<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>7pay  |  takeHo（たけほ）のへなちょこ台帳</title>
	<atom:link href="https://blog.takeho.com/tag/7pay/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.takeho.com</link>
	<description>いわゆる自由帳ってところです。</description>
	<lastBuildDate>Wed, 09 Jul 2025 09:32:51 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.6</generator>

<image>
	<url>https://blog.takeho.com/wp-content/uploads/2024/08/icon-150x150.png</url>
	<title>7pay  |  takeHo（たけほ）のへなちょこ台帳</title>
	<link>https://blog.takeho.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>セブンペイ『たった1か月』の悪夢 —— 今だから語る“忘れられた大事件”の恐るべき教訓</title>
		<link>https://blog.takeho.com/seven-pays-one-month-nightmare-the-frightening-lessons-of-a-forgotten-major-incident-that-can-only-be-told-now/</link>
					<comments>https://blog.takeho.com/seven-pays-one-month-nightmare-the-frightening-lessons-of-a-forgotten-major-incident-that-can-only-be-told-now/#respond</comments>
		
		<dc:creator><![CDATA[たけほ]]></dc:creator>
		<pubDate>Wed, 09 Jul 2025 12:44:00 +0000</pubDate>
				<category><![CDATA[インシデント・事故]]></category>
		<category><![CDATA[7pay]]></category>
		<category><![CDATA[MFA]]></category>
		<category><![CDATA[キャッシュレス]]></category>
		<category><![CDATA[悪夢]]></category>
		<guid isPermaLink="false">https://blog.takeho.com/?p=1211</guid>

					<description><![CDATA[今さら？ なぜ“過去の決済崩壊”が今、熱いのか 2019年7月、突如として幕を閉じた「セブンペイ」。サービス開始からわずか1か月後、800人超・約4,000万円が第三者に奪われ、その後9月に公式廃止という異常なスピード感 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<h2 class="wp-block-heading">今さら？ なぜ“過去の決済崩壊”が今、熱いのか</h2>



<p>2019年7月、突如として幕を閉じた「セブンペイ」。サービス開始からわずか1か月後、800人超・約4,000万円が第三者に奪われ、その後9月に公式廃止という異常なスピード感で歴史の闇へと消えて行きました。</p>



<p>「誰も覚えていない」「古い話」「今更触れる必要あるの？」—— そんな声すら聞こえてきそうです。しかし、それこそがこの事件を今再び掘り起こす最大の理由。環境が変わり、技術が進む中、もはや「やってはいけないこと」が“当たり前”になりつつある今だからこそ、過去の痛烈な失敗にこそ耳を傾けるべきなんです。</p>



<h2 class="wp-block-heading">&#8220;瞬間蒸発”の全貌 &#8211; セブンペイ事件を振り返る</h2>



<h3 class="wp-block-heading">サービス開始から崩壊までの、たった“30日間”</h3>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th>日付</th><th>内容</th></tr></thead><tbody><tr><td>2019年7月1日</td><td>サービスイン</td></tr><tr><td>7月2日</td><td>海外IPから不正アクセス開始、身に覚えのない取引の報告相次ぐ</td></tr><tr><td>7月3日</td><td>海外IP遮断、クレカ入金停止、新規登録停止</td></tr><tr><td>7月4日</td><td>全チャージ停止、記者会見。小林社長の“二段階認証？何それ？”発言で炎上</td></tr><tr><td>～7月30日</td><td>パスワード強制変更、残高補償対応へ</td></tr><tr><td>8月1日</td><td>廃止決定発表</td></tr><tr><td>9月30日</td><td>正式終了</td></tr></tbody></table></figure>



<p>まさに“光速”とも言える一連の展開。キャッシュレス隆盛期、その波に乗るはずが――結果的には「失敗の見本市」のようなありさまでした。</p>



<h2 class="wp-block-heading">なぜこんなことが起きたのか？システム設計とガバナンスの崩壊</h2>



<h3 class="wp-block-heading">パスワード＆認証設計の見るも無残な甘さ</h3>



<ul class="wp-block-list">
<li><strong>ID乗っ取りが“公式に”可能だった</strong><br>　7iDでIDや生年月日のみでパスワード変更可能。しかも初期値として省略可で“0000”など定番値を使えば誰でも乗っ取れた。</li>



<li><strong>二段階認証も多要素認証も未実装</strong><br>　「利便性優先」の名の下で、セキュリティの最低限すら手薄に。記者会見でも社長が「二段階認証？何それ？」と返す始末。</li>



