セキュリティ

Usakeyの脆弱性報告の窓口、受付条件と対象範囲を案内します。セキュリティ修正とサポート期限の方針も掲載しています。この内容は /.well-known/security.txt(RFC 9116)のPolicyが指す公開ポリシーです。

署名鍵の保護

Usakeyの応答と利用証明は、製品ごとに分離した署名鍵で署名します。どのプランでも、製品アプリへ組み込む製品ID、API URL、および最初に信頼する公開鍵は、署名鍵の準備や更新によって変わりません。

  • 検証プラン: 共有の発行用鍵が、製品ごとの署名鍵と用途・有効期限を承認します。製品別の秘密鍵を必要なときに作り、暗号化して保管します。別の製品では使いません。期限が近づくと、自動で新しい鍵へ切り替えます。
  • 有料プラン: テスト製品とプロダクション製品のどちらにも、製品専用の取り出せない鍵を必要時に準備します。秘密鍵をUsakeyのアプリケーションへ取り出しません。

初回のライセンス発行、自動の切り替えが間に合わずに検証プランの署名鍵の期限が切れたとき、または検証プランから有料プランへの変更直後は、署名鍵の準備中を示す再試行可能な応答を返す場合があります。製品やSDKの設定は変更せず、数分待ってから同じ操作を再試行してください。

脆弱性の報告窓口

Usakeyに関する脆弱性は、公開されている場所へ詳細を書かず、次の窓口へ報告してください。

メール: contact@usagee.co.jp
件名: [Usakey Security] を含めてください

報告には、再現手順、影響範囲、および確認したバージョンを記載してください。秘密鍵、実在する顧客の認証情報、個人情報は添付しないでください。第三者に影響が及ぶ内容は、公表に先立って当社へ報告してください。

報告そのものに事前の承諾は不要です。通常の利用中に気づいた事象や、公開情報から判明した事象も受け付けます。ただし、報告のために新たに探索を行うことはできません。セキュリティ検証の取扱いをご確認ください。

受付時間と対応

  • Public Preview中の受付と連絡は、土曜・日曜・祝日を除く 10:00〜18:00(日本時間)です。
  • 受領、修正、公開までの時間を保証するSLA、報奨金、およびセーフハーバー(法的措置を行わない旨の確約)は、現時点では提供していません。
  • 報告を受けた後、緊急性と影響を確認し、必要に応じて個別に連絡します。

セキュリティ検証の取扱い(お受けしていません)

利用規約第10条第7号は、本サービスの脆弱性を探索する行為および不正アクセスを禁止しています。同第11条のとおり、当社は、脆弱性診断、侵入テストその他のセキュリティ検証を、名目のいかんを問わずお受けしていません。事前にお申し出いただいた場合も承諾しません。

  • 自分が管理する契約組織とそのデータの範囲であっても、検証を目的とした探索は行わないでください。他の利用者のデータや実データの取得・変更を伴う操作も同様です。
  • 通常の利用の過程で脆弱性に気づいた場合は、追加の検証を行わず、その時点までに確認できた内容を上記の窓口へ報告してください。
  • 報告いただいた内容の調査および再現は、当社が行います。

対象範囲

報告の対象は、Usakeyの管理コンソール、エンドユーザーポータル、Management API、Runtime API、公式SDKおよび公式配布物です。次は対象外です。

  • 利用者自身のアプリ、ネットワーク、端末
  • 第三者サービスそのもの
  • 可用性を損なう負荷試験、ソーシャルエンジニアリング、物理攻撃
  • 実データの取得・変更、他の利用者への接触を伴う検証

セキュリティ更新とサポート期限

  • セキュリティ修正は、原則として最新の公開版へ提供します。過去の版への提供は、原則として行いません。
  • SDKと公開APIはSemantic Versioningに従い、互換性を壊す変更はmajor versionで行います。
  • 機能やAPIの非推奨化は、リリースノートと利用者への連絡で告知し、原則として12か月維持してから削除します。
  • セキュリティ上の理由で提供を継続できない機能は、この12か月の期間を短縮することがあります。その場合は、理由、影響および移行策を個別に連絡します。
  • 対応環境は、OSベンダーの通常サポート期間内のバージョンを対象とします。サポートが終了したOS、32-bit環境、および独自に改変したカーネルは非保証です。
  • Public Preview中は、個別契約で定めた場合を除き、営業時間内のbest-effort対応であり、SLAはありません。
  • 管理コンソールの対応ブラウザは、Google ChromeおよびMicrosoft Edge(Chromium版)のデスクトップ版で、最新のstable版とその1つ前のstable版です。Safari、Firefox、およびモバイルブラウザは非保証です(重大な表示不良のご報告はフィードバックとして受け付けます)。いずれの場合もJavaScriptとCookieを有効にしてご利用ください。
  • SDKの対応OSは、そのリビジョンでネイティブビルド、契約テスト、署名済み配布物および導入手順の発行まで完了した組み合わせだけを保証対象とします。証跡が揃っていない組み合わせ(モバイル向けを含みます)は非保証です。保証対象となる組み合わせの有無と内容は、お申し込みの前に個別にご案内します。お問い合わせフォームからご相談ください。

Public Previewでは、次を提供しません。

  • データを保持するリソースのマルチAZ構成、リージョン間の災害復旧、RTOおよびRPOの保証
  • On-Premises版
  • 発行済みオフラインパッケージの再ダウンロード(作り直すときは、端末で作った要求ファイルから改めて発行します。同じ端末であれば、数える端末は増えません)
  • 管理なしで発行したオフラインパッケージの、発行後の失効、端末変更および権利変更
  • GA向けのSLA、24時間365日の対応

ここに記載した対応環境と提供範囲はPublic Preview時点のものです。お申し込みの前にご案内する資料で、その時点の内容を改めてご確認ください。