納品ガイドライン(認証情報の切り離し)

本ガイドラインは、株式会社studio C(以下「当社」)が運営する RIKKA M&A(以下「本サービス」)において、売り手が買い手に譲渡対象資産を引き渡す際に守っていただく事項を定めるものです。本ガイドラインは、利用規約第1条第2項に定めるガイドラインとして利用規約の一部を構成し、利用規約第8条第18号により遵守していただく必要があります。

1. 目的

本サービスで取引される資産(WEBサイト、ECサイト・Amazonセラー、WEBサービス・SaaS、AIプロダクト、YouTubeチャンネル(ブランドアカウントに限ります)、スマホアプリ、および事業譲渡に付随して承継する SNS アカウント等)には、外部サービスの API キー、アクセストークン、シークレットその他の認証情報(以下「認証情報等」)が紐づいていることが一般的です。

認証情報等を売り手の名義のまま引き渡すと、次のような問題が起こります。

  • 売り手: 引き渡し後の利用によって、売り手名義のクレジットカードに想定外の請求が発生する。売り手名義のアカウントが外部サービスから停止され、他の事業にも影響する
  • 買い手: 引き渡し後に売り手がキーを取り消すと、サービスが突然止まる。売り手がログを見られる状態が続き、買い手の事業の情報が売り手に見えてしまう

これらを防ぐため、本サービスでは、売り手が認証情報等を失効・削除した状態で引き渡し、買い手が自らの名義と支払手段で新たに取得して運用することを納品の前提とします。

2. 適用範囲

本ガイドラインは、本サービスを通じて成約に至ったすべての取引に適用されます。外部サービスとの連携が無い資産の取引でも、本ガイドラインに沿って確認してください。

3. 売り手が行うこと

売り手は、資産移管チェックリストで資産を「移管済み」と報告する前に、次のすべてを済ませてください。すべての資産を報告した時が資産移転の完了となり、そこから買い手の検収の期間(5 営業日)が始まります(利用規約第6条第3項第6号)。報告の後に認証情報等が残っていることが分かった場合、買い手は検収の期間内に不合格を通知し、改善を求めることができます(利用規約第6条第4項)。なお、納品スペースのファイルに API キー・トークン・秘密鍵などが検出されている間は、「APIキー切り離し」の行を移管済みにできません。

3-1. 認証情報等の失効・削除

資産に紐づく、売り手の名義で取得・発行したすべての認証情報等を、発行元のサービスの管理画面で失効(revoke)または削除してください。「無効化」「一時停止」では足りず、元に戻せない状態にする必要があります。対象には次のものを含みます(これに限りません)。

  • API キー、シークレットキー
  • OAuth のクライアント ID とクライアントシークレット
  • アクセストークン、リフレッシュトークン
  • パーソナルアクセストークン
  • Webhook のシークレット、署名の検証用の秘密鍵
  • SSH の秘密鍵、SFTP の認証情報
  • データベースの認証情報(接続文字列に含まれるパスワードを含みます)
  • 管理画面にログインするための売り手名義のユーザー名・パスワード
  • 二要素認証のリカバリーコード

3-2. 引き渡すものに残さない

ソースコード、設定ファイル、コミットの履歴、ビルドの成果物、CI/CD の環境変数、ログ、バックアップ、ドキュメントなど、引き渡すすべてのものに認証情報等が残っていないことを確かめてください。とくに次の点に注意してください。

  • .env などの設定ファイルは、値を消してから引き渡してください(変数名だけを残した雛形は差し支えありません)
  • Git の履歴に過去の秘密の値が残っている場合は、git filter-repo などで履歴から取り除いてください。取り除くのが難しい場合は、新しいリポジトリとして作り直すことをおすすめします
  • Docker イメージのレイヤーに環境変数として残っていないこと
  • 手元のキャッシュ、ブラウザに保存したパスワード、各種ツールに保存した接続情報は、引き渡すものに含めないでください

3-3. 売り手名義のアカウント

買い手が新たにアカウントを取得して運用することを原則とします。売り手名義の親アカウント(AWS Organizations の管理アカウント、Google Workspace の管理者アカウントなど)をそのまま引き継ぐ場合は、アカウント自体の譲渡がそのサービスの利用規約で認められているかを、売り手の責任で確かめてください。認められていない場合、買い手は新たにアカウントを開設し、リソースを移してください。

3-4. 支払手段の切り離し

資産に紐づくすべての有料サービスから、売り手名義のクレジットカード・銀行口座・デポジットなどの支払手段を、引き渡しの前に外してください。買い手は、引き渡しまでに自らの支払手段を登録してください。

