メインコンテンツにスキップ
株式会社ゼットリンカー - Next.js システム開発専門
Next.js

Next.js 16.3.8・15.5.27の脆弱性7件|9月30日の修正に自社が該当するか設定で判定する

Conclusion

修正版は16.3.8/15.5.27で16.3.7には入っていない。7件は設定で切り分けられ、npm auditには未登録のため公表元で確認する。

Next.jsの9月30日のセキュリティ修正は16.3.8と15.5.27で、16.3.7には入っていません。7件を設定ごとに整理し、該当の判定方法、npm auditに出ない期間の確認、延期された2件への備えをまとめました(10月2日確認)。

夜のオフィスで、モニターとノートパソコンを前に印刷した資料を見比べ、自社システムの構成を確認する開発者の写真
•13分で読めます
Next.jsNext.jsセキュリティ脆弱性保守運用バージョンアップ

9月30日に、Next.jsの16.3.8と15.5.27が公開されました。Dependabotのプルリクエストや公式ブログの告知で知り、「7件のうち、うちのアプリに関係するのはどれか」を確かめに来た方が多いと思います。

7件はどれも、特定の設定や機能を使っている場合にだけ影響します。この記事では、7件を「どの設定を見れば該当が分かるか」で並べ直し、確認のためのコマンドと、検知の仕組みが追いつくまでの注意点をまとめます。

先に、要点をまとめます(2026年10月2日確認)。

  • 修正版は 16系が16.3.8、15系が15.5.27 です。前日9月29日の16.3.7は不具合修正だけで、セキュリティ修正は入っていません
  • 7件の内訳はHigh 1件、Medium 5件、Low 1件です。Highの1件(Image OptimizationのSSRF)は、next.config に images.remotePatterns を書いていなければ影響しません
  • 10月2日時点で、7件はいずれもGitHub Advisory Databaseに登録されておらず、npm audit では検出されません。予告されていた9件のうちCritical 1件とHigh 1件は修正が延期され、後日のリリースに回っています

9月30日のリリースで修正された7件は何?

High 1件(Image OptimizationのSSRF)、Medium 5件(キャッシュの取り違え4件と、メタデータ画像ルートからの情報漏えい1件)、Low 1件(開発サーバーの情報漏えい)です。15.5.27に含まれるのは、このうち3件です。

Next.js公式の告知と、vercel/next.js のSecurity Advisoriesの内容を整理すると次のとおりです。「15.5.27」の列は、v15.5.27のリリースノートに修正として載っているかどうかです。

番号深刻度内容15.5.27
GHSA-cjq9-62q9-8jv4 / CVE-2026-94483HighImage Optimizationで、許可リストに入れた外部ホスト経由のSSRF含まれない(16系のみ)
GHSA-4jqv-mc3x-m676 / CVE-2026-94543MediumセルフホストのPages RouterでSSG・ISRページのキャッシュが別ルートの内容に置き換わる含まれる
GHSA-mcj8-r9mp-w47p / CVE-2026-94484Mediumルート直下のcatch-allページとSSG・ISRを併用すると、細工したリクエスト1回で共有キャッシュを汚染できる含まれる
GHSA-f87g-xv8r-7p7x / CVE-2026-94485MediumwebpackでビルドしたApp Routerで、opengraph-image などが dynamicParams を無視する含まれる
GHSA-3w37-wq28-93x7 / CVE-2026-94544MediumDraft Modeと通常のリクエストが重なると、use cache の結果が混ざり、未公開の内容が見える含まれない(16系のみ)
GHSA-h694-7cp9-m8p3 / CVE-2026-103004Medium入れ子の use cache で、root paramの値が違うのに同じキャッシュが返る含まれない(16系のみ)
GHSA-39w2-rjm5-chcv / CVE-2026-94486Lownext dev のMCPエンドポイントが、閲覧中の別サイトから読み取られる含まれない(16系のみ)

GHSA-h694-7cp9-m8p3のCVE番号(CVE-2026-103004)は、アドバイザリには記載がありますが、公式ブログの告知には載っていません。GHSA-f87g-xv8r-7p7xは、アドバイザリの「影響する版」の欄では16.0.0以上とだけ書かれていますが、15.5.27のリリースノートには修正として載っています。15系で該当する構成なら、15.5.27に上げる前提で考えます。

また、9月30日時点のアドバイザリの多くは、修正版の欄が 16.3.? のように番号の確定していない表記のままです(10月2日確認)。修正版の番号は、アドバイザリではなくリリースノートと公式ブログで確かめます。

自社のアプリが該当するかは、どの設定を見れば分かる?

