この翻訳は便宜のために提供されています。英語版が法的に拘束力のあるテキストです。 英語版を見る
セキュリティ開示ポリシー
当社は Georithm のセキュリティを重視しており、セキュリティ研究者からの責任ある報告を歓迎します。このページでは、当社が講じている措置、調査の対象範囲内外、研究者に遵守をお願いするルール、および報告受領後の対応について説明します。
- Version
- v1.0
- Last updated
- 29 July 2026
当社は、以下を含む多数のセキュリティ対策を講じて Georithm を設計しています。
- TLS を使用した転送中データの暗号化
- 保存された顧客データの保存時暗号化
- Supabase を利用した認証レイヤーによる、最新のセッションおよび資格情報管理を含む安全な認証
- アカウントのロールに基づいてデータおよび機能へのアクセスを制限するロールベースの権限管理
- 悪用や自動攻撃を低減するための、機密性の高いエンドポイントに対するレート制限
- 重要なアカウント操作および管理者操作の監査ログ記録
これらは当社が維持し改善し続けている措置であり、認定された、または保証されたセキュリティ成果ではなく、当社の慣行を説明するものです。
対象範囲内
- Georithm ウェブアプリケーションおよび認証済みダッシュボード
- プライマリドメイン下の一般向けマーケティングページ
- Georithm アプリケーションで使用される当社独自の API
対象範囲外
- Mapbox、Stripe、および Supabase インフラストラクチャを含む、当社が統合しているサードパーティプロバイダー(これらのサービスの問題については、各プロバイダーに直接報告してください)
- 当社のスタッフ、請負業者、または顧客に対するソーシャルエンジニアリング
- 当社のオフィスまたは職員に対する物理的セキュリティ攻撃
- ボリューム型のサービス拒否(DoS)テスト
- 実証可能で悪用可能な影響を伴わない、自動スキャナーのみによって生成された結果
Georithm のテストを行う際は、以下の事項を遵守してください。
- ご自身に属さないデータへのアクセス、ダウンロード、または持ち出しを避けること
- 他のユーザーのプライバシーを侵害する可能性のある行為を避けること
- 実際の顧客アカウントではなく、可能な限りご自身のテスト用アカウントを使用すること
- 他のユーザーに対するサービスの可用性やパフォーマンスを低下させる活動を避けること
- 機密データへの意図しないアクセス権を得た場合は、直ちにテストを中止し、報告すること
報告は jerogz@georithm.info までお送りください。迅速なトリアージのため、可能な限り以下の内容を含めてください。
- 脆弱性の明確な説明とその潜在的な影響
- ステップバイステップの再現手順
- 関連する URL、リクエスト/レスポンスデータ、またはスクリーンショット
- テストに使用したアカウントまたは環境
報告書には実際の顧客データを含めないでください。実用的な範囲でプレースホルダーまたはテストデータを使用してください。
当社は、以下の目標(保証ではありません)に従って報告に対応することを目指します。
- 数営業日以内に有効な報告の受領を確認する
- 調査対象として承認されたかどうかを示す初期トリアージ評価を提供する
- 確認された問題の修正に向けた進捗状況を、合理的な範囲で報告者に通知する
- 修正が完了した後の公開開示のタイミングについて調整を行う
対応および修正までの期間は、その深刻度や複雑さによって異なる場合があります。
本ポリシーを遵守し、責任を持って脆弱性を報告し、上記の行動規範に記載された禁止行為を回避する善意の努力を行う研究者に対して、当社は法的措置を講じません。このセーフハーバーは、行動規範または適用法に違反する活動には適用されません。
現在、当社は有償のバグバウンティ(報奨金)プログラムを運営しておりません。研究者が責任を持って有益な報告を行った場合、研究者が匿名を希望しない限り、当社の裁量により公開での謝意表明やその他の形式の表彰を行う場合があります。
機密性の高い報告については、まず jerogz@georithm.info に連絡することで、当社の現在の PGP キーまたはその他の安全な通信チャネルをリクエストできます。PGP キーのフィンガープリントは、利用可能な場合、公開されるかリクエストに応じて提供されます: [PGP Key Fingerprint Placeholder]。
This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.