SECURITY GUIDE

スタジオまさおのセキュリティ対策

大切な会員情報を守るために。
お客様へのお願いと、当店の取り組みをご案内します。

01 / FOR CUSTOMERS

スタジオまさおをご利用のお客様へ
セキュリティ対策のお願い

安心して会員サービスをご利用いただくために、パスワードの管理や、お使いのメール・パソコン・スマートフォンの設定を今一度ご確認ください。

インターネット上の不正アクセスには、他のサービスから流出したパスワードの悪用、偽サイトへの誘導、端末への不正なソフトウェアの侵入など、さまざまな入口があります。当店の対策とあわせて、お客様にも取り組んでいただきたい基本的な対策をご案内いたします。

まず確認していただきたい5つのこと

  • 会員パスワードを、他のサービスや登録メールのパスワードと使い回していない。
  • 登録メールのアカウントに、多要素認証やパスキーを設定している。
  • パソコン・スマートフォン・ブラウザ・アプリを更新している。
  • パスワードや認証コードを、他人に教えたり不審な画面へ入力したりしない。
  • 端末の画面ロックを設定し、紛失時の復旧方法を準備している。

01パスワードはサービスごとに変え、長く推測されにくいものにする

同じパスワードを複数のサービスで使っていると、どこか1か所から流出した情報を使って、別のサービスにもログインされるおそれがあります。

スタジオまさおの会員パスワードは、メール・SNS・通販サイトなどと異なるものにしてください。設定できる範囲で16文字以上を目安に、パスワードマネージャーで自動生成する方法がおすすめです。

名前・誕生日・電話番号・よくある単語だけのものや、同じパスワードの末尾に数字・サービス名を付けただけのものは避けましょう。ご自身で作る場合は、互いに関連のない複数の単語を組み合わせ、十分な長さにしてください。

強く固有のパスワードを、理由なく一定期間ごとに変更する必要はありません。ただし、使い回している場合や、漏えいの警告が出た場合、第三者に教えたり偽サイトに入力したりした場合は、速やかに変更してください。

〔参考:1、2〕

02パスワードマネージャーを活用する

パスワードマネージャーは、長く複雑なパスワードを作成し、保存・入力を助ける機能です。Google Chromeなどで使える「Google パスワード マネージャー」や、Appleの「パスワード」などを利用できます。

  • サービスごとに異なるパスワードを生成・保存する。
  • 漏えいや使い回しを確認できる機能があれば活用する。
  • 保存先のGoogle・Appleなどのアカウントにも、固有のパスワードや多要素認証・パスキーを設定する。
  • 誰でも見られるメモ、メール、チャット、スクリーンショットにパスワードを残さない。

パスワードを変更するときは、各サービスの正規の変更画面で手続きし、その後で保存内容も更新してください。マネージャーの保存内容だけを書き換えても、サービス側のパスワードは変わりません。

なお、漏えいの警告だけでは、どのサービスから情報が流出したかまでは判断できません。警告されたパスワードと、同じものを使っているサービスを確認しましょう。

〔参考:3、4〕

03登録メールを守り、多要素認証やパスキーを設定する

スタジオまさおの会員システムでは、メールでお送りするコードによる認証を使用しています。しかし、登録メールのアカウントを第三者に利用されると、認証コードを読まれ、会員アカウントも不正利用されるおそれがあります。

メールは、さまざまなサービスのパスワード再設定にも使われます。会員パスワードだけでなく、登録メールの保護が特に重要です。

メールサービスの「セキュリティ」や「ログイン」の設定から、多要素認証を有効にしてください。設定名は「二段階認証」「二要素認証」などの場合もあります。

多要素認証は、パスワードなどの「知っているもの」と、認証アプリなどを利用する「持っているもの」など、異なる種類の確認を組み合わせる仕組みです。パスワードだけを盗まれても、ログインされにくくなります。

対応するサービスでは、パスキーの利用をおすすめします。パスキーは、端末の指紋・顔認証・PINなどを使ってログインでき、偽サイトにパスワードを入力させる手口に強い方式です。自分が管理する端末に設定してください。

パスキーが使えない場合も、認証アプリやセキュリティキーなど、提供されている追加の認証方法を利用しましょう。SMSしか選べない場合は、その認証を有効にしてください。

