.env の名前を変えれば安全か — 合鍵の置き場所
5 分で読む
Web サイトのサーバーに、/.env のような名前のファイルを探すアクセスが届くことがあります。.env は、API キーやデータベースのパスワードをまとめて書いておく設定ファイルで、API キーを持つ相手は、その API でできることを全部できます。
名前を変えても、公開フォルダに置いている限り守れません。守りには順番があり、WAF(Web Application Firewall)はその 3 番目です。
探しに来るのは .env だけではない
IT連携マップにも、.env の名前を少しずつ変えたアクセスが数多く届いています(1 週間分の中身)。第三者の報告です。
| 報告(公表) | 探していた場所 | 報告された規模 |
|---|---|---|
| Palo Alto Networks Unit 42(2024 年 8 月) | 各ドメインの /.env Palo Alto Networks Unit 42(2024-08-15・漏れた環境変数ファイルを使った大規模な恐喝作戦の報告)原文For each domain in the list, the code performed a cURL request, targeting any environment variable files exposed at that domain出典を開く確認 2026-09-26 |
少なくとも 11 万ドメインの .env を集めた。漏れた変数 9 万件超のうち 7,000 件がクラウドサービスに結びつく Palo Alto Networks Unit 42(2024-08-15・漏れた環境変数ファイルを使った大規模な恐喝作戦の報告)原文the threat actor was able to collect the exposed environment files of at least 110,000 domains. We identified over 90,000 unique leaked environment variables of which 7,000 were associated with cloud services出典を開く確認 2026-09-26 |
| Sysdig(2024 年 10 月) | /.git/config(Git の設定)と Laravel の .env Sysdig(2024-10-30・EMERALDWHALE の調査報告)原文EMERALDWHALE, in addition to targeting Git configuration files, also targeted exposed Laravel environment files.出典を開く確認 2026-09-26 |
/.git/config が見える URL を 6 万 7,000 件超見つけ、その一覧が 100 ドルで売られていた Sysdig(2024-10-30・EMERALDWHALE の調査報告)原文were able to discover more than 67,000 URLs with the path /.git/config exposed. We did some investigation on Telegram and found that the list alone sells for $100.出典を開く確認 2026-09-26 |
名前を変えても、公開フォルダにある限り見つかる
公開フォルダ(Web サーバーが外に配っているフォルダ)に置いたファイルは、名前が当たれば誰でも取れます。名前を変えると、決まった名前だけを試す探し方には当たりにくくなります。ただ探す側は名前の候補を並べて順に試すので、変えた名前が候補に入っていれば見つかり、入っていないことはこちらからは確かめられません。
Unit 42 は、環境変数のファイルを決して公開しないよう求めています。 出典を開く確認 2026-09-26Palo Alto Networks Unit 42(2024-08-15・漏れた環境変数ファイルを使った大規模な恐喝作戦の報告)原文
organizations should follow security best practices to never expose environment files publicly.
