OBS Studio本体は、公式の配布経路から入手する限り安全に使えるソフトです。ソースコードはGitHubで公開され、公式インストーラには開発元の電子署名が付いています。危険が生じるのは、検索広告から偽サイトに誘導されたときと、公式フォーラムで配布されるサードパーティ製プラグインの改ざん版を入れたときです。2026年2月には後者が実際に起き、ClickSound・SRBeep・フォーラム版obs-websocketの特定の版がマルウェアに差し替えられました。この記事では、公式サイトと正規の入手経路、ダウンロードしたファイルの確かめ方、ウイルス検出が出たときの切り分け、改ざん事件に自分が該当するかの確認と対処を順に説明します。
まとめ:OBS Studioの安全性と確認の要点
- 公式サイトは obsproject.com だけ。ほかに正規の配布元は、GitHub(github.com/obsproject/obs-studio)、Steam、Microsoft Store、Flathub、Ubuntu向けPPAです。2026年9月29日時点の最新安定版は32.2.2(2026年8月14日公開)です。
- 公式インストーラの署名者は、Windows版が OBS Project, LLC、macOS版が Wizards of OBS LLC。GitHubのリリースノートにはファイルごとのSHA-256が載っており、手元のファイルと照合できます。
- 2026年2月の改ざん事件で危険だったのは、公式フォーラムのResourceセクションから侵害期間中にダウンロードしたClickSound(1.0.1と2026-02-28)・SRBeep(3.0.0〜3.0.3)・obs-websocket(5.0.2と2026-02-28)だけです。OBS本体と、本体に同梱されたobs-websocketは影響を受けていません。
- 該当した場合、公式が求めているのはプラグインの削除とPCのマルウェアスキャンです。マルウェアの目的は公表されていないため、配信キーやパスワードの変更も済ませておくと安全です。
- プラグインは、フォーラムのファイルを配布元のGitHubと照合してから入れると、同種の改ざんに当たる確率を下げられます。
OBS Studio本体を安全と判断できる根拠
GPLv2のオープンソースと無料で配布される理由
OBS StudioはGPL-2.0ライセンスのオープンソースで、ソースコードは github.com/obsproject/obs-studio で公開されています(2026年9月時点でスター数は約7.7万)。誰でもコードと変更履歴を読めるため、配布物に何が入っているかを第三者が検証できます。ただし公開されていれば問題がすぐ見つかるわけではなく、後述するGIF解析の不具合は2016年に取り込んだコードに残っていたものでした。無料なのは広告や課金で稼ぐ製品ではないためで、開発費はOpen CollectiveとPatreonを通じた支援などで賄われています。「無料だから裏がある」という心配は、少なくとも公式配布物には当てはまりません。
公式インストーラのコード署名と署名者名
公式サイトとGitHubで配布されるインストーラには電子署名が付いています。32.2.2で確認すると、Windows版インストーラの署名者は「OBS Project, LLC」(DigiCertが発行したコード署名証明書)、macOS版のdmgとOBS.appは「Developer ID Application: Wizards of OBS LLC (2MMRE5MTB8)」で署名され、Appleの公証(Notarization)も通っています。Wizards of OBS LLCはOBSの商標の保有者です。署名者がこれ以外の名前だったり、署名が無かったりするファイルは公式のものではありません。確かめる手順は後述します。
公開されている脆弱性と更新の考え方
OBS Studioにも脆弱性の報告はあります。NVDに登録されたCVE-2024-13524は、30.0.2までのWindows版で信頼できない検索パスからファイルを読み込むというもので、ローカルでの攻撃が前提です。開発元は「攻撃には特権アクセスかユーザー環境の侵害が前提」として、報告に値する問題ではないと異議を示していますが、DLLの読み込み方を改める修正が2026年6月に取り込まれ、32.2.0から入っています。2024年8月19日にはGoogleのセキュリティ研究チームが、細工したGIFを画像ソースに読み込ませるとヒープオーバーフローが起きる問題を公開しました。こちらは2024年7月18日に修正され、30.2.1以降に含まれています。
いずれも「OBSを入れているだけで外部から侵入される」種類の問題ではありません。上の2件は最新の32.2.2には当てはまりません。修正は新しい版に入るので、本体は最新の安定版に保ってください。2026年9月25日には33.0.0のベータ4が出ていますが、配信用PCにはベータ版ではなく安定版を入れるのが無難です。
公式サイトと正規の入手経路の見分け方
公式サイトのドメインは obsproject.com です(日本語ページは obsproject.com/ja)。ダウンロードページには、次の配布経路が公式として載っています。
| 配布経路 | 対象OS | 確認のしどころ |
|---|---|---|
