素認証を必須にする、(2)ソースコードに鍵を直接書かない(環境変数や秘密情報管理サービスを使う)、(3)誤って書き込まれた鍵を自動検出する仕組みを入れる、の3点です。
時系列で見る経過
- 2026年5月GitHubの認証情報の漏えいを確認
- 2026年5月認証情報の無効化など被害拡大防止の措置を実施
- 2026年5月ビジネスカード370件の一部情報に影響の可能性があると公表
✅
解決までの道のり
認証情報の無効化と影響範囲の特定(ビジネスカード370件)が行われ、対象者への案内をもって収束しています。影響が限定的な段階で止められた事案です。
対応の流れ
- 2026年5月GitHub認証情報の漏えいを検知
- 2026年5月漏えいした認証情報を無効化し、アクセスを遮断
- 2026年5月影響範囲を調査し、ビジネスカード370件と特定
- 2026年5月事案を公表し、対象者へ案内
- 公表後開発環境のアクセス管理と認証情報の取り扱いを見直し
解決できたポイント/残った課題
- 影響が370件にとどまった段階で検知・遮断できた
- 認証情報の無効化という、この種の事案で最も効く初動が早かった
- 影響対象を具体的に特定して公表した
- 一方で、開発環境の認証情報がどう漏れたかという根本原因への対策は継続課題
中小企業が学ぶべきポイント
- 開発者アカウント(GitHub等)には多要素認証を必須にする。開発の利便性より優先する。
- ソースコードにパスワードやAPIキーを直接書かない。環境変数や専用の管理サービスを使う。
- 外部委託の開発者にも同じルールを適用する。アカウントは案件終了時に必ず削除する。
- 「開発環境だから」と守りを緩めない。開発環境は本番環境への地図でもある。
出典・参考
ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。