4. 主なサービスごとの確認の観点

本サービスの取引で連携の多い外部サービスの例です。すべてを網羅したものではありません。資産に応じて、売り手ご自身で確認する対象を足してください。

カテゴリ サービス例 主な確認観点
AI / LLM OpenAI、Anthropic、Google AI Studio / Vertex AI、Mistral、Cohere API キー、Organization メンバー、課金プラン
決済 Stripe、PayPal、Square、Paddle API キー(test / live 両方)、Webhook、Connect アカウント
クラウドインフラ AWS、GCP、Azure、Oracle Cloud IAM ユーザー/キー、ルートアカウント、請求アカウント、Organizations
エッジ / CDN Cloudflare、Fastly、Akamai API トークン、Workers、R2/KV、ゾーン所有権、Custom Hostname
ホスティング / PaaS Vercel、Netlify、Render、Heroku、Fly.io、Railway デプロイトークン、環境変数、チームメンバー、課金
バージョン管理 GitHub、GitLab、Bitbucket リポジトリ Owner 権限、デプロイキー、Actions Secrets、Personal Access Token
データベース Supabase、PlanetScale、Neon、MongoDB Atlas、Firebase 接続文字列、サービスアカウント、Admin SDK 鍵
メール / 通信 SendGrid、AWS SES、Mailgun、Postmark、Twilio API キー、送信元ドメイン認証、Webhook
解析 / 計測 Google Analytics、Google Search Console、Mixpanel、Amplitude、PostHog プロパティ所有権、サービスアカウント、API キー
広告 / マーケ Google Ads、Meta Ads、Google AdSense 管理者権限、課金プロファイル、トラッキングタグ
認証基盤 Auth0、Firebase Authentication、Clerk、Supabase Auth API キー、テナント所有権、サインインプロバイダ設定
SNS(事業譲渡に付随する資産。単体の売却は取り扱いません) Instagram、X(旧Twitter)、TikTok 各プラットフォーム規約に基づくアカウント所有権移転手続(承継の可否は売主・買主が自ら確認する)。連携アプリ/API キーの再発行
YouTube(ブランドアカウントに限ります) YouTube ブランドアカウントの所有権の移転手続。連携アプリ/API キーの再発行
その他 SaaS Notion、Slack、Figma、Linear、Intercom 等 チームスペースの所有者変更、API キー、Webhook

各サービスの管理画面で「API keys」「Tokens」「Integrations」「Connected apps」「Webhooks」「Members」「Billing」の各メニューを確認し、売り手名義の項目が残っていないことを確かめてください。

5. 引き渡しの確認の手順

売り手は、資産移管チェックリストで最後の資産を「移管済み」と報告する前に、本サービスのメッセージで、買い手に次のことを伝えてください。

  1. 資産に紐づく外部サービスの一覧
  2. 各サービスについて、「売り手の側で失効・削除済み」か「買い手の側で新たに取得が必要」か
  3. 売り手の側に権限が残っていないこと(管理画面にログインを試し、ログインできないことで確かめてください)
  4. 確かめた結果(メッセージとして本サービス上に残してください)

買い手は、検収の際に、上記が守られていることを確かめてください。問題があれば、検収の期間内に不合格を通知し、理由を書いて改善を求めてください(改善を求められる期間は 30 日が上限です)。期間内に検収の完了も不合格の通知も無い場合、期限の時刻で検収が完了したものとみなされます(利用規約第6条第3項第6号)。

6. 守られなかった場合

本ガイドラインに反した売り手に対し、当社は次の措置を行うことがあります(利用規約第8条第18号・第14条・第20条)。

  • 警告と是正の要求
  • 是正されない場合や悪質な場合の、利用契約の解除・アカウントの停止
  • 本サービスを通じた取引の制限

本ガイドラインへの違反は、利用規約第21条の違約金(中抜き・サイト外への誘導)の対象ではありません。ただし、故意による違反で買い手または当社に損害が生じた場合は、損害賠償の請求を受けることがあります。

7. 当社の責任

本ガイドラインに反して売り手が認証情報等を残したことにより生じた、売り手名義での請求、アカウントの停止、第三者からの請求その他の損害について、当社は責任を負いません(利用規約第4条第3項・第15条第4項)。売り手と買い手の間の紛争は、ユーザーの間で解決していただきます(利用規約第4条第4項)。買い手が新たに取得した認証情報等の管理により生じた損害についても、当社は責任を負いません。

制定日:2026年10月07日