<li><strong>ソーシャルログオンのミス実装</strong><br>　FacebookやGoogle連携の裏で、認証トークンを正しくチェックせず“なりすましの温床”に。</li>
</ul>



<h3 class="wp-block-heading">ガバナンスと危機管理の根本的欠落</h3>



<ul class="wp-block-list">
<li><strong>経営陣のIT＆セキュリティ無知</strong><br>　記者会見での醜態から、「技術に疎いなら裏に技術担当を出せ」という声すら。</li>



<li><strong>外注と開発工程が常に逼迫状態</strong><br>　開発会社やシステム変更が頻発し、セキュリティ検査が“やっただけ”になっていた。</li>



<li><strong>表層対応で事態ごまかし</strong><br>　「セキュリティ診断はしており、脆弱性はなかった」と断言しながら、その根拠は曖昧。</li>
</ul>



<h2 class="wp-block-heading">怖の“リスト型攻撃”：パスワード使い回しが全てを壊す</h2>



<ul class="wp-block-list">
<li><strong>リスト型攻撃とは</strong><br>　他社から流出したID/PWリストを使って、別サービスへの不正ログインを試みる攻撃。使い回しユーザーがカモになる。</li>



<li><strong>ブーストフォン、パスワードスプレーも蔓延</strong><br>　強固とは言い難いパスワードを狙う攻撃手法。セブンペイの無策体質を一気に露呈 。</li>



<li><strong>OTPがあれば全防御？</strong><br>　Googleなどでも、多要素認証はリスト攻撃への最終防壁。7payも導入願望はあったが、遅すぎた</li>
</ul>



<h2 class="wp-block-heading">”安全性確保された”と言っていたのに、まさかこんな簡単に</h2>



<p>記者会見で社長含む経営陣は、「事前にセキュリティ診断を繰り返し行った。問題はなかった」と述べながら、その診断範囲や手法は不明瞭 。</p>



<p>まるで「飲酒運転しながら、飲酒検知済なので安全だった」と言い訳するような矛盾ぶり。そこには、ITもセキュリティも“理解できない人間”がシステムを動かす恐ろしさが如実に示されていました。</p>



<h2 class="wp-block-heading">今、再び語るべき理由とは？現代セキュリティへの示唆</h2>



<h3 class="wp-block-heading">① 多要素認証（MFA）は“もはや義務”に</h3>



<p>当時は「任意」で済まされたが、今は「義務」と言っても過言ではありません。「何かあってから導入」では手遅れです。</p>



<h3 class="wp-block-heading">② ガバナンス抜きのIT開発はただの“幻想”</h3>



<p>経営陣の無理解や外注主導の無秩序では、セキュリティ設計は意味をなさない。CISO設置やレビュープロセスの強化は常識です。</p>



<h3 class="wp-block-heading">③ クラウド／API誤設定は今も蔓延中</h3>



<p>7payと同様、構成ミスや認証チェックの不備は決済に限らず広範囲で蔓延。現代のクラウド前提アーキテクチャでも、穴だらけです。</p>



<h2 class="wp-block-heading">“今だからこそ心に突き刺さる”7payの教訓</h2>



<ul class="wp-block-list">
<li><strong>サービスインの優先が、何より危うい</strong></li>



<li><strong>ユーザー教育ではなく、設計主義</strong></li>



<li><strong>社長が知らないセキュリティは、無責任と言われても仕方ない</strong></li>



<li><strong>“診断した”だけではなく“どう診断した？”が問われる</strong></li>
</ul>



<p>これらの反省点は、2025年現在、AI連携・IoT決済・マルチクラウド利用といった進化の中でも色褪せない痛みを伴った警鐘です。</p>



<h2 class="wp-block-heading">恐ろしく、しかし目を逸らしてはいけない現実</h2>



<p>セブンペイの失敗は、キャッシュレス社会における“利便性依存”の危うさを赤裸々に示しました。<br>目を引くのは被害額や騒動の派手さではなく、その裏にあった「誰も責任を持たなかった設計」「知識がないまま始めたデジタル化」という、現実の脆さです。</p>



<p>それは単なる過去の出来事ではなく、今この瞬間にも私たちが直面する可能性のある「教訓の塊」です。<br>恐ろしい話ですが、だからこそ目を背けてはいけない。<br>そして、同じ轍を踏まぬように、今この瞬間から行動することが、我々の責任です。</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.takeho.com/seven-pays-one-month-nightmare-the-frightening-lessons-of-a-forgotten-major-incident-that-can-only-be-told-now/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