| やり方 | たとえ(Web サイト=店) | 止められるもの | 止められないもの |
|---|---|---|---|
| .env を公開フォルダに置く | 合鍵の束を店先の棚に置く | なし | 棚を見に来た人すべて |
| 名前を変える | 合鍵を玄関マットの下から植木鉢の下に移す | 決まった名前だけを試す探し方 | 候補を順に試す探し方(泥棒は植木鉢も全部めくる) |
| WAF で止める | 入口の警備員が、手配書にある手口を止める | 知られた名前・手口のアクセス | 手配書にない手口。裏口(サーバーへの直接アクセス) |
| 公開フォルダの外・シークレット管理 | 合鍵を店に置かず、金庫へ | URL からの取得 | 金庫の外に残った写し(ソースコード・バックアップ・手元の PC) |
| 短い期限・必要な権限だけ | 「この部屋だけ・今日だけ」開く鍵 | 漏れた後に使える範囲と時間 | 期限内・範囲内での悪用 |
| 失効・入れ替え | 失くしたら錠前ごと替える | 漏れた鍵の使い続け | 気づくまでの間の悪用 |
| 多要素認証(MFA) | 鍵+暗証番号 | パスワードだけを盗んだログイン | 多要素を外した例外のアカウント。API キー(鍵だけで開く) |
| ログ | 防犯カメラ | 気づかないまま続くこと | 侵入そのもの(見るだけで止めない) |
| バックアップ | 帳簿の控えを別の場所に置く | 暗号化・削除からの復旧 | 持ち出された情報が公開されること |
守りの順番
WAF は 3 番目で、①と②の代わりにはなりません。
| 順 | すること | 具体的に |
|---|---|---|
| ① 置かない | 鍵を公開フォルダの外か、シークレット管理の仕組みに置く | ドットで始まるファイルを配信しない。.git やバックアップを公開フォルダに残さない。ブラウザに送る JavaScript に鍵を入れない |
| ② 漏れても使えない | 短い期限・必要な権限だけ・失効 | 長く使う鍵より一時的な資格情報を使う。Amazon Web Services(IAM ユーザーガイド・IAM のセキュリティのベストプラクティス)原文Where possible, we recommend relying on temporary credentials instead of creating long-term credentials such as access keys.出典を開く確認 2026-09-26 Amazon Web Services(IAM ユーザーガイド・IAM のセキュリティのベストプラクティス)原文When you set permissions with IAM policies, grant only the permissions required to perform a task.出典を開く確認 2026-09-26 |
| ③ 入口で止める | WAF で知られた手口を止める | CDN(Content Delivery Network)を通らずにサーバーへ届く道を閉じる Cloudflare(開発者ドキュメント・オリジンサーバを守る・2026-04-20 更新)原文Explicitly block all traffic that does not come from Cloudflare IP addresses出典を開く確認 2026-09-26 |
| ④ 気づく | ログを残して見る | ログが失われると、何を見られたかを特定しきれない アスクル(2025-12-12・ランサムウェア攻撃によるシステム障害関連 第 13 報)原文一部の通信ログおよびアクセスログが失われていたことから、攻撃者が閲覧した可能性のある情報の範囲を完全に特定することは困難であると判断しております。出典を開く確認 2026-09-26 |
| ⑤ 戻せる | バックアップを別の場所に置く | 本番と同じデータセンターの控えも一緒に暗号化された例がある アスクル(2025-12-12・ランサムウェア攻撃によるシステム障害関連 第 13 報)原文物流センターを管理運営する複数の物流システムが暗号化され、同データセンター内のバックアップファイルも暗号化されたため、復旧に時間を要しました。出典を開く確認 2026-09-26 |
①だけでは足りません。Sysdig は、資格情報が漏れうる場所が多すぎるのでシークレット管理だけでは守れないと書いています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26Sysdig(2024-10-30・EMERALDWHALE の調査報告)原文
This attack shows that secret management alone is not enough to secure an environment. There are just too many places credentials could leak from.
