メインコンテンツにスキップ
株式会社ゼットリンカー - Next.js システム開発専門
Next.js

Next.jsのCVE対応は誰がやるのか|2026年8月の緊急パッチから考えるバージョンアップ運用と外注

Conclusion

2026年8月25日、Next.jsは重大脆弱性2件の緊急パッチ(v16.3.3)を公開。パッチ追従を誰が・どう回すか、今のうちに決めておくことが重要です。

2026年8月25日、Next.jsは2件の重大脆弱性(AVIF画像最適化のRCE・Windows環境でのパストラバーサル)に対する緊急パッチv16.3.3を公開しました。CVE対応を検知・判定・適用の3工程として仕組み化する考え方と、内製と保守外注の判断基準を整理します。

14分で読めます
Next.jsNext.jsセキュリティ保守運用中小企業AI駆動開発

2026年8月25日、Next.js は 16.3.3(Active LTS)と 15.5.24(Maintenance LTS)を対象にした緊急のセキュリティリリースを公開しました。2件とも「重大(Critical Severity)」に分類される脆弱性で、片方は認証なしにリモートコード実行が可能というレベルのものです。

この記事を書いている今も、社内のNext.jsシステムがこのパッチを当てているかどうか即答できない、という方は少なくないはずです。それ自体は珍しいことではありません。問題は、「今回はたまたま気づいた」を繰り返すのか、「気づく仕組み」を作るのかの分岐点に、実はどの中小企業も立っているということです。

先に、要点をまとめます。

  • 2026年8月25日、Next.js は AVIF画像最適化の脆弱性(GHSA-2xp9-vwfh-vxw4)と、Windows環境でのパストラバーサル脆弱性(CVE-2026-75604)という2件の重大(Critical)脆弱性に対応した v16.3.3 / v15.5.24 を公開しました
  • CVE対応は「検知」「影響範囲の判定」「検証環境での適用」の3工程に分解でき、この3つを数日以内に回せるかどうかが、内製で運用するか保守を外部に委ねるかの分かれ目です
  • 2026年は5月・7月・8月と大型のセキュリティリリースが続いており、単発の対応で終わらせず「バージョンアップ運用」として仕組み化する必要があります

なお、Next.jsのセキュリティ対策全般(認証・入力検証・環境変数管理など)は中小企業のNext.jsフルスクラッチで、セキュリティをどう担保するかで扱っています。本記事は「パッチが出た後、誰が・どう当てるか」という運用面に絞って整理します。

2026年8月の緊急パッチで何が起きたのか?

AVIF画像の最適化機能とWindows環境のファイル処理に、それぞれ認証不要でリモートコード実行につながる重大な脆弱性が見つかり、緊急パッチが公開されました。

Next.js公式ブログの発表によれば、今回のリリースで対応された脆弱性は次の2件です。

脆弱性深刻度内容
GHSA-2xp9-vwfh-vxw4CriticalImage Optimization APIがAVIF画像を最適化する際、sharpが内部で使うlibheifライブラリの脆弱性により、攻撃者が用意した画像を経由して認証なしにリモートコード実行が可能。パッチではAVIF最適化自体を上流の修正が反映されるまで無効化する対応が取られています
CVE-2026-75604(GHSA-p293-qw3h-jr36)CriticalPages RouterとApp Routerを併用し、かつCache Componentsを使っていないアプリケーションで、Windows上で動作するサーバーに対して認証なしにリモートコード実行が可能。Linux・macOSは対象外です

対応バージョンは次の通りです。

npm install next@16.3.3   # 16.3系(Active LTS)
npm install next@15.5.24  # 15.5系(Maintenance LTS)

特にWindows環境で稼働しているサーバーは、公式ブログ上でも「既知の回避策はない(there is no known workaround)」と明記されており、該当する場合は即座のアップグレードが必要です。逆にLinux・macOS上でホスティングしている場合は2件目の影響は受けませんが、AVIF画像最適化を使っている場合は1件目が該当するため、いずれにせよパッチ適用の要否を確認する作業自体は避けられません。

この8月のリリースは単発ではありません。今年に入ってから、Next.jsは5月にもmiddleware.js/proxy.jsによる認可を迂回できる複数の脆弱性に対応した大型リリース(v15.5.18/v16.2.6)を行っており(Vercelのセキュリティリリース告知)、8月で少なくとも2度目の重大リリースということになります。フレームワークのメジャーアップデートが年に数回のペースで来る以上、脆弱性パッチも同じか、それ以上の頻度で来るという前提で運用を組む必要があります。

ただし、パッチが出たからといって闇雲に適用すればよいわけではありません。本文後半で、適用前に確認すべき手順を整理します。

CVE対応は誰の仕事なのか?