7件はそれぞれ「この設定やファイルがあるか」で切り分けられます。next.config、app/ と pages/ のファイル構成、Draft Modeの使い方、ビルドに使うバンドラーの4点を見れば、多くは判断できます。

Next.js 16.3.8の7件の脆弱性を、images.remotePatterns、Pages RouterのSSG・ISR、ルート直下のcatch-all、Cache ComponentsとDraft Mode、webpackのメタデータ画像、next devの確認項目から判定する流れ

確認する設定・ファイル当てはまる場合に関係する番号該当しない例
next.config に images.remotePatterns があるGHSA-cjq9-62q9-8jv4(High)画像はすべて public/ から配信し、外部ホストを許可していない
pages/ で getStaticProps を使い、Vercel以外で自前運用しているGHSA-4jqv-mc3x-m676App Routerだけで構成している、Vercelにデプロイしている
ルート直下に [...slug] や [[...slug]] のページがあり、SSG・ISRのルートもあるGHSA-mcj8-r9mp-w47pcatch-allがサブディレクトリの中だけにある
opengraph-image や twitter-image を動的ルートに置き、dynamicParams = false で公開範囲を絞っている(webpackでビルド)GHSA-f87g-xv8r-7p7xTurbopackでビルドしている、メタデータ画像を動的ルートに置いていない
cacheComponents: true(または experimental.useCache)で、Draft Modeのプレビューを使っているGHSA-3w37-wq28-93x7Draft Modeを使っていない、キャッシュ関数が下書きの内容を返さない
cacheComponents: true で、use cache の関数の中から別の use cache の関数を呼び、その中でroot paramを読んでいるGHSA-h694-7cp9-m8p3use cache を入れ子にしていない
開発者が next dev を動かしたまま、ほかのWebサイトを閲覧するGHSA-39w2-rjm5-chcv本番環境(next start やホスティング)のみで確認する

メタデータ画像の件は、公式の告知で「Turbopackでビルドしたアプリは影響しない」と明記されています。16系の next build は既定でTurbopackを使うため、next build --webpack のようにwebpackを明示している構成が確認の対象です。

確認に使うコマンド

プロジェクトのルートで、次のように検索すると当たりを付けられます。

# 本番で使う版(ロックファイルに入っている版)
npm ls next

# High: 外部画像の許可リスト
grep -n "remotePatterns" next.config.*

# Cache Components と Draft Mode
grep -n "cacheComponents\|useCache" next.config.*
grep -rln "draftMode" app src 2>/dev/null

# ルート直下の catch-all ページ
ls -d app/\[*...* pages/\[*...* 2>/dev/null

# webpack でビルドしているか
grep -n "\"build\"" package.json

remotePatterns があった場合は、許可しているホストを1つずつ見ます。公式の回避策は「DNSの管理を信頼できないホストが入っていないか、許可リストを点検する」ことです(GHSA-cjq9-62q9-8jv4)。hostname: '**' のような広い指定や、利用者が自由にサブドメインを作れるサービスのドメインを許可している場合は、16.3.8への更新を先に進めます。

条件に当てはまらなかった番号も、16.3.8に上げれば修正は入ります。条件の確認は「更新を急ぐかどうか」と「更新後にどの画面を重点的に確かめるか」を決めるために使います。

この判断から次に進む

課題が整理できていなくても相談できます

困っている業務と、変えたいことだけでも大丈夫です。初回相談・モック・見積もりは無料です。

カジュアルに相談する

15系のアプリはどう対応する?

15系は15.5.27に上げると、Pages RouterとSSG・ISRに関わる3件が修正されます。残る4件は16系の機能に関わるもので、15系はアドバイザリ上の影響範囲に入っていません。

15系のサポート(Maintenance LTS)は2026年10月21日で終わります(Next.js Support Policy)。10月22日以降に公表された脆弱性には、15系の修正版が出ない前提で計画を立てます。延期された2件(後述)がサポート終了までに出るかどうかも、10月2日時点では分かりません。

15.5.27への更新は、15.5.26からであれば変更点が3件の修正に限られるため、検証の範囲は絞れます。一方で16系への移行は、middleware.ts から proxy.ts への置き換えやキャッシュの考え方の変更を伴います。どちらを先にやるかの判断はNext.js 15のサポート期限は2026年10月21日|EOLで何が起きるか・16への移行で決めることで整理しています。

16.3.7に上げていれば対応済み?

