Security Disclosure
セキュリティ脆弱性開示
ishinova.co.jp のセキュリティに関する問題報告、脆弱性開示、SLAについて説明します。
Scope
報告の受付範囲
以下の項目について、セキュリティの問題や脆弱性を報告を受け付けています。 報告は security@ishinova.co.jp までお願いします。
- 対象
- ishinova.co.jp上で動作するアプリケーション、API、インフラストラクチャ
- 報告方法
- メール: security@ishinova.co.jp
- 言語
- 日本語または英語
SLA
対応 SLA
報告を受け付けた後、以下の SLA に基づいて対応します。 優先度は影響の範囲と深刻度に基づいて当社が判断します。
| 優先度 | 初回応答 | 解決目標 |
|---|---|---|
| Critical (active exploitation) | 4時間 | 24時間 |
| High (unauthenticated RCE, data breach) | 24時間 | 7日 |
| Medium (auth bypass, significant weakness) | 3営業日 | 30日 |
| Low (minor issue, question) | 5営業日 | 90日 |
Policy
開示ポリシー
- 非公開開示を優先: 公開開示前に security@ishinova.co.jp 宛に報告してください。
- 協調開示: 当社は SLA 内での修正を目指し、公開前に7日間の猶予を依頼します。
- 善意の研究活動を保護: 善意での開示を行う研究者に対し、法的措置を取りません。
- クレジット: 有効な脆弱性を報告された研究者には、(許諾を得た上で) リリースノートでクレジットを提供します。
PGP
PGP 鍵(任意)
機微な通信が必要な場合は、まず security@ishinova.co.jp までご連絡いただき、現在の PGP 鍵を取得してください。
Out of Scope
対象範囲外
- 当社インフラへのサービス拒否攻撃
- 従業員へのソーシャルエンジニアリング攻撃
- 物理セキュリティ評価
- 当社が管理していない第三者サービスの脆弱性
Contact
セキュリティ報告先
脆弱性の報告やセキュリティに関するご質問は、 security@ishinova.co.jp までご連絡ください。
このページの HTML 版に加えて、マシンリーダブルな形式は /.well-known/security.txt でも公開しています。