セキュリティ

Aqtosでは、セキュリティを非常に重要なものとして考えています。

当社のウェブサイトや製品に存在する脆弱性について、セキュリティ研究者の皆さまからのご報告を歓迎します。ただし、その前提として、いくつかの基本ルールを設けています。

問題の報告方法

このページで定めるルールの範囲内でセキュリティ上の不具合や脆弱性を発見した場合は、[email protected] までメールでご連絡ください。以下の内容を含めてください。

問題の簡単な説明

重要度

再現手順の詳細

使用環境の情報

概念実証コードがある場合はその内容

当社チームは、メール受領後に調査を開始し、進捗について随時ご連絡します。追加情報をお願いする場合があります。問題が解決した際には、お客様にも通知します。

報告に対する報酬

現時点では、脆弱性報告に対する金銭的報酬は提供していません。

対象となるもの

認証の回避

権限昇格

個人を特定できる情報(PII)の漏えい

認証済みワークスペース外への不正なデータアクセス

SQLインジェクションおよびリモートコマンド実行

テスト対象範囲

https://aqtos.io
https://*.aqtos.io

AqtosのAPIエンドポイント

Aqtos iOSアプリケーション

Aqtos Androidアプリケーション

Aqtosデスクトップアプリケーション

対象外となる行為

自動スキャン

ソーシャルエンジニアリング
特にAqtosの従業員や契約者を狙ったもの

DoS / DDoS攻撃

物理的アクセスを前提とした攻撃

実際には悪用できない理論上の脆弱性

中間者攻撃

研究者向けガイドライン

テストは、ご自身のアカウント、または明示的な許可を得た環境でのみ行ってください。

プライバシー侵害、データの複製や破壊、サービス妨害は避けてください。

リモートアクセスを取得した場合でも、権限の拡大や昇格は行わないでください。

脆弱性は当社へ報告するまで機密として扱い、解決のために十分な時間を確保してください。

セーフハーバーに関する声明

このポリシーに沿った行為は、当社により許可されています。ルールを守り、脆弱性報告におけるベストプラクティスに従っている限り、当社はこれらの行為に対して法的措置を取ることはありません。万が一、このポリシーに基づく行為について第三者が法的措置を起こした場合、当社はあなたの行為が当社ポリシーに準拠していたことを明確にします。

ページ上部へ