対応済みではありません。16.3.7は9月29日に出た不具合修正のリリースで、7件の修正は16.3.8に入っています。

公式の事前告知では、当初「9月30日に16.3.7と15.5.27を出す」と案内されていました。その後9月29日に、セキュリティ修正を含まない16.3.7が先に公開され、告知も「修正は16.3.8と15.5.27で出す」と書き換えられています(事前告知の追記)。16.3.7のリリースノートに載っている変更は、Turbopackの内部処理の修正1件だけです。

9月下旬に「16.3.7が出たら上げる」と段取りしていた場合、16.3.7で作業を止めていないか確認します。npmの latest タグは10月2日時点で16.3.8を指しています。

npm auditやDependabotで検知できる?

10月2日時点では検知できません。7件はGitHub Advisory Databaseに登録されておらず、npm audit は16.3.6や15.5.26に対して、今回の7件を表示しません。

npm audit とDependabotが見ているのは、GitHub Advisory Databaseです。Next.js側の公表とデータベースへの登録は別の作業で、2026年の実績では登録まで1日から14日かかっています。10月2日に、next だけを依存関係に持つプロジェクトで確認した結果は次のとおりです。

確認した版npm audit の表示(10月2日)
next@16.3.5GHSA-vcvr-r3jv-pc5j(9月22日公表、9月30日にデータベース登録)をcriticalとして表示
next@16.3.6next について表示なし
next@15.5.26今回の3件は表示されない

9月22日に公表されたGHSA-vcvr-r3jv-pc5jは、データベースへの登録が9月30日でした。公表から8日間は、npm audit だけでは気づけなかったことになります。今回の7件も、登録されるまでは同じ状態が続きます。

アドバイザリの版番号を読み取るスクリプトも見落とす

GitHubのAPIでアドバイザリを取得し、修正版の欄と手元の版を比べる方法も、今回は使えません。修正版の欄が 16.3.? のような表記のため、semver.coerce("16.3.?") は16.3.0と解釈され、16.3.6のほうが新しいと判定されます。手元で試したところ、この方式では16.3.6に対して7件中1件(修正版が16.3.8と確定していたGHSA-h694-7cp9-m8p3)しか検出されませんでした。

版番号の確定したリリースノートから、修正されたアドバイザリの番号を拾うほうが確実です。

// scripts/check-next-security-releases.mjs
// 使い方: node scripts/check-next-security-releases.mjs
import { createRequire } from "node:module";
import semver from "semver";

const require = createRequire(import.meta.url);
const installed = require("next/package.json").version;

const res = await fetch(
  "https://api.github.com/repos/vercel/next.js/releases?per_page=100",
  { headers: { Accept: "application/vnd.github+json" } },
);
if (!res.ok) throw new Error(`GitHub API ${res.status}`);

const rows = [];
for (const r of await res.json()) {
  const v = semver.valid(r.tag_name.replace(/^v/, ""));
  // 正式版のうち、手元と同じメジャー系列で、手元より新しいものだけを見る
  if (!v || r.prerelease || semver.major(v) !== semver.major(installed) || semver.lte(v, installed)) continue;
  for (const m of (r.body ?? "").matchAll(/advisories\/(GHSA-[\w-]+)/g)) {
    rows.push({ fixedIn: v, id: m[1] });
  }
}

console.log(`next@${installed}: より新しいリリースで修正された番号 ${rows.length} 件`);
if (rows.length) console.table(rows);
process.exitCode = rows.length ? 1 : 0;

10月2日に実行すると、next@16.3.6 では16.3.8で修正された7件、next@15.5.24 では15.5.27で修正された3件、next@16.3.8 では0件が表示されました。

このスクリプトは、リリースノートにアドバイザリへのリンクが書かれていることを前提にしています。また、Next.jsはcanary版をほぼ毎日公開しているため、直近100件のリリースで遡れるのは正式版で16.3.0までです(10月2日時点)。それより古い版を使っている場合は、ページを進めて取得するか、脆弱性の一覧と照合してください。

延期された2件には、どう備える?