「気づいた人がその都度対応する」体制のままだと、担当者が休暇中や離任時に見落とされるリスクが構造的に残ります。検知・判定・適用の3工程を役割として明確にしておくことが第一歩です。

中小企業のNext.jsシステムでCVE対応が滞る典型的なパターンは、担当者不在ではなく「担当が曖昧なまま特定の一人に依存している」ケースです。開発を依頼した会社との契約が納品時点で終わっていて、パッチ情報を能動的に追いかける役割が誰にも割り振られていない、という状態は珍しくありません。

CVE対応を仕組みとして考えるときは、次の3工程に分けて捉えると整理しやすくなります。

  1. 検知: Next.js公式ブログやGitHub Security Advisoriesを定期的に確認する、またはDependabotやSnyk等のツールで自動検知する
  2. 影響範囲の判定: 公開された脆弱性が自社のシステム構成(使用しているルーター・ホスティングOS・機能フラグ)に該当するかを確認する
  3. 検証環境での適用: パッチを検証環境に適用し、主要機能が壊れていないかを確認したうえで本番に反映する

Next.jsのCVEパッチを検知・影響範囲の判定・検証環境での適用の3工程に分解し、数日以内に回せるかどうかで内製運用か保守外注かを判断するフロー図

この3工程のうち、特に見落とされやすいのが②です。今回のWindows向け脆弱性のように「特定の条件に該当する環境だけが対象」というケースは多く、「パッチが出た」というニュースだけを見て自社に関係あるかどうか判断できないまま放置される、という事態が起きがちです。逆に言えば、自社のホスティング環境(Vercel/AWS/Firebase App Hosting等)とルーター構成(App Router単独か、Pages Routerとの併用か)を正確に把握しているだけで、②の判定スピードは大きく変わります。

御社の場合、この3工程を誰が・どのくらいの頻度で回しているか、一度棚卸ししてみる価値があります。担当者名は決まっていても、実際に直近のパッチ(5月・7月・8月)の適用状況を答えられる人がいない、という状態であれば、それは「担当はいるが機能していない」状態です。

ここで一度お知らせ

15分のカジュアル相談

事例・要件未定でもOK/営業はしません/所要時間15分

カジュアルに相談する

内製で運用するか、保守を外部に委ねるか、どう判断する?

①〜③の3工程を、パッチ公開から数日以内に確実に回せる体制があるかどうかが判断基準です。回せるなら内製、回せないなら保守契約で外部に委ねるのが現実的です。

「内製か外注か」を機能追加の話と同じ土俵で議論すると、判断を誤りやすくなります。CVE対応は機能開発と違って納期の融通が利きません。パッチが公開された時点で、脆弱性の内容自体が公知情報になるため、対応を先延ばしにするほど攻撃を受けるリスクが高まります。

内製での運用が現実的なのは、次のような条件がそろっている場合です。

  • 社内に、Next.jsのアップデート内容を読んで影響範囲を判断できるエンジニアが継続的に在籍している(退職・異動で空白が生まれない体制)
  • 検証環境(ステージング環境)が用意されていて、パッチ適用後の回帰確認を数時間〜1日程度で回せる
  • 本番反映の意思決定を、経営者や情シス責任者の承認を待たずに、担当者の裁量である程度進められる

逆に、次のいずれかに当てはまる場合は、保守契約で外部に委ねたほうが結果的にリスクが下がります。

  • 開発を依頼した時点で終わりにしていて、パッチ情報を能動的に追いかける担当が社内にいない
  • 検証環境が無い、または本番環境としか呼べない環境でしか動作確認ができない
  • エンジニアが1人しかおらず、その人が不在の間は誰も判断できない(いわゆる「1人情シス」のリスク)

この「内製か外注か」という問いそのものは、CVE対応に限らずNext.js開発全般で繰り返し出てくる論点です。判断基準の全体像は内製か外注か、中小企業がNext.jsで選ぶ基準でも整理しているので、パッチ対応以外の場面での判断にも参考にしてください。

この判断は、保守費用の相場感とあわせて検討すると具体的になります。Next.js保守運用の費用相場で整理した通り、業務システムの月額保守費用は小規模で3万〜10万円、中規模で10万〜30万円が目安です。この費用の中に、脆弱性パッチへの追従がどこまで含まれるかは契約形態によって差があるため、「機能追加とは別に、パッチ対応は保守範囲に含まれているか」を契約時に明確にしておく必要があります。

