トラストセンター
プラットフォームをどう保護しているか、データがどこに置かれているか、どの認証を保有しているか——保有していないものも含めて、お伝えできるすべてを掲載しています。
準拠している、または取得を進めているフレームワークです。現在の認証状況は下の表をご覧ください。
データ保管地とプライバシー
お客様のデータは常にカナダ国内にとどまります。主データ保管場所
カナダ 🇨🇦
お客様のデータ、スキャン結果、ログはすべてカナダ国内のデータセンターにのみ保管されます。お客様の明示的な同意なしにカナダの法域を出ることはありません。
保存時の暗号化
AES-256-GCM
シークレットと保存された認証情報は AES-256-GCM で暗号化されます。暗号鍵はトークン署名鍵とは別に管理され、サーバー環境にのみ存在し、データベース・バックアップ・リポジトリに書き込まれることはありません。
通信時の暗号化
TLS 1.3
API と Web のすべての通信は前方秘匿性を備えた TLS 1.3 を使用します。暗号スイートは利用可能な最も強固な構成に限定しています。
生トラフィックを記録しません
ゼロナレッジ
生のネットワークトラフィックやスキャンのペイロードを記録・保存・処理することはありません。運用目的で保持するのはメタデータ(タイムスタンプ、対象 IP、ツール種別、深刻度別件数)のみです。
ログを残さないという約束
データ処理の原則
通信時と保存時の暗号化
すべての接続で前方秘匿性を備えた TLS 1.3 を使用します。シークレットと保存された認証情報は、トークン署名鍵とは別に保持される鍵を用いて AES-256-GCM で暗号化されます。
隔離された実行環境
スキャンは専用スキャンコンテナ内でサーバー側で実行され、ジョブごとに1プロセスです。コマンドは入力値を埋め込む前にトークンへ分解されるためシェルは介在せず、すべてのクエリはお客様の組織に限定されます。
SOC 2 に沿った統制
インフラは SOC 2 Trust Services Criteria(セキュリティ、可用性、機密性、プライバシー)に沿って設計されています。Type II 監査は未完了です — 各フレームワークの状況は下の表に正確に記載しています。
追記専用の監査ログ
特権操作は追記専用の監査ログに記録され、お客様の組織に限定されたうえでダッシュボードから照会できます。ログは1年間保持します。
MFA・SSO・ロール
使い捨てバックアップコード付きの TOTP による多要素認証。Enterprise では SAML 2.0、OIDC、LDAP/Active Directory によるシングルサインオンに対応します。ロールベースのアクセス制御は UI ではなくサーバー側で強制されます。
当社が保守するツールチェーン
スキャナーのイメージと脆弱性テンプレートは当社が再ビルドして再配置します。お客様がスキャナーを更新したり、Kali マシンにパッチを当てたりする必要はありません。
データ最小化
保存するのはスキャンのメタデータと検出結果であり、生トラフィックではありません。保持期間は設定可能で、データはいつでも書き出しまたは削除できます。GDPR 第5条(1)(c)。
プラットフォーム監視
全エンドポイントでのコスト階層付きレート制限、アカウント活動に対する統計的な異常検知、障害が起きたサービスを人手を待たずに再起動するヘルスウォッチドッグ。
security.txt (RFC 9116)
IETF RFC 9116 に完全準拠したセキュリティ連絡先ファイルです。検索エンジンやセキュリティ研究者が自動的に発見できます。
# CyberSec Pro Security Policy
# RFC 9116 Compliant
Contact: mailto:security@cyber-sec-pro.com
Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments
Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Hiring: https://cyber-sec-pro.com/careers
Preferred-Languages: en, tr
Canonical: https://cyber-sec-pro.com/.well-known/security.txt
Expires: 2027-07-31T23:59:59.000Z
脆弱性開示ポリシーとバグバウンティ
1対象範囲
対象:
- cyber-sec-pro.com とそのサブドメイン
- app.cyber-sec-pro.com — SaaS プラットフォーム
- api.cyber-sec-pro.com — REST API
対象外:
- ソーシャルエンジニアリングとフィッシング
- サービス拒否(DoS/DDoS)
- 物理的セキュリティ
- 当社が運用していない第三者サービス
2報告窓口
セキュリティ上の脆弱性は次の宛先までご報告ください: security@cyber-sec-pro.com
報告テンプレート:
- 件名: [SECURITY] 簡潔な説明
- 対象資産: URL またはエンドポイント
- 脆弱性の種類: XSS、SQLi、IDOR など