Critical 1件とHigh 1件は、上流の依存関係との調整待ちで、後日のリリースに回されました。10月2日時点では日付も中身も公表されていないため、更新をすぐ試せる状態を保っておきます。

9月23日の事前告知では、修正は9件(Critical 1、High 2、Medium 5、Low 1)と案内されていました。9月30日の追記で、7件に変更し、残る2件は上流との調整のうえで後のリリースで対応すると説明されています。どの依存関係かは書かれていません。

この2件の公表に備えて、次の3つを用意しておきます。

  • 16.3.8を先に当てておく:延期分の修正は16.3.8より後の版に入るため、今回の更新を済ませておけば、次は差分の小さい更新で済みます
  • 検証環境で主要画面を確認する手順を残す:今回の更新で確かめた画面(外部画像の表示、ISRのページ、プレビュー、OG画像)は、次回もそのまま使えます
  • 公表元を見る担当を決める:Next.js公式ブログとリポジトリのReleasesを見る人を決めておきます。前述のとおり、npm audit で気づくのは公表から数日後になります

公表から適用までを誰が担うか、内製で回すか保守を委託するかの考え方は、Next.jsのCVE対応は誰がやるのかで整理しています。

16.3.8への更新では、どこを確認する?

更新コマンド自体は1行です。検証では、7件の修正が入った箇所、つまり外部画像の表示、SSG・ISRのページ、Draft Modeのプレビュー、OG画像の生成を確認します。

npm install next@16.3.8   # 16系
npm install next@15.5.27  # 15系

eslint-config-next を使っている場合は、next と同じ版にそろえます。確認する画面は、上の表で当てはまった項目に合わせて選びます。

修正が入った箇所更新後に確認すること
Image OptimizationremotePatterns で許可した外部画像が、更新前と同じように表示されるか
SSG・ISRのキャッシュ再検証(revalidate)後に、各ページが自分の内容を表示しているか
use cache とDraft Modeプレビューでは下書き、通常の閲覧では公開済みの内容が表示されるか
メタデータ画像generateStaticParams に含めたパスのOG画像が生成され、含めないパスが404になるか

16.3.6より前の版から上げる場合は、間の回の修正もまとめて入ります。たとえば16.3.3未満からの更新では、8月の修正でAVIF形式の画像最適化が無効化されています。最後に当てた版から今回までに何が修正されたかは、Next.jsの脆弱性一覧【2026年】で版ごとに確認できます。

まとめ

  • 9月30日の修正版は 16系が16.3.8、15系が15.5.27 。9月29日の16.3.7には修正が入っていません
  • 7件は、remotePatterns、Pages RouterのSSG・ISR、ルート直下のcatch-all、Cache ComponentsとDraft Mode、入れ子の use cache、webpackでのメタデータ画像、next dev の条件で切り分けられます。Highの1件は remotePatterns を書いていなければ影響しません
  • 10月2日時点で7件は npm audit に出ず、アドバイザリの修正版の欄も確定していません。リリースノートと公式ブログで確認します
  • 予告されていた9件のうち、Critical 1件とHigh 1件は後日のリリースに延期されています。16.3.8を先に当て、次の更新に備えます

保守運用の範囲をどこまで契約に含めるかは、Next.js保守運用の費用と契約で確認項目を整理しています。

上の表の確認で手が止まった項目があれば、そこが相談の起点になります。ゼットリンカーでは、Next.jsで動いているシステムの設定を読んで7件のどれに当たるかを判定し、検証から本番への反映までを保守として引き受けています。設定ファイルの場所が分からない段階でもご相談いただけます。

※本記事は、2026年10月2日時点の Next.js公式ブログ、vercel/next.js のSecurity Advisories、各リリースノート、GitHub Advisory Databaseの登録状況、npmレジストリの情報に基づいています。延期された2件の公表や、アドバイザリの修正版の欄の更新により内容が変わることがあります。

よくある質問

Next.jsの9月30日のセキュリティ修正は、どの版に入っていますか?

16系は16.3.8、15系は15.5.27に入っています。9月29日に出た16.3.7は不具合修正のみのリリースで、セキュリティ修正は含まれていません。修正対象はHigh 1件、Medium 5件、Low 1件の計7件です。

GHSA-cjq9-62q9-8jv4(CVE-2026-94483)の影響を受けるのはどんな場合ですか?

Next.js 16系で、next.configのimages.remotePatternsに外部ホストを許可している場合です。許可したホストのDNSを攻撃者が操作できると、Image Optimizationを経由して内部ネットワークなどへのリクエスト(SSRF)が起こり得ます。remotePatternsを設定していなければ影響しません。修正版は16.3.8です。

Next.js 15系を使っている場合は何をすればよいですか?

15.5.27に上げると、Pages RouterのSSG・ISRのキャッシュ汚染2件と、メタデータ画像ルートの1件が修正されます。残る4件は16系の機能に関わるもので、15系は影響範囲に入っていません。15系のサポートは2026年10月21日で終わるため、16系への移行時期もあわせて決めます。

npm auditで何も出なければ、9月30日の分は対応不要ですか?

