法律

セキュリティ

発効日

私たちはセキュリティをチェックリストではなく、出荷要件として扱う。このページでは、現在導入している対策と、問題があるように見える場合の連絡方法を説明する。

転送中のデータ

  • api.kunavo.comとkunavo.comの両方で、エッジにおいてTLS 1.2以上を強制。
  • HSTSを有効化し、max-ageを12か月に設定。
  • OAuthコールバックは検証済みのリダイレクトURIに固定。マジックリンクトークンは1回限りで短時間のみ有効。

保存データ

  • アカウント、請求、利用状況のデータは単一のプライマリリージョンにあるFly Postgresへ保存し、暗号化されたボリュームスナップショットを毎日作成。
  • APIキーは一方向ハッシュとして保存し、平文は作成時にのみ表示。
  • ユーザーのアップロードは、中立的な専用バケット(files.kunavo.com)から、そのバケットだけを対象とする認証情報で提供。

アクセス制御

  • 最小権限の原則:本番環境へのアクセスは、承認された少数のエンジニアに限定。
  • すべてのインフラストラクチャープロバイダーで二要素認証を必須化。
  • 管理コンソールでの管理操作について監査ログを保持。

信頼性

  • 上流モデル向けのマルチベンダー・ホットフェイルオーバー — 制限事項についてはホームページと利用規約を参照。
  • ステータスページ:kunavo.com/status。
  • ディスパッチャーごとにTTFBと切断率を監視。ユーザーから見えるインシデントの事後検証を/changelogに掲載する。

責任ある開示

セキュリティ脆弱性を発見したと思われる場合は、再現手順を添えてsecurity@kunavo.comまでメールしてください。48時間以内に報告を受領した旨をお知らせし、善意の研究者を追及することはありません。