ただし、認証コードを偽サイトに入力したり、端末そのものを不正利用されたりすると、追加認証を設定していても被害につながる場合があります。パスキーを追加しても、以前のパスワードや復旧方法が自動的に無効になるとは限りません。端末やほかのログイン方法もあわせて保護してください。

〔参考:1、5、6、7、8〕

04認証コードを教えず、身に覚えのない承認要求には応じない

認証コードは、ご本人であることを確認するための大切な情報です。

  • 電話・メール・SNSなどで、他人にコードを伝えない。
  • コードが写った画面やスクリーンショットを送らない。
  • 自分で開始した手続きの、正規のサイト・アプリの画面にだけ入力する。
  • 身に覚えのないログイン承認通知は、承認せず拒否する。
  • パスワード再設定用リンク、バックアップコード、認証アプリの設定用QRコードも他人に渡さない。

当店のスタッフからパスワードや認証コードをお尋ねすることはありません。

スタッフの名前や写真・アイコンを使った偽のLINEアカウントや、送信者を偽ったメールによる「なりすまし」にご注意ください。また、普段やり取りしている本物のアカウントでも、第三者に乗っ取られている可能性があります。

「本人確認」「予約確認」「システムの復旧」などを理由に求められても、パスワードや認証コードを伝えたり、案内されたリンク先に入力したりしないでください。

不審な連絡があった場合は、そのLINEやメールに返信するのではなく、公式サイトに掲載している電話番号など、別の連絡手段で当店へご確認ください。

心当たりのない認証コードが届いただけで、乗っ取りが起きたとは限りません。コードを使用・共有せず、公式サイトから設定や利用状況を確認してください。不審な通知が続く場合は、該当サービスへご相談ください。

〔参考:7、9、10〕

05メールやSMSのリンクから急いでログインしない

実在する店舗や企業を装い、偽のサイトへ誘導してパスワードなどを盗む手口を「フィッシング」といいます。

「アカウントを停止します」「不正アクセスがありました」「予約の確認が必要です」など、対応を急がせる連絡でも、すぐにリンクを開いて情報を入力しないでください。

確認するときは、普段使っているブックマークや公式アプリからサービスを開きましょう。スタジオまさおをご利用の際は、公式サイト https://studiomasao.com/ をブックマークし、そこから会員ページへお進みください。

送信者名・メールアドレス・ロゴ・自然な日本語だけでは、本物とは判断できません。検索広告、SNSのDM、QRコードから偽サイトへ誘導される場合もあります。知人からの連絡でも、不自然な依頼は普段から知っている連絡先へ別の方法で確認してください。

また、「https」で始まることや鍵マークは、通信の暗号化を示すもので、相手が正規の事業者であることの保証ではありません。ブラウザに接続や証明書の警告が出た場合は、そのまま進んでログインしないでください。

〔参考:11、12、13〕

06OS・ブラウザ・アプリを更新する

ソフトウェアの更新には、第三者に悪用されるおそれのある弱点を修正する内容が含まれます。更新を後回しにすると、既に知られている弱点を狙われる可能性があります。

Windows・macOS・iOS・AndroidなどのOSに加え、ブラウザ、アプリ、ブラウザの拡張機能も更新してください。自動更新を有効にし、再起動やブラウザの開き直しを求められた場合は実施しましょう。

更新は端末の設定画面、正規のアプリストア、開発元の公式サイトから行ってください。Webページに突然表示された「更新が必要」という案内に従い、出所の分からないファイルを入れないようにしましょう。

セキュリティ更新の提供が終了した製品は、動作していても弱点が修正されない場合があります。更新が提供される製品への移行をご検討ください。

〔参考:14、15〕

07アプリや拡張機能を厳選し、保護機能を有効にする

アプリやソフトは、公式ストアや信頼できる開発元から、必要なものだけを入れてください。ブラウザの拡張機能にも、閲覧中のページや入力情報にアクセスできるものがあります。

写真・連絡先・位置情報・カメラ・マイクなどの権限は、用途に必要な範囲で許可しましょう。「メールを読む」「アカウント情報にアクセスする」などの外部サービス連携も、内容を確認してから許可してください。不要なアプリ・拡張機能・連携は削除または解除しましょう。