そうとは限りません。2026年10月2日時点で、9月30日の7件はGitHub Advisory Databaseに登録されておらず、npm auditやDependabotでは検出されません。9月22日公表のGHSA-vcvr-r3jv-pc5jも、登録は9月30日でした。直近の分はNext.js公式ブログとリリースノートで確認します。

延期された2件の脆弱性はいつ修正されますか?

2026年10月2日時点では、日付も内容も公表されていません。公式の事前告知には、Critical 1件とHigh 1件が上流の依存関係との調整待ちで、後のリリースで対応すると追記されています。16.3.8を先に当て、検証手順と公表元を確認する担当を決めておくと、公表後の更新を小さく進められます。

技術仕様・対象バージョンは本文と参照先をご確認ください。

最終更新:2026年10月2日

Share this article

課題が整理できていなくても相談できます

困っている業務と、変えたいことだけでも大丈夫です。初回相談・モック・見積もりは無料です。

カジュアルに相談する

先に整理したい方はシステム引き継ぎの初動・調査シート・AI相談プロンプトをご利用ください。未確認の項目は空欄のままご相談いただけます。

次に読む記事

ALL ARTICLES →

プライバシーポリシー

株式会社ゼットリンカー(以下、「当社」といいます。)は、お客様の個人情報の重要性を認識し、 その保護の徹底を図るため、以下のプライバシーポリシー(以下、「本ポリシー」といいます。)を定めます。

1. 個人情報の定義

本ポリシーにおいて「個人情報」とは、生存する個人に関する情報であって、 当該情報に含まれる氏名、生年月日その他の記述等により特定の個人を識別することができるもの、 及び他の情報と容易に照合することができ、それにより特定の個人を識別することができることとなるものを指します。

2. 個人情報の収集

当社は、お客様が当社のサービスをご利用になる際、お客様の個人情報を収集することがあります。収集する個人情報は以下の通りです:

  • 氏名
  • メールアドレス
  • 電話番号
  • 会社名・組織名
  • 住所
  • その他当社が定める入力フォームにお客様が入力する情報

3. 個人情報の利用目的

当社は、お客様からご提供いただいた個人情報を、以下の目的で利用します:

  • お客様への連絡やサービスの提供
  • お客様からのお問い合わせへの対応
  • 当社サービスの改善や新サービスの開発
  • メールマガジンの配信(お客様の同意がある場合)
  • 契約や法令等に基づく権利の行使や義務の履行
  • その他、上記利用目的に付随する目的

4. 個人情報の第三者提供

当社は、以下の場合を除き、お客様の同意なく個人情報を第三者に提供することはありません:

  • 法令に基づく場合
  • 人の生命、身体または財産の保護のために必要がある場合であって、本人の同意を得ることが困難である場合
  • 公衆衛生の向上または児童の健全な育成の推進のために特に必要がある場合
  • 国の機関もしくは地方公共団体またはその委託を受けた者が法令の定める事務を遂行することに対して協力する必要がある場合

5. 個人情報の管理

当社は、お客様の個人情報を正確かつ最新の状態に保ち、個人情報への不正アクセス、 個人情報の紛失、破損、改ざん及び漏洩などを防止するため、 セキュリティシステムの維持・管理体制の整備等の必要な措置を講じ、安全対策を実施し個人情報の厳重な管理を行います。

6. 個人情報の開示・訂正・削除

お客様は、当社に対してご自身の個人情報の開示を求めることができます。 また、開示の結果、個人情報の内容が事実でないことが判明した場合には、 速やかに訂正または削除に応じます。

7. 導入事例の公開について

当社は、お客様から依頼いただいたプロジェクトを導入事例として記事にさせていただく場合があります。導入事例として公開する場合は、以下の点に配慮いたします:

  • 機密情報や個人情報は公開いたしません
  • 社名を公開する場合は、公開内容について事前にお客様に確認いただきます
  • 社名を非公開とする場合でも、お客様のご要望に応じて公開内容を確認いただくことが可能です

8. Cookie(クッキー)の使用について

当社のウェブサイトでは、お客様により良いサービスを提供するため、Cookie を使用することがあります。 Cookie により個人を識別できる情報を収集することはありません。 お客様はブラウザの設定により Cookie の受信を拒否することができます。