内製と外注、それぞれの向き・不向きを整理すると次のようになります。

観点内製保守外注
対応スピード社内判断のみで即動けるが、担当者の可用性に左右される契約SLA(対応開始までの時間)で担保できる
属人化リスク担当者の退職・異動で知見が失われやすい委託先の体制でカバーされる(ただし委託先の担当交代リスクは残る)
費用の見え方人件費として給与に含まれ、パッチ対応分の費用が可視化されにくい保守契約の中で費用が明示される
影響範囲の判定精度自社システムを最もよく知る人が判断でき、精度が高くなりやすい委託先がシステム構成を正確に把握できているかに依存する

表の「影響範囲の判定精度」は見落とされがちですが、実は外注時に最も注意すべき点です。保守を外部に委ねる場合、委託先が納品時のシステム構成をそのまま把握しているとは限りません。特に納品後に自社側で機能追加や構成変更を行っていた場合、委託先がその変更を知らないまま「パッチ対応済みです」という報告だけを受け取ってしまうと、実際には影響範囲の判定が不正確なまま進んでいるリスクがあります。保守契約を結ぶ際は、システム構成の変更があった場合に委託先へ共有するフローも合わせて決めておくことをおすすめします。

パッチを検証なしで即適用してはいけない理由

バージョンアップには破壊的変更が含まれることがあるため、検証環境での動作確認を経ずに本番へ直接適用するのは避けるべきです。

CVE対応というと「一刻も早くパッチを当てる」ことだけが強調されがちですが、検証を飛ばした適用にはもう一つのリスクがあります。マイナーバージョンアップであっても、内部の挙動変更によって既存機能が意図せず壊れることがあるためです。

たとえば今回のパッチのうち、AVIF画像最適化の脆弱性に対する対応は「AVIF最適化機能自体を無効化する」という形で行われています。つまりパッチを適用すると、AVIF形式の画像を扱っている箇所では、これまでと異なる挙動(最適化されない状態でのフォールバック)になる可能性があります。パッチを当てたことで新たな表示崩れが発生しては本末転倒です。

検証環境での確認手順としては、以下を最低限押さえておくと安全です。

  1. パッチ適用前のバージョンで、主要な画面(トップページ・フォーム送信・認証が絡む画面)のスクリーンショットまたは動作ログを残す
  2. 検証環境でパッチを適用し、同じ画面を確認する
  3. 差分があれば、それが脆弱性対応による意図的な挙動変更か、想定外の不具合かを切り分ける
  4. 問題がなければ本番環境に反映する

この一連の作業を、パッチ公開から本番反映までできれば1週間以内、遅くとも2週間以内に完了させるのが現実的な目安です。これより長くかかる場合、検証の手順自体が重すぎるか、判断を待つ承認フローがボトルネックになっている可能性があります。

Next.js 16.3自体の位置づけも押さえておく

8月25日の緊急パッチとは別に、Next.js 16.3は8月3日に正式リリースされており、開発体験・パフォーマンス面でも大きな変更が入っています。

やや紛らわしいのですが、今回の緊急パッチ(v16.3.3)は「Next.js 16.3」という比較的大きな機能リリース(8月3日公開)の、その後に出たセキュリティパッチという位置づけです。16.3の目玉機能であるInstant NavigationsについてはNext.js 16.3で受託開発は何が変わるかで詳しく解説しているので、あわせてご覧ください。Next.js公式ブログの16.3リリース記事によれば、16.3自体には次のような変更が含まれています。

  • 開発サーバーのメモリ使用量が最大90%削減(ディスクキャッシュとメモリエビクションの標準有効化による)
  • サーバーサイドレンダリングで、負荷時に処理できるリクエスト数が最大22%増加(WebストリームからNode.jsネイティブストリームへの置き換えによる)
  • リピートビルドでキャッシュを再利用できるようになり、CI上のビルド時間が案件によっては大幅に短縮(公式の計測例では最大5.5倍)

これらは既存プロジェクトを16.3にアップグレードするだけで恩恵を受けられる変更です。8月の緊急パッチ対応で「とりあえず16.3.3にアップグレードした」というシステムは、意図せずこれらの改善も同時に受け取っていることになります。バージョンアップ運用を後回しにしていた企業ほど、こうした複数のリリースをまとめて追いかける必要が出てくるため、次回以降は個別のリリースごとに小さく対応していくほうが、1回あたりの検証負荷は軽くなります。