| obsproject.com/download | Windows・macOS | 実ファイルは cdn-fastly.obsproject.com から配信 |
| GitHub Releases | Windows・macOS・Ubuntu | github.com/obsproject/obs-studio、SHA-256付き |
| Steam | Windows・macOS | ストアのアプリID 1905180 |
| Microsoft Store | Windows | ダウンロードページのリンクから開く |
| Flathub | Linux | アプリID com.obsproject.Studio |
| 公式PPA | Ubuntu 24.04以降 | ppa:obsproject/obs-studio |
32.2.2の動作環境はWindows 10・11、macOS 13以降です。ソフトウェア紹介サイトやミラーサイトの再配布物は、中身が公式と同じかを利用者が確かめる手段が限られるため、使わないほうが確実です。
検索広告から誘導される偽サイトの前例
OBSの偽サイトは実際に出回っています。2022年12月8日には公式フォーラムに、Googleで「OBS studio」と検索して最上段の広告をクリックしたところ、公式とそっくりな偽サイトに誘導されたという報告が投稿されました。同じスレッドには、12月6日に偽のインストーラで更新してしまい、2日後にSNSやメールのアカウントを乗っ取られたという利用者の書き込みもあります。そのインストーラは公式版が約120MBだったのに対し655MBあったそうです。GitHubにも偽ドメインの広告に関する報告(issue #4906)が上がっています。
対策は、検索結果の広告枠からダウンロードしないこと、アドレスバーのドメインが obsproject.com か github.com/obsproject かを確かめることに尽きます。偽インストーラが仕込む情報窃取型マルウェアの手口はトロイの木馬とは?正体とウイルス・ワームの違い・感染の仕組みと企業の対策を実装目線で解説で扱っています。
ダウンロードしたファイルのハッシュと署名の確かめ方
入手したファイルが公式と同じかは、SHA-256のハッシュ値と署名者で確かめられます。基準となるハッシュ値は、GitHubの各リリースページ末尾の「Checksums」節に載っています。Windowsでは、ダウンロードしたフォルダでPowerShellを開いて次を実行します。
# ファイル名と比較するハッシュ値は、入手した版に合わせて両方変える(以下は32.2.2の例)
$f = "OBS-Studio-32.2.2-Windows-x64-Installer.exe"
# GitHubのChecksumsの値と比較(-eq は大文字小文字を区別しない)
(Get-FileHash -Algorithm SHA256 $f).Hash -eq "c3a0b880adbe64dc4bcb68f93016916ab5b55ae43fd227115287bf80257d92dc"
# Status が Valid で、署名者が OBS Project, LLC であることを確認
Get-AuthenticodeSignature $f | Format-List Status, SignerCertificate
macOSではターミナルで次を実行します。前半の2つはダウンロードしたdmg、最後の1つはdmgからアプリケーションフォルダへコピーしたOBS.appが対象です。spctlはGatekeeperと同じ基準で署名と公証を検証し、originに署名者名を表示します。2026年9月29日に、obsproject.comから取得した32.2.2のApple Silicon版で実行した出力を併記しました(最後のコマンドはdmg内のOBS.appに対して実行)。ハッシュ値はGitHubのChecksumsと一致しています。
$ shasum -a 256 obs-studio-32.2.2-macos-apple.dmg
920d6f26703d2df6e4085bd3c1cbed30488325084136c7a6e9e37021fbd6aaf7 obs-studio-32.2.2-macos-apple.dmg
$ spctl -a -t open --context context:primary-signature -v obs-studio-32.2.2-macos-apple.dmg
obs-studio-32.2.2-macos-apple.dmg: accepted
source=Notarized Developer ID
$ spctl -a -vv /Applications/OBS.app
/Applications/OBS.app: accepted
source=Notarized Developer ID
origin=Developer ID Application: Wizards of OBS LLC (2MMRE5MTB8)
ハッシュ値が一致しない、署名者名が違う、spctlが「rejected」を返す、のいずれかに当たったファイルは実行せずに削除してください。以前に入れた古いOBS.appが残っていると別の版を調べることになるため、メニューの「OBS Studioについて」で版も確かめます。