9. SSL(Secure Socket Layer)について

当社のウェブサイトはSSLに対応しており、ウェブブラウザとウェブサーバーとの通信を暗号化しています。 お客様が入力する個人情報は自動的に暗号化されて送受信されるため、 万が一、第三者が傍受した場合でも内容を解読することは困難です。

10. プライバシーポリシーの変更

当社は、必要に応じて、本ポリシーの内容を変更することがあります。 変更後のプライバシーポリシーについては、当社ウェブサイトに掲載したときから効力を生じるものとします。

11. お問い合わせ

本ポリシーに関するお問い合わせは、以下の窓口までお願いいたします。

株式会社ゼットリンカー

〒160-0023

東京都新宿区西新宿3丁目3番13号西新宿水間ビル2F

代表取締役: 金原隆利

お問い合わせ先: info@zetlinker.com

制定日:2024年1月1日

最終改訂日:2026/10/2

利用規約

この利用規約(以下、「本規約」といいます。)は、株式会社ゼットリンカー(以下、「当社」といいます。)が 提供するウェブサイトおよびサービス(以下、「本サービス」といいます。)の利用条件を定めるものです。 お客様は、本規約に同意した上で、本サービスをご利用ください。

第1条(適用)

1. 本規約は、お客様と当社との間の本サービスの利用に関わる一切の関係に適用されるものとします。

2. 当社は本サービスに関し、本規約のほか、ご利用にあたってのルール等、各種の定め(以下、「個別規定」といいます。)を することがあります。これら個別規定はその名称のいかんに関わらず、本規約の一部を構成するものとします。

3. 本規約の規定と個別規定の規定が異なる場合は、個別規定において特段の定めなき限り、個別規定の規定が優先されるものとします。

第2条(定義)

本規約において使用する以下の用語は、各々以下に定める意味を有するものとします。

  • 「利用契約」とは、本規約を契約条件として当社とお客様との間で締結される、本サービスの利用契約
  • 「知的財産権」とは、著作権、特許権、実用新案権、意匠権、商標権その他の知的財産権(それらの権利を取得し、またはそれらの権利につき登録等を出願する権利を含みます。)
  • 「投稿データ」とは、お客様が本サービスを利用して投稿その他送信するコンテンツ(文章、画像、動画その他のデータを含みますがこれらに限りません。)

第3条(本サービスの提供)

1. お客様は、本規約に同意の上、当社の定める方法によって利用登録を申請し、当社がこれを承認することによって、本サービスを利用することができるようになります。

2. 当社は、お客様に以下のいずれかの事由があると判断した場合、利用登録の申請を承認しないことがあり、その理由については一切の開示義務を負わないものとします。

  • 利用登録の申請に際して虚偽の事項を届け出た場合
  • 本規約に違反したことがある者からの申請である場合
  • その他、当社が利用登録を相当でないと判断した場合

第4条(ユーザーIDおよびパスワードの管理)

1. お客様は、自己の責任において、本サービスのユーザーIDおよびパスワードを適切に管理するものとします。

2. お客様は、いかなる場合にも、ユーザーIDおよびパスワードを第三者に譲渡または貸与し、もしくは第三者と共用することはできません。

3. 当社は、ユーザーIDとパスワードの組み合わせが登録情報と一致してログインされた場合には、そのユーザーIDを登録しているお客様自身による利用とみなします。

第5条(禁止事項)

お客様は、本サービスの利用にあたり、以下の行為をしてはなりません。

  • 法令または公序良俗に違反する行為
  • 犯罪行為に関連する行為
  • 本サービスの内容等、本サービスに含まれる著作権、商標権ほか知的財産権を侵害する行為
  • 当社、ほかのお客様、またはその他第三者のサーバーまたはネットワークの機能を破壊したり、妨害したりする行為
  • 本サービスによって得られた情報を商業的に利用する行為
  • 当社のサービスの運営を妨害するおそれのある行為
  • 不正アクセスをし、またはこれを試みる行為
  • 他のお客様に関する個人情報等を収集または蓄積する行為
  • 不正な目的を持って本サービスを利用する行為
  • 本サービスの他のお客様またはその他の第三者に不利益、損害、不快感を与える行為
  • 他のお客様に成りすます行為
  • 当社が許諾しない本サービス上での宣伝、広告、勧誘、または営業行為
  • 面識のない異性との出会いを目的とした行為
  • 当社のサービスに関連して、反社会的勢力に対して直接または間接に利益を供与する行為
  • その他、当社が不適切と判断する行為

制定日:2024年1月1日

最終改訂日:2026/10/2