OS標準のウイルス対策、ファイアウォール、ブラウザの危険サイト警告など、端末に備わる保護機能を有効にしてください。ソフトを動かすためと説明されても、安易に保護機能を停止しないでください。

知らない相手から届いた添付ファイルや、出所の分からないUSBメモリも使用を控えましょう。パソコンの利用者権限を選べる場合は、日常の操作は標準ユーザーで行い、必要なときだけ管理者の許可を使う方法も有効です。

〔参考:4、15、16、17〕

08偽のウイルス警告や遠隔操作の依頼に従わない

Webページに「ウイルスに感染しています」などの警告や電話番号が突然表示されても、表示された番号には電話せず、指示されたアプリの導入や遠隔操作を許可しないでください。

画面が表示されただけで、感染したと決まるわけではありません。判断に迷う場合は、その警告画面の連絡先ではなく、メーカーなどの公式窓口へ確認しましょう。

「人間であることの確認」「エラーの修復」などを理由に、文字列をコピーしてパソコンの操作画面へ貼り付け、命令を実行するよう促す偽サイトもあります。こうした指示には従わないでください。

〔参考:18、19、20〕

09端末に画面ロックを設定し、紛失に備える

パソコンやスマートフォンを操作できる状態で放置すると、保存済みのパスワードや、ログイン中のメール・会員ページを他人に使われるおそれがあります。

  • 推測されにくいパスコード・パスワードを設定し、指紋や顔認証も活用する。
  • 一定時間で画面がロックされるよう設定し、席を離れるときは自分でもロックする。
  • ロック画面にメール本文や認証コードを表示しないよう、通知の設定を確認する。
  • 端末の暗号化機能と、「探す」など紛失時に位置確認・ロックを行う機能を確認する。

紛失した場合は、別の信頼できる端末から「探す」などの機能で端末をロックし、必要に応じて携帯電話会社へ回線の停止を依頼してください。

売却・譲渡・廃棄の前には、必要なデータや認証手段を移行し、メーカーの公式手順に沿ってアカウントの解除や初期化を行ってください。

〔参考:1、16、21〕

10共用端末ではログイン情報を残さない

メールや会員サービスへのログインには、ご自身が管理している端末をお使いください。不特定多数が使うパソコンでは、安全な状態かどうか確認できません。

やむを得ず共用端末を使う場合は、パスワードを保存せず、パスキーを作成せず、「ログイン状態を保持する」「この端末を信頼する」などを選択しないでください。利用後はサービスからログアウトし、ブラウザも終了してください。

シークレットモードやプライベートブラウズは、端末の感染や情報の盗み取りを防ぐ機能ではありません。

ご家庭でパソコンを共有する場合も、OSの利用者アカウントを分けると、保存情報やログイン状態を分けて管理しやすくなります。

〔参考:3、6、7、17、22〕

11自宅のWi-Fiと外出先の接続先を確認する

自宅のWi-Fiルーターも、更新が必要な機器です。管理用パスワードが誰でも推測できる初期値のままになっていないかを確認し、更新機能を有効にしてください。

Wi-Fiには推測されにくい接続用パスワードを設定し、暗号化方式はWPA3、対応していない場合はWPA2(AES)を使用しましょう。不要な外部からの管理機能は無効にします。スマート家電なども、提供される更新を適用してください。

外出先の無料Wi-Fiでは、施設の案内などで正式な接続先を確認し、不要なファイル共有を無効にしてください。接続先に確信が持てない場合や、重要な設定・支払いを行う場合は、ご自身の携帯回線やテザリングを利用すると安心です。

公衆Wi-Fiを使っただけで情報が盗まれるわけではありませんが、接続先の確認やHTTPSによる通信の保護は必要です。

〔参考:12、17、23〕

12ログイン履歴・通知・個人情報の公開範囲を見直す

メールや各サービスに、ログイン通知や利用履歴を確認する機能がある場合は活用してください。心当たりのない端末、購入・予約、登録情報の変更がないかを確認しましょう。

不審な通知を受け取った際は、通知内のリンクに頼らず、正規のサイトやアプリを開いて確かめてください。

使っていないサービスや不要な外部連携は整理しましょう。アプリを端末から削除しただけでは、サービスのアカウントや連携権限が残る場合があります。

SNSでは、生年月日・電話番号・住所、本人確認書類、予約確認画面などの公開範囲にもご注意ください。こうした情報は、なりすましや本人確認を装った連絡に悪用されることがあります。