まずは、直近1週間分の自社システムのアクセスログか稼働状況を確認するところから始めてみるのがおすすめです。パッチ未適用のまま放置されている期間がどれくらいあるかを把握するだけでも、次に何をすべきかが見えてきます。

ゼットリンカーでの進め方

私たちがNext.jsで受託開発を行う際は、納品後の保守フェーズでこの検知・判定・適用の3工程をチームとして担う形を基本にしています。特に力を入れているのは、Claude Codeを使ったAI駆動開発の文化を保守フェーズにも持ち込み、パッチ適用後の回帰確認をAIエージェントに一次チェックさせることで、検証にかかる工数を圧縮する進め方です。人手だけで全画面を目視確認するのではなく、AIが変更差分の影響範囲を洗い出し、人間が最終判断する体制を取ることで、数日単位でのパッチ追従を無理なく回せるようにしています。

まとめ

この記事で持ち帰れることは、CVE対応を「気づいた人がその都度がんばる」属人的な作業から、検知・判定・適用の3工程として仕組み化して捉え直す視点と、その3工程を数日以内に回せるかどうかを内製・外注の判断基準にする考え方です。

  • 2026年8月25日、Next.jsは2件の重大脆弱性に対応したv16.3.3/v15.5.24を公開しました。Windows環境は既知の回避策がないため優先度が高い対応です
  • CVE対応は検知・影響範囲の判定・検証環境での適用の3工程に分解でき、これを数日以内に回せる体制があるかが内製・外注の分かれ目です
  • パッチは検証を経ずに即適用すると別の不具合を招くことがあるため、主要画面の動作確認を挟んでから本番反映するのが安全です

まずは自社のNext.jsシステムが今回のv16.3.3に対応済みかどうかを確認するところから始めてみてください。それだけでも、パッチ追従の体制が実際に機能しているかどうかの手がかりになります。

保守契約や、パッチ追従を含めた運用体制の相談は、事例や要件が固まっていない段階でも構いません。15分のカジュアル相談(営業目的ではなく、状況整理を目的とした対話)からお受けしています。


よくある質問

Q. Next.js 16.3.3へのアップグレードで、既存の機能が壊れることはありますか?

可能性はゼロではありません。今回のパッチはAVIF画像最適化機能を一時的に無効化する対応を含むため、AVIF形式の画像を扱っている場合は挙動が変わることがあります。検証環境で主要画面を確認してから本番に反映することをおすすめします。

Q. Windows以外の環境でも今回のパッチは必要ですか?

はい。2件のうち1件(AVIF画像最適化の脆弱性)はOSを問わず該当します。Windows固有なのはもう1件のパストラバーサル脆弱性のみです。ホスティング環境によらず、両方の脆弱性の該当有無を確認する必要があります。

Q. パッチ適用を先延ばしにするとどんなリスクがありますか?

脆弱性の内容はパッチ公開と同時に公知情報になるため、対応が遅れるほど攻撃対象になるリスクが高まります。特に今回は認証なしでリモートコード実行が可能な重大度の脆弱性のため、優先度を上げて対応することが推奨されます。

Q. 社内にNext.jsの専任エンジニアがいない場合、どう対応すればよいですか?

検知・判定・適用の3工程を社内だけで数日以内に回すのが難しい場合は、保守契約として外部に委ねる選択肢があります。契約時に、パッチ対応がどこまで保守範囲に含まれるかを明確にしておくことが重要です。

Q. バージョンアップとセキュリティパッチは同じ作業ですか?

重なる部分はありますが同じではありません。バージョンアップは新機能や性能改善を取り込む作業、セキュリティパッチは既知の脆弱性を塞ぐ緊急対応です。ただし今回のようにセキュリティパッチが最新のマイナーバージョン(16.3.3)に対して出るケースでは、結果的に両方を同時に進めることになります。

本記事はNext.js 16.3.3時点の情報です。

本記事は Next.js 16.x 時点の情報です

最終更新:2026年8月27日

Share this article

15分のカジュアル相談

事例・要件未定でもOK/営業はしません/所要時間15分

カジュアルに相談する

次に読む記事

ALL ARTICLES →
01 / 03Next.js

Next.js保守運用の費用相場|月額固定制とチケット制、どちらを選ぶべきか【2026年版】

結論、業務システムの月額保守費用は小規模で3万〜10万円、中規模で10万〜30万円が目安です。契約形態別の向き不向きと、保守と機能追加の線引き、AI駆動開発が保守費用に与える影響を実務目線で整理しました。