GitGuardian(2026-03-17・State of Secrets Sprawl 2026 の解説記事)原文
When we retested that same dataset in January 2026, the validity rate was still above 64%
CDN の側に置いた WAF は、サーバーの IP アドレスに直接届くアクセスを見ません。警察庁は、大量のアクセスでサービスを止める DDoS 攻撃で、CDN を回避してオリジンサーバーを直接狙う例を複数確認しています。 出典を開く確認 2026-09-26警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文
IP アドレスを指定し、ウェブコンテンツのオリジナルデータが保存されているオリジンサーバを直接標的にすることで、アクセスの分散によって負荷軽減を実現している CDN (Contents Delivery Network)を回避する攻撃が複数の事案で確認された。
Web の外の入口
Web サイトの鍵を片づけても、入口は他にもあります。
| 入口 | 何か | 公表されていること |
|---|---|---|
| VPN 機器 | 社外から社内ネットワークに入るための装置 | ランサムウェア被害組織の侵入経路の 6 割以上。警察庁の令和 7 年(2025 年)の集計 警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文被害組織へのアンケート結果によると、侵入経路は VPN(Virtual Private Network)機器が6割以上を占める状況である。出典を開く確認 2026-09-26 |
| リモートデスクトップ(RDP) | 社外から PC を操作する機能 | ポートを開けて外から繋ぐのは PC をインターネットに開くことになり、推奨しない(Microsoft) Microsoft(Microsoft Learn・リモートデスクトップで社外から PC に接続する・2025-06-26)原文You're opening your PC up to the internet, which isn't recommended.出典を開く確認 2026-09-26 |
| 使われる隙 | 入口の弱いところ | 未修正の脆弱性・漏れた認証情報・簡易なパスワード・設定不備(警察庁) 警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文攻撃者は、未修正のぜい弱性、漏えいした認証情報や簡易なパスワード、設定不備等を悪用して組織のネットワークへ侵入する。出典を開く確認 2026-09-26 |
外から届く道は減らし、残す道は修正プログラム(パッチ)と多要素認証で固めます(ファイアウォールとは)。
自社サイトで確かめる 5 項目
確かめるのは、自分が管理するサイトとサーバーだけにします。
| 確かめること | どう見るか | 見つかったら |
|---|---|---|
| 公開フォルダに .env・.git・バックアップ(.zip や .sql)が無いか | サーバーのファイル一覧を中から見る | 外へ移し、中の鍵は漏れたものとして失効・入れ替え |
| ブラウザに送る JavaScript に鍵が入っていないか | 公開しているファイルを鍵の書式で検索する | 鍵をサーバー側へ移し、失効・入れ替え |
| CDN を通らずにサーバーへ届かないか | サーバーの IP アドレスに直接繋いでみる | CDN 以外からの接続を断る |
| 鍵ごとの期限と権限 | 発行元の管理画面で一覧を見る | 期限を短く、権限を絞り、使っていない鍵を消す |
| ログとバックアップ | ログが残っているか。控えが別の場所にあり、戻せるか | 残す期間を決め、戻す手順を 1 度試す |
ここから先は調査の詳細です(約 3 分)。上のカードだけで決められます。調べた 1 件ずつの記録は IT連携マップ に、出典 URL と調査日つきで公開しています。
調査の詳細
調べた範囲は、Web サイトの設定ファイルや鍵を狙う活動についての第三者の報告 2 本(Palo Alto Networks Unit 42、Sysdig)、鍵の漏れについての年次報告の解説記事 1 本(GitGuardian)、提供元の文書 3 本(AWS、Cloudflare、Microsoft)、国内の公的な報告 2 本(警察庁、IPA(情報処理推進機構))、被害を受けた企業の公表 1 本(アスクル)です。すべて 2026 年 9 月 26 日に取り直し、引用が原文のまま在ることを確かめています。調べていないことは、各報告の数え方が正しいかどうかの検証と、日本の中小企業に限った割合です。
| 資料 | 公表 | このページで使ったところ |
|---|---|---|
| Palo Alto Networks Unit 42 | 2024 年 8 月 15 日 | .env を集めた手口と規模、原因、権限の広さ |
| Sysdig | 2024 年 10 月 30 日 | /.git/config と Laravel の .env、一覧の売買、シークレット管理の限界 |
| GitGuardian | 2026 年 3 月 17 日 | 2022 年に漏れた鍵の再確認(2026 年 1 月) |
| AWS IAM ユーザーガイド | 日付の記載なし | 一時的な資格情報、必要な権限だけ |
| Cloudflare 開発者ドキュメント | 2026 年 4 月 20 日更新 | CDN 以外からの接続の遮断、DNS の履歴 |
| Microsoft Learn | 2025 年 6 月 26 日 | リモートデスクトップを外から繋ぐこと |
| 警察庁 | 2026 年 3 月 | CDN の回避、VPN 機器、バックアップの暗号化、ログ |
| IPA | 2026 年 3 月 27 日 | 情報セキュリティ 6 か条 |
| アスクル | 2025 年 12 月 12 日 | ログの喪失、バックアップの暗号化、多要素認証の例外 |
規模の数字について
Unit 42 と Sysdig の数字は、どちらも攻撃者が使っていて外から見える状態だったクラウドの保存先を調べて分かったもので、2024 年に公表されています。Sysdig の報告全体では、盗まれたクラウドサービスの資格情報は 1 万 5,000 件超でした。 出典を開く確認 2026-09-26Sysdig(2024-10-30・EMERALDWHALE の調査報告)原文
targeting exposed Git configurations resulting in more than 15,000 cloud service credentials stolen
原因は、置き方と権限の広さ
Unit 42 は、原因は被害組織の設定ミスで、クラウド事業者の脆弱性ではないと書いています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26Palo Alto Networks Unit 42(2024-08-15・漏れた環境変数ファイルを使った大規模な恐喝作戦の報告)原文
the attackers’ success relied on misconfigurations in victim organizations that inadvertently exposed their .env files. It did not result from vulnerabilities or misconfigurations in cloud providers’ services.