〔参考:4、17、23、24〕

13スマートフォンの紛失や機種変更に備え、復旧手段を用意する

認証に使うスマートフォンを紛失すると、ご本人でもログインできなくなる場合があります。

  • 復旧用メールアドレスや電話番号を最新の状態にする。
  • 利用できる場合は、予備の認証方法を登録する。
  • バックアップコードや端末の暗号化の回復キーが発行される場合は、鍵のかかる場所に保管した紙など、安全な方法で保存する。
  • 復旧に必要な情報を、紛失する可能性があるスマートフォンの中や、復旧対象のアカウントにログインしないと取り出せない場所だけに置かない。
  • 機種変更時は、新端末でログイン・認証できることを確認してから、旧端末を初期化する。

復旧用のメールアカウントや、パスキーを同期するアカウントも同様に保護してください。

また、携帯電話会社の契約アカウントも使い回しのないパスワードなどで保護しましょう。身に覚えのないSIM再発行・電話番号移転の通知が届いた場合は、公式窓口へ確認してください。

〔参考:6、7、25、26〕

14大切な写真や書類をバックアップする

写真・動画・連絡先・書類などは、端末の故障や紛失、不正なソフトウェアによる被害に備え、別の場所にも保存しましょう。

クラウドや外付けの記憶装置への自動バックアップを活用し、実際にデータを取り出して復元できることも確認してください。外付けの記憶装置は、バックアップするとき以外は端末から外しておくと、被害が及ぶリスクを減らせます。

クラウドの同期では、誤った削除や変更まで反映される場合があります。履歴から戻せるかを確認し、失いたくないデータは別の保存先にも残しましょう。保存先のクラウドアカウントも、多要素認証やパスキーで保護してください。

〔参考:16、27〕

IF SOMETHING SEEMS WRONG

不正利用や乗っ取りが疑われるときは

「偽サイトにパスワードやコードを入力した」「身に覚えのない予約や登録情報の変更がある」「メールやSNSを勝手に使われている」などの場合は、次の対応を進めてください。

1不審な操作を止める

入力・承認・相手とのやり取りを中止してください。遠隔操作を許可した場合や端末の感染が疑われる場合は、スマートフォンなら機内モードにしてWi-Fiもオフにし、パソコンならWi-Fiや有線LANなどの接続を切って通信を止めます。以後の確認や変更は、別の信頼できる端末から行ってください。

2公式窓口へ連絡し、アカウントを保護する

該当サービスへ速やかに連絡してください。ログインできない場合は、公式の復旧手続きを利用します。メールも不正利用されている場合は、メールの復旧・保護を優先し、関連するサービスへの連絡も並行して進めてください。

3パスワードを変更し、残っているログイン状態を終了する

被害が疑われるアカウントと、同じパスワードを使っていたサービスを、それぞれ異なるパスワードへ変更してください。利用できる場合は「すべての端末からログアウト」を実行するなどして、不審なログイン状態を終了させます。パスワードを変えるだけでは、一部のログイン状態や連携が残る場合があります。

4勝手に変更・追加された設定を確認する

登録メール・電話番号、復旧先、認証方法、パスキー、連携アプリを確認してください。メールでは、知らない転送先や、通知を隠す振り分け・自動削除設定が追加されていないかも確認します。不明な設定は、公式の復旧案内に従って解除してください。

5端末を確認し、被害の拡大を防ぐ

不審なアプリや拡張機能を確認し、対応するセキュリティ機能で検査してください。感染が疑われる端末を、確認しないまま再びログインに使わないようにしましょう。判断できない場合は、メーカーなどの公式窓口へ相談してください。

6記録を残し、必要な連絡をする

不審な通知・画面・利用履歴・発生日時を保存してください。カード情報を入力した場合や金銭被害が疑われる場合は、銀行・カード会社へ直ちに連絡します。被害があれば警察にもご相談ください。自分のアカウントから不審な連絡が送られた場合は、受信した相手にも別の連絡手段で知らせましょう。