·12
02 / 03Next.js

中小企業のNext.jsフルスクラッチで、セキュリティをどう担保するか|2026年版チェックリスト(認証・入力検証・脆弱性対策)

「Next.js はセキュリティ的に大丈夫?」に総論で答えます。2026年5月・7月の大型セキュリティリリース(middleware認可迂回 CVE-2026-44575・CVE-2026-64642等)を起点に、本体のパッチ追従、認証・認可をData Access Layerに寄せる設計、Zodによる入力検証とServer Actions、環境変数・シークレット管理、依存パッケージの脆弱性、デプロイ設定までを、中小企業向けフルスクラッチの現実的なラインで整理。各論は詳細記事へリンクします。

·9
03 / 03Next.js

Next.js 16の新機能とパフォーマンス最適化|Turbopack・React 19の実践【2026年版】

Next.js 16はTurbopack安定化とReact 19正式対応でビルド・表示速度が大きく向上しました。企業サイト・業務システムで効くパフォーマンス最適化の実践ポイントを、新機能の使いどころとあわせて解説します。

·24

プライバシーポリシー

株式会社ゼットリンカー(以下、「当社」といいます。)は、お客様の個人情報の重要性を認識し、 その保護の徹底を図るため、以下のプライバシーポリシー(以下、「本ポリシー」といいます。)を定めます。

1. 個人情報の定義

本ポリシーにおいて「個人情報」とは、生存する個人に関する情報であって、 当該情報に含まれる氏名、生年月日その他の記述等により特定の個人を識別することができるもの、 及び他の情報と容易に照合することができ、それにより特定の個人を識別することができることとなるものを指します。

2. 個人情報の収集

当社は、お客様が当社のサービスをご利用になる際、お客様の個人情報を収集することがあります。収集する個人情報は以下の通りです:

  • 氏名
  • メールアドレス
  • 電話番号
  • 会社名・組織名
  • 住所
  • その他当社が定める入力フォームにお客様が入力する情報

3. 個人情報の利用目的

当社は、お客様からご提供いただいた個人情報を、以下の目的で利用します:

  • お客様への連絡やサービスの提供
  • お客様からのお問い合わせへの対応
  • 当社サービスの改善や新サービスの開発
  • メールマガジンの配信(お客様の同意がある場合)
  • 契約や法令等に基づく権利の行使や義務の履行
  • その他、上記利用目的に付随する目的

4. 個人情報の第三者提供

当社は、以下の場合を除き、お客様の同意なく個人情報を第三者に提供することはありません:

  • 法令に基づく場合
  • 人の生命、身体または財産の保護のために必要がある場合であって、本人の同意を得ることが困難である場合
  • 公衆衛生の向上または児童の健全な育成の推進のために特に必要がある場合
  • 国の機関もしくは地方公共団体またはその委託を受けた者が法令の定める事務を遂行することに対して協力する必要がある場合

5. 個人情報の管理

当社は、お客様の個人情報を正確かつ最新の状態に保ち、個人情報への不正アクセス、 個人情報の紛失、破損、改ざん及び漏洩などを防止するため、 セキュリティシステムの維持・管理体制の整備等の必要な措置を講じ、安全対策を実施し個人情報の厳重な管理を行います。

6. 個人情報の開示・訂正・削除

お客様は、当社に対してご自身の個人情報の開示を求めることができます。 また、開示の結果、個人情報の内容が事実でないことが判明した場合には、 速やかに訂正または削除に応じます。

7. 導入事例の公開について

当社は、お客様から依頼いただいたプロジェクトを導入事例として記事にさせていただく場合があります。導入事例として公開する場合は、以下の点に配慮いたします:

  • 機密情報や個人情報は公開いたしません
  • 社名を公開する場合は、公開内容について事前にお客様に確認いただきます
  • 社名を非公開とする場合でも、お客様のご要望に応じて公開内容を確認いただくことが可能です

8. Cookie(クッキー)の使用について

当社のウェブサイトでは、お客様により良いサービスを提供するため、Cookie を使用することがあります。 Cookie により個人を識別できる情報を収集することはありません。 お客様はブラウザの設定により Cookie の受信を拒否することができます。

