2026.10.05

【リリース完了】注文CSVダウンロード時のセキュリティ強化について

平素よりmakeshopをご利用いただき、誠にありがとうございます。

このたび、セキュリティ強化の一環として、注文CSVダウンロード時にマクロや外部コマンドが不正に実行されるリスクを低減する対策をおこないました。

CSVファイルをExcel等で開く際、テキストの先頭に数式として認識される記号や制御文字が含まれていると、意図しない数式やマクロが実行される可能性があります(CSVインジェクション)。

これを防ぐため、2026/10/5(月)15時以降、ご注文者様が入力できる項目を対象に、データの先頭が対象の記号・制御文字である場合は、自動でエスケープ文字「’」(シングルクォート)を付与してCSVを出力するよう変更いたしました。
注文CSVダウンロード時の全フォーマットが対象となります。

【対象となる記号・制御文字】

以下の記号・制御文字がデータの先頭にある場合に、エスケープ処理をおこないます。

・=(等号)
・+(プラス)
・-(マイナス)
・@(アットマーク)
・タブ文字
・キャリッジリターン

■対象画面

管理画面

注文管理 / 注文一覧 / CSVダウンロード

■注意事項

・本対策は、ご注文者様が入力可能な項目(お名前・ご住所など)を対象としております。
・付与された「’」はセル上には表示されず、数式バーでのみ確認できます。
・対象の記述がデータの先頭にある場合、ヤマトB2やe飛伝などのCSV出力形式にもエスケープ文字「’」(シングルクォート)を追加いたします。連携先サービスへのアップロード時にエラーとなる場合は、対象セルを確認し、エスケープ文字および【対象となる記号・制御文字】を削除するなど修正のうえ、アップロードをおこなってください。
・本改修によるショップ様の操作等に変更はございません。

今後も、ショップオーナー様のご要望を実現してまいります。
引き続き、makeshopをどうぞよろしくお願いいたします。

現在「ベーシックモード」をご利用中のショップ様へ
旧デザインモード「ベーシックモード」は、2027/3/31(水)15時をもって提供を終了いたします。
廃止日以降はベーシックモードでのショップ運営・編集ができなくなりますため、お早めに「ノーコードデザイン」または「クリエイターモード」へのお切替えをお願いいたします。
詳しくは「ベーシックモード廃止日確定のお知らせ」をご確認ください。
≪ 前の記事
PG(SGP)カード決済における自動キャンセル注文の[仮売上期限切れ]反映と再決済への対応について【リリース完了】 PG(SGP)カード決済における自動キャンセル注文の[仮売上期限切れ]反映と再決済への対応について
次の記事 ≫
【10/5更新】管理画面リニューアル リリースノート

日本一売れるショッピングカートmakeshopをつかってみる。