〔参考:18、24、28、29〕

スタジオまさおの会員アカウントに不審な点がある場合

公式サイトのお問い合わせ窓口から、発生した日時や状況をご連絡ください。お問い合わせ本文や添付画像には、パスワード・認証コード・バックアップコードを記載しないでください。

お問い合わせ

当店で実施しているセキュリティ対策

日頃の設定や使い方を少し見直すことが、大切な会員情報を守ることにつながります。ご理解とご協力をお願いいたします。

02 / OUR COMMITMENT

スタジオまさおのセキュリティ対策

スタジオまさおでは、会員情報を適切に保護するため、通信・保存・認証・アクセス監視の各段階で複数の対策を組み合わせています。会員サイトで実施している主な対策をご案内します。

通信の暗号化

会員サイトとの通信にはHTTPS(TLS)を使用し、通信中の情報の盗み見や改ざんを防ぐ対策を行っています。

WAFによる不正アクセス対策

WAF(Webアプリケーションファイアウォール)を導入し、クロスサイトスクリプティング(XSS)やSQLインジェクションなどの攻撃を想定した、不正なリクエストへの対策を行っています。

保存する個人情報の暗号化

データベースに保存する氏名・メールアドレス・電話番号・住所・お問い合わせ本文などの個人情報は、改ざん検知機能を備えた暗号方式(AES-256-GCM)で暗号化しています。暗号鍵は対象データと分けて管理し、アクセスを制限しています。

パスワードとログインの保護

パスワードは平文で保存せず、ソルト付きの一方向ハッシュで保存しています。メールによる追加認証、ログイン試行回数の制限、不正な自動操作への対策、セッション保護を組み合わせています。

権限の確認と不正操作への対策

管理者と会員の権限を分離し、会員情報や予約情報へのアクセス時に権限を確認します。会員による操作では対象データの所有者も確認し、他の会員の情報にアクセスできないよう制御しています。入力値の検証、画面出力のエスケープ、CSRF(不正な操作要求の送信)対策も実装しています。

アクセスの記録・異常の検知と通知

会員情報の取得や重要な操作を記録し、不審な大量取得や権限外操作の繰り返しなどの兆候を検知した場合に、管理者へ通知する仕組みを導入しています。警告の通知には、氏名・連絡先・お問い合わせ本文などの内容を含めない設計としています。

一時データの保護

会員情報を含む取込用の一時ファイルや送信待ち通知についても暗号化しています。取込用の一時ファイルには保存期限を設け、不要な情報が残り続けないよう管理しています。

システムの更新と脆弱性への対応

利用しているフレームワークやライブラリについて、既知の脆弱性を確認し、互換性や動作への影響を検証したうえで更新しています。セキュリティ上の問題への対応と、会員情報・予約情報の保全を両立するよう運用しています。

個人情報の取り扱いについては、プライバシーポリシーをご確認ください。

セキュリティ対策の掲載内容更新日:2026年10月5日

REFERENCES

参考資料

資料確認日:2026年10月7日
本文中の参考番号は、以下の資料に対応しています。各資料のうち、上記の個人向け対策に関係する箇所を参照しています。

  1. [1]
  2. [2]
  3. [3]
  4. [4]
  5. [5]
  6. [6]
  7. [7]
  8. [8]
  9. [9]
  10. [10]
  11. [11]
  12. [12]
  13. [13]
  14. [14]
  15. [15]
  16. [16]
  17. [17]
  18. [18]
  19. [19]
  20. [20]
  21. [21]
  22. [22]
  23. [23]
  24. [24]
  25. [25]
  26. [26]

    デジタル庁 DS-512 行政手続等での本人確認におけるデジタルアイデンティティの取扱いに関するガイドライン 解説書

    資料を確認(デジタル庁 DS-512 行政手続等での本人確認におけるデジタルアイデンティティの取扱いに関するガイドライン 解説書・新しいタブで開く)
  27. [27]
  28. [28]
  29. [29]

ページの先頭へ ↑

STUDIO MASAO MEMBERS

撮影会の予約には会員登録が必要です

会員ページで空き枠の確認、予約、履歴確認をまとめて行えます。

会員ページへ