- 再現手順: 1、2、3 …
- 影響: データ漏えい、権限昇格 など
- CVSS スコア(任意)
- PoC またはスクリーンショット
3応答 SLA
- 初回応答: ≤ 24 hours
- 状況報告: ≤ 72 hours
- 修正または例外判断: ≤ 90 days
4セーフハーバー
- 本ポリシーに沿った報告に対して法的措置をとることはありません
- 報告者の身元は非公開として扱います
- 修正完了後、Hall of Fame に掲載します
- 書面による許可のないテストは禁止です
コンプライアンスフレームワーク
4/10 準拠インシデント対応 SLA
ISO 27035 および NIST SP 800-61 Rev.2 に準拠したインシデント対応手順です:
| 優先度 | 検知 | 対応開始 | 通知 | 解決 |
|---|---|---|---|---|
| P0 — Critical | ≤ 15 min | ≤ 30 min | ≤ 1 hour | ≤ 4 hours |
| P1 — High | ≤ 30 min | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours |
| P2 — Medium | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours |
| P3 — Low | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours | ≤ 30 days |
サブプロセッサー
GDPR 第28条(2)に基づきデータを処理する第三者事業者です。すべてのサブプロセッサーとデータ処理契約(DPA)を締結しています。
| 事業者 | 目的 | 所在地 | DPA |
|---|---|---|---|
| Stripe, Inc. | 決済処理 | 米国(EU SCC + DPF) | ✓ 締結済み |
| Cloudflare, Inc. | DDoS 防御、WAF、CDN、TLS 終端 | グローバルエッジ(EU SCC + DPF) | ✓ 締結済み |
| Mailjet | トランザクションメール | EU(EU SCC) | ✓ 締結済み |
| Google (Gmail SMTP) | トランザクションメール(予備リレー) | 米国(EU SCC + DPF) | ✓ 締結済み |
| Cloudflare R2 | 暗号化されたデータベースバックアップのオフサイト保管 | 自動配置、管轄指定なし(暗号化済み。鍵は当社のみが保持) | ✓ 締結済み |
最終更新:2026年9月。サブプロセッサーの変更は30日前に通知します。
データ処理契約(DPA)
GDPR 第28条に基づき、すべてのお客様にデータ処理契約を提供しています。EU 標準契約条項(EU SCC 2021)および英国 IDTA を含みます。
DPA の範囲
- 処理の目的と方法
- 個人データおよびデータ主体の類型
- 再委託先の一覧と、新規委託先の承認手順
- 技術的および組織的措置(TOM)
- 侵害の通知(不当な遅滞なく、72 時間以内)
- 移転の枠組み(EU 標準契約条項)
データ保護影響評価
未実施当社は GDPR 第 35 条に基づく DPIA を実施しておらず、保有していない文書を保有していると述べることはしません。当社の処理はアカウント情報、請求に関するメタデータ、そしてお客様が自ら所有する対象に対して生成したスキャン結果に限られ、特別な種類の個人データの大規模処理には該当しないと判断しています。お客様自身の評価により当社の DPIA が必要な場合は、下記のデータ保護責任者宛にご連絡ください。現状を正直にお伝えします。
セキュリティテストと監査
自社プラットフォームと手動レビューによる継続的な内部セキュリティテストを実施しています。第三者による独立したペネトレーションテストは実施予定で、完了後はサマリーレポートを NDA のもと Enterprise のお客様に提供します。
Nuclei 3.11 + Wapiti 3.2, run against production
範囲: https://app.cyber-sec-pro.com — TLS、ヘッダー、CORS、設定不備と情報露出のテンプレート、加えて XSS・SQLi・オープンリダイレクトの検査
結果: 重大 0 件、高 0 件、中 0 件、情報 31 件。Wapiti:脆弱性 0 件。
CyberSec Pro Security Team (internal)
範囲: リポジトリ全体の認証・認可・シークレット管理・API キー・MFA・SSO・セッション管理
結果: 本番環境で機能していない統制がいくつか見つかり作り直しました。保護対象だったシークレットはローテーションし、各修正は回帰テストで固定しています。
セキュリティ Hall of Fame
脆弱性開示ポリシーに沿って報告してくださった研究者の皆さまに感謝します。
脆弱性をご報告いただければ、Hall of Fame の最初の研究者になれます。
脆弱性を報告するセキュリティ連絡先
トラストセンター最終更新:2026年9月 · ポリシー版数:2.2.0 · 次回見直し:2027年3月