ウイルス対策ソフトがOBSを検出したときの切り分け
ウイルス対策ソフトがOBS関連のファイルを検出したときは、まず検出されたファイルの場所を見ます。2024年12月17日の公式フォーラムには、Windows Defenderが Trojan:Win32/Malgent を検出し、場所が AppData\Roaming\obs-studio\plugin_config\obs-browser 配下だったという報告があります。ここはブラウザソースのCookieなどの保存先で、本体の実行ファイルではありません。判断は次の順で進めます。
- 検出場所がOBSのインストール先(C:\Program Files\obs-studio 配下)なら、まず前章の手順でインストーラが公式のものかを確かめます。一致しなければ感染として扱います。一致しても、インストール後にファイルが差し替えられた可能性までは否定できないので、検出ファイルは隔離したままにし、Microsoftに誤検知として提出して判定を仰ぎます。
- 検出場所がプラグインフォルダなら、そのプラグインの入手元と版を確認します。次章の改ざん事件の対象に当たるなら、誤検知ではなく感染として扱います。
- 本体を公式以外のサイトから入れていた場合は、誤検知と決めつけず、アンインストールしてからフルスキャンし、公式経路で入れ直します。
判断に迷うファイルは、ハッシュ値をVirusTotalで照会すると複数エンジンの判定をまとめて見られます。社内で照会を自動化する場合の注意点はVirusTotal APIで検体判定を自動化する実装手順:レート制限と社内ファイルの扱いにまとめています。
2026年2月のフォーラム版プラグイン改ざん事件
OBSの運営は2026年3月9日、公式フォーラムに「Resource Security Incident」と題した声明を出しました。プラグインを公開している開発者のアカウントが連携した攻撃で乗っ取られ、配布ファイルが悪意ある版に差し替えられていたという内容です。原因は、別のサービスから漏れたパスワードがフォーラムでも使い回されていたことで、声明は「password re-use attacks」と表現しています。フォーラム自体のシステムへの侵入や、フォーラムからのデータ流出は確認されていません。改ざん版を配った目的は、声明でも「unknown」とされています。
対象プラグインと侵害期間(日本時間換算)
声明の侵害期間は米国太平洋時間(2月は標準時のPST=UTC-8)で書かれています。日本時間に直すと17時間進むため、日付が変わる行があります。
| プラグイン | 改ざんされた版 | 侵害期間(日本時間) |
|---|---|---|
| SRBeep | 3.0.0/3.0.1/3.0.2/3.0.3 | 2月9日 8:23 〜 2月23日 1:44 |
| ClickSound | 1.0.1/2026-02-28 | 2月28日 10:29 〜 3月1日 10:15 |
| obs-websocket | 5.0.2/2026-02-28 | 2月28日 13:22 〜 3月1日 1:32 |
影響があるのは、この期間にフォーラムのResourceセクションからダウンロードした場合だけです。声明は、OBSに同梱されているobs-websocketは一切影響を受けていないと明記しています。
改ざんプラグインの該当確認とダウンロード履歴
決め手になるのは、上の期間にフォーラムから該当プラグインを落としたかどうかです。ブラウザのダウンロード履歴とダウンロードフォルダで、ファイル名と日時を確認してください。あわせて、プラグインの設置場所に該当するものが残っていないかを見ます。公式ナレッジベースが示す設置場所は次のとおりです。
- Windows(推奨の場所):C:\ProgramData\obs-studio\plugins
- Windows(旧来の場所):C:\Program Files\obs-studio\obs-plugins\64bit
- macOS:~/Library/Application Support/obs-studio/plugins(プラグインごとに .plugin のバンドル)
- Linux:~/.config/obs-studio/plugins
obs-websocketについては、OBS 28以降は本体に標準搭載されているため、28以降を使っていてフォーラムから別途ダウンロードした覚えがなければ該当しません。フォーラム版を入れるのは、主に27以前の本体を使い続けている人です。
改ざんプラグイン取得後の削除・スキャンとアカウント保護
- OBSを終了し、該当プラグインを削除する(削除方法はよくある質問を参照)。
- Windows Defenderなどでフルスキャンを実行する。ここまでが公式の要請です。
- 別の端末から、配信用PCで使っていたメール・配信サービス・パスワードマネージャーのパスワードを変更し、YouTubeやTwitchの配信キーを再発行する。
- 主要なアカウントで多要素認証を有効にする。
3は公式が求めた対処ではなく、マルウェアの目的が公表されていないことを踏まえた予防策です。4の多要素認証は、公式声明もフォーラムに限らずあらゆるオンラインアカウントで有効にするよう強く勧めています。スキャンで何も出なくても不安が残る場合は、OSの再インストールが最も確実です。2022年の偽インストーラ報告のスレッドでも、ウイルス対策ソフトが検体を完全には検出できないことが多いとして、確実を期すなら初期化と再インストールを勧める回答が付いています。多要素認証の方式ごとの強さは多要素認証(MFA)とは?3要素と実装方式・耐フィッシングMFAをコード付きで解説で比較しています。