9. SSL(Secure Socket Layer)について

当社のウェブサイトはSSLに対応しており、ウェブブラウザとウェブサーバーとの通信を暗号化しています。 お客様が入力する個人情報は自動的に暗号化されて送受信されるため、 万が一、第三者が傍受した場合でも内容を解読することは困難です。

10. プライバシーポリシーの変更

当社は、必要に応じて、本ポリシーの内容を変更することがあります。 変更後のプライバシーポリシーについては、当社ウェブサイトに掲載したときから効力を生じるものとします。

11. お問い合わせ

本ポリシーに関するお問い合わせは、以下の窓口までお願いいたします。

株式会社ゼットリンカー

〒160-0023

東京都新宿区西新宿3丁目3番13号西新宿水間ビル2F

代表取締役: 金原隆利

お問い合わせ先: info@zetlinker.com

制定日:2024年1月1日

最終改訂日:2026/8/28

利用規約

この利用規約(以下、「本規約」といいます。)は、株式会社ゼットリンカー(以下、「当社」といいます。)が 提供するウェブサイトおよびサービス(以下、「本サービス」といいます。)の利用条件を定めるものです。 お客様は、本規約に同意した上で、本サービスをご利用ください。

第1条(適用)

1. 本規約は、お客様と当社との間の本サービスの利用に関わる一切の関係に適用されるものとします。

2. 当社は本サービスに関し、本規約のほか、ご利用にあたってのルール等、各種の定め(以下、「個別規定」といいます。)を することがあります。これら個別規定はその名称のいかんに関わらず、本規約の一部を構成するものとします。

3. 本規約の規定と個別規定の規定が異なる場合は、個別規定において特段の定めなき限り、個別規定の規定が優先されるものとします。

第2条(定義)

本規約において使用する以下の用語は、各々以下に定める意味を有するものとします。

  • 「利用契約」とは、本規約を契約条件として当社とお客様との間で締結される、本サービスの利用契約
  • 「知的財産権」とは、著作権、特許権、実用新案権、意匠権、商標権その他の知的財産権(それらの権利を取得し、またはそれらの権利につき登録等を出願する権利を含みます。)
  • 「投稿データ」とは、お客様が本サービスを利用して投稿その他送信するコンテンツ(文章、画像、動画その他のデータを含みますがこれらに限りません。)

第3条(本サービスの提供)

1. お客様は、本規約に同意の上、当社の定める方法によって利用登録を申請し、当社がこれを承認することによって、本サービスを利用することができるようになります。

2. 当社は、お客様に以下のいずれかの事由があると判断した場合、利用登録の申請を承認しないことがあり、その理由については一切の開示義務を負わないものとします。

  • 利用登録の申請に際して虚偽の事項を届け出た場合
  • 本規約に違反したことがある者からの申請である場合
  • その他、当社が利用登録を相当でないと判断した場合

第4条(ユーザーIDおよびパスワードの管理)

1. お客様は、自己の責任において、本サービスのユーザーIDおよびパスワードを適切に管理するものとします。

2. お客様は、いかなる場合にも、ユーザーIDおよびパスワードを第三者に譲渡または貸与し、もしくは第三者と共用することはできません。

3. 当社は、ユーザーIDとパスワードの組み合わせが登録情報と一致してログインされた場合には、そのユーザーIDを登録しているお客様自身による利用とみなします。

第5条(禁止事項)

お客様は、本サービスの利用にあたり、以下の行為をしてはなりません。

  • 法令または公序良俗に違反する行為
  • 犯罪行為に関連する行為
  • 本サービスの内容等、本サービスに含まれる著作権、商標権ほか知的財産権を侵害する行為
  • 当社、ほかのお客様、またはその他第三者のサーバーまたはネットワークの機能を破壊したり、妨害したりする行為
  • 本サービスによって得られた情報を商業的に利用する行為
  • 当社のサービスの運営を妨害するおそれのある行為
  • 不正アクセスをし、またはこれを試みる行為
  • 他のお客様に関する個人情報等を収集または蓄積する行為
  • 不正な目的を持って本サービスを利用する行為
  • 本サービスの他のお客様またはその他の第三者に不利益、損害、不快感を与える行為
  • 他のお客様に成りすます行為
  • 当社が許諾しない本サービス上での宣伝、広告、勧誘、または営業行為
  • 面識のない異性との出会いを目的とした行為
  • 当社のサービスに関連して、反社会的勢力に対して直接または間接に利益を供与する行為
  • その他、当社が不適切と判断する行為

制定日:2024年1月1日

最終改訂日:2026/8/28