Aqtosでは、セキュリティを非常に重要なものとして考えています。
当社のウェブサイトや製品に存在する脆弱性について、セキュリティ研究者の皆さまからのご報告を歓迎します。ただし、その前提として、いくつかの基本ルールを設けています。
問題の報告方法
このページで定めるルールの範囲内でセキュリティ上の不具合や脆弱性を発見した場合は、[email protected] までメールでご連絡ください。以下の内容を含めてください。
問題の簡単な説明
重要度
再現手順の詳細
使用環境の情報
概念実証コードがある場合はその内容
当社チームは、メール受領後に調査を開始し、進捗について随時ご連絡します。追加情報をお願いする場合があります。問題が解決した際には、お客様にも通知します。
報告に対する報酬
現時点では、脆弱性報告に対する金銭的報酬は提供していません。
対象となるもの
認証の回避
権限昇格
個人を特定できる情報(PII)の漏えい
認証済みワークスペース外への不正なデータアクセス
SQLインジェクションおよびリモートコマンド実行
テスト対象範囲
AqtosのAPIエンドポイント
Aqtos iOSアプリケーション
Aqtos Androidアプリケーション
Aqtosデスクトップアプリケーション
対象外となる行為
自動スキャン
ソーシャルエンジニアリング
特にAqtosの従業員や契約者を狙ったもの
DoS / DDoS攻撃
物理的アクセスを前提とした攻撃
実際には悪用できない理論上の脆弱性
中間者攻撃
研究者向けガイドライン
テストは、ご自身のアカウント、または明示的な許可を得た環境でのみ行ってください。
プライバシー侵害、データの複製や破壊、サービス妨害は避けてください。
リモートアクセスを取得した場合でも、権限の拡大や昇格は行わないでください。
脆弱性は当社へ報告するまで機密として扱い、解決のために十分な時間を確保してください。
セーフハーバーに関する声明
このポリシーに沿った行為は、当社により許可されています。ルールを守り、脆弱性報告におけるベストプラクティスに従っている限り、当社はこれらの行為に対して法的措置を取ることはありません。万が一、このポリシーに基づく行為について第三者が法的措置を起こした場合、当社はあなたの行為が当社ポリシーに準拠していたことを明確にします。