OBSフォーラムの更新承認・2要素認証義務化と対策の限界
運営は事件後、新規投稿だけに課していた手動承認を、既存リソースの更新にも広げました。さらに、リソースの新規投稿と更新には2要素認証の有効化を必須にしています。今回の侵入口だった「使い回しパスワードによる乗っ取り」は、2要素認証の義務化でかなり塞がれます。
ただし、手動承認で何を検査するかは公表されていません。開発者本人の端末が侵害された場合や、フォーラムの外(GitHubなど)で配られるプラグインには、この対策は効きません。プラグインの安全は、最終的には入れる側の判断に残ります。
プラグインとobs-websocketを安全に使う判断基準
プラグイン更新時の配布元照合と導入判断
今回の3件の侵害期間は、約12時間(obs-websocket)、約24時間(ClickSound)、約14日(SRBeep)でした。公開直後の更新を数日見送れば前の2件は避けられた一方、SRBeepのように2週間気づかれない例もあり、待つ日数で安全は決まりません。確実なのは照合です。
多くのプラグインは開発者のGitHubリポジトリでも同じ版を公開しています。フォーラムのファイルとGitHub Releasesのファイルでハッシュ値が一致するか、リポジトリの更新履歴にその版のコミットがあるかを確かめてください。リポジトリが無い、あってもフォーラムの版だけが先に進んでいるプラグインは、配信用PCに入れる前に立ち止まる対象です。オープンソースを採用するときの確認観点はオープンソースソフトウェア(OSS)とは|ライセンス種別と実装現場での採用判断・リスク管理でも整理しています。
obs-websocketの既定設定と外部公開の禁止
本体同梱のobs-websocketは、ソースコード上の既定値でサーバー機能が無効、待ち受けポートは4455、認証は有効です。初回読み込み時にはパスワードが自動生成されます。公式ナレッジベースも、パスワードによる保護を外さないよう強く勧めています。
Streamer.botやTouch Portalなどの外部ツールから操作するために有効にする場合も、認証は外さず、ルーターでポート4455をインターネットへ開放しないでください。WebSocketではシーン切り替えや配信の開始・停止ができるため、ポートを開放したうえで認証を無効にしていたり、パスワードが漏れていたりすると、第三者に配信を操作されます。
macOSで求められる権限の意味
macOS版は起動時に権限の確認画面を出します。求められるのは、画面収録(画面キャプチャ用)、カメラ(Webカメラとキャプチャーボード用)、マイク(音声入力用)、入力監視(OBSが背面にあるときのホットキー用。古い環境では「アクセシビリティ」に表示)です。画面には「推奨するが、アプリの利用に必須ではない」と明記されており、使わない機能の権限は許可しなくても動きます。
よくある質問
OBS Studioは無料なのに安全なのですか?
安全です。無料なのはGPL-2.0のオープンソースとして開発され、Open CollectiveやPatreonを通じた支援で運営されているためです。安全性を左右するのは料金ではなく入手経路で、公式サイト以外から入れた場合は保証がありません。
OBS Studioの公式サイトはどこですか?
obsproject.com です。日本語ページは obsproject.com/ja です。似た綴りのドメインや、検索結果の広告枠に出るサイトは公式ではありません。GitHubの github.com/obsproject/obs-studio も公式の配布元です。
Streamlabs DesktopはOBS Studioと同じソフトですか?
別のソフトです。Streamlabs DesktopはOBSのコードを基にStreamlabs社が開発している配信ソフトで、以前は「Streamlabs OBS」という名前でした。OBS Projectとは別の組織の製品です。
OBS Studioとは何ができるソフトですか?
画面・ゲーム・Webカメラ・マイクなどの映像と音声を組み合わせて、録画やライブ配信を行うソフトです。YouTubeやTwitchへの配信に広く使われています。独自のRTMP配信基盤につなぐ構成はAWSとOBSでライブ配信基盤を構築する手順|IVSとMediaLiveの選び方・東京リージョンの料金試算で解説しています。
OBSのプラグインを削除するにはどうすればよいですか?
OBSを終了してから、プラグインの設置場所で該当するものを削除します。削除する単位は置き場所で違い、C:\ProgramData\obs-studio\plugins ではプラグイン名のフォルダごと、旧来の C:\Program Files\obs-studio\obs-plugins\64bit ではプラグイン名の .dll ファイル、macOSでは .plugin のバンドルです。配布元が削除手順を示している場合はそちらを優先してください。インストーラ形式で入れたプラグインは、Windowsの「インストールされているアプリ」からアンインストールできる場合があります。