Security Disclosure

セキュリティ脆弱性開示

ishinova.co.jp のセキュリティに関する問題報告、脆弱性開示、SLAについて説明します。

Scope

報告の受付範囲

以下の項目について、セキュリティの問題や脆弱性を報告を受け付けています。 報告は security@ishinova.co.jp までお願いします。

対象
ishinova.co.jp上で動作するアプリケーション、API、インフラストラクチャ
報告方法
メール: security@ishinova.co.jp
言語
日本語または英語

SLA

対応 SLA

報告を受け付けた後、以下の SLA に基づいて対応します。 優先度は影響の範囲と深刻度に基づいて当社が判断します。

対応 SLA
優先度 初回応答 解決目標
Critical (active exploitation) 4時間 24時間
High (unauthenticated RCE, data breach) 24時間 7日
Medium (auth bypass, significant weakness) 3営業日 30日
Low (minor issue, question) 5営業日 90日

Policy

開示ポリシー

  1. 非公開開示を優先: 公開開示前に security@ishinova.co.jp 宛に報告してください。
  2. 協調開示: 当社は SLA 内での修正を目指し、公開前に7日間の猶予を依頼します。
  3. 善意の研究活動を保護: 善意での開示を行う研究者に対し、法的措置を取りません。
  4. クレジット: 有効な脆弱性を報告された研究者には、(許諾を得た上で) リリースノートでクレジットを提供します。

PGP

PGP 鍵(任意)

機微な通信が必要な場合は、まず security@ishinova.co.jp までご連絡いただき、現在の PGP 鍵を取得してください。

Out of Scope

対象範囲外

  • 当社インフラへのサービス拒否攻撃
  • 従業員へのソーシャルエンジニアリング攻撃
  • 物理セキュリティ評価
  • 当社が管理していない第三者サービスの脆弱性

Contact

セキュリティ報告先

脆弱性の報告やセキュリティに関するご質問は、 security@ishinova.co.jp までご連絡ください。

このページの HTML 版に加えて、マシンリーダブルな形式は /.well-known/security.txt でも公開しています。