Palo Alto Networks Unit 42(2024-08-15・漏れた環境変数ファイルを使った大規模な恐喝作戦の報告)原文
These credentials allowed the threat actors to perform several operations that would not have been possible if the account operators followed cloud security best practices
Sysdig(2024-10-30・EMERALDWHALE の調査報告)原文
One frequent method of exposing the .git directory is through web server misconfigurations.
CDN を通らないアクセスについて
警察庁の報告は、2024 年 12 月下旬から 2025 年 1 月上旬に重要インフラ事業者などで相次いだ DDoS 攻撃の文脈で、オリジンサーバーを直接狙う攻撃を CDN の回避として扱っています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文
IP アドレスを指定し、ウェブコンテンツのオリジナルデータが保存されているオリジンサーバを直接標的にすることで、アクセスの分散によって負荷軽減を実現している CDN (Contents Delivery Network)を回避する攻撃が複数の事案で確認された。
警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文
オリジンサーバに対する CDN を経由しないアクセスの遮断、組織外にオリジンサーバの IP アドレスが露見しないような DNS 設定の見直し
Cloudflare(開発者ドキュメント・オリジンサーバを守る・2026-04-20 更新)原文
rotate your origin IPs, as DNS records are in the public domain. Historical records are kept and would contain IP addresses prior to joining Cloudflare
ログとバックアップ
IPA は 2026 年 3 月に公開したガイドライン第 4.0 版で、中小企業がはじめに取り組む 5 か条にバックアップを加えて 6 か条にしました。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26IPA 情報処理推進機構(2026-03-27・中小企業の情報セキュリティ対策ガイドライン 第 4.0 版の紹介ページ)原文
はじめに取り組んでほしい情報セキュリティ5か条に「バックアップを取ろう!」を新たに追加し、情報セキュリティ6か条としました。
警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文
復旧を妨害するため、バックアップも一緒に暗号化される場合が多い。
警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文
暗号化対策となるオフラインバックアップといった情報資産の管理、侵害範囲特定に不可欠なログの取得
アスクルの第 13 報は、2025 年 10 月の攻撃について、一部のログが失われて閲覧された範囲を特定しきれなかったこと、 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26アスクル(2025-12-12・ランサムウェア攻撃によるシステム障害関連 第 13 報)原文
一部の通信ログおよびアクセスログが失われていたことから、攻撃者が閲覧した可能性のある情報の範囲を完全に特定することは困難であると判断しております。
アスクル(2025-12-12・ランサムウェア攻撃によるシステム障害関連 第 13 報)原文
ランサムウェア攻撃を想定したバックアップ環境を構築していなかったため、一部バックアップも暗号化され、迅速な復旧が困難となりました。
アスクル(2025-12-12・ランサムウェア攻撃によるシステム障害関連 第 13 報)原文
例外的に多要素認証を適用していなかった業務委託先に対して付与していた管理者アカウントの ID とパスワードが何らかの方法で(※)漏洩し不正利用されたことが確認されており