oka-project since 2024
現在の言語: 日本語 JA EN
お問い合わせ

セキュリティポリシー

最終更新日: 2026.09.20

oka-projectのセキュリティについて、守る側と、問題を見つけて連絡する側の両方から読めるようにまとめたページです。

セキュリティの文章は、短く書くと「適切な安全管理措置を講じます」で終わります。しかし、その一文だけでは、利用者から見れば何をしているか分からず、攻撃者から見れば具体的な防御構成を全部公開してくれるわけでもないため、結局どちらにも十分ではありません。

そこでこのページでは、公開して差し支えない範囲で考え方、報告方法、対象範囲、やってほしくない検証方法、問題発生時の基本姿勢を説明します。具体的な認証情報、防御ルール、秘密情報、内部構成その他、公開することで安全性を落とす情報は掲載しません。

1. 基本方針

oka-projectは、サイト、Webツール、問い合わせ、将来追加されるアカウント・API・有料機能その他について、取り扱う情報の性質、量、サービス規模、想定されるリスクに応じた安全管理を行う方針です。

完全に事故が起きないことを保証するのではなく、不要なデータを増やさないこと、必要な場所でアクセス制御を行うこと、外部からの不正アクセス等への対策を行うこと、問題が起きた場合に調査・封じ込め・再発防止へ進めることを重視します。

2. ブラウザ内処理を優先する理由

サーバーへ送らなければ、サーバー側で漏えいする入力データそのものが存在しません。

もちろん、ブラウザ内処理にすればすべて安全になるわけではありません。利用者の端末、ブラウザ拡張機能、マルウェア、第三者スクリプトその他のリスクは残ります。

それでも、機能上サーバーへ送る必要がないデータを送らないことは、守るべき場所そのものを減らす設計になります。

3. 外部サービス

Cloudflare等のサービスを、配信、DNS、セキュリティ、キャッシュ、不正アクセス対策その他に利用しています。

外部サービスを利用すること自体が安全を保証するわけではなく、外部サービスにも障害や脆弱性はあり得ます。そのため、どこへ依存しているかを把握し、必要に応じ更新することを前提とします。

4. 脆弱性を見つけた場合

セキュリティ上の問題、脆弱性、不適切な公開状態その他を発見した場合は、お問い合わせページまたは contact@oka-project.com へご連絡ください。

可能であれば、対象URL、再現手順、影響、確認した日時、利用環境その他、再現に必要な情報を含めてください。

5. 報告前にやってほしくないこと

問題を確認するために、第三者のデータへアクセスすること、必要以上にデータを取得すること、サービスを停止させること、永続的なデータ変更を行うこと、認証情報を公開すること、脆弱性を悪用して利益を得ることその他、利用者またはサービスへ追加の危険を生じさせる行為は避けてください。

6. 報告を受けた後

報告内容を確認し、再現性、影響範囲、悪用可能性、緊急性その他を踏まえて対応します。

すべての報告に個別の報奨、謝礼、掲載その他を約束するものではありません。

7. 緊急時

個人データの漏えい等、法令上報告や本人通知が必要となる事象が発生した場合には、適用法令に従って対応します。

また、侵害が進行中である場合には、原因究明より先に一時的な機能停止、アクセス制限その他被害拡大防止を優先する場合があります。

8. 安全管理措置

取り扱う個人データについて、組織的、人的、物理的、技術的その他必要な安全管理措置が求められる場合には、事業規模、取扱状況、データの性質、媒体その他のリスクに応じて対応します。

具体的な防御設定そのものは公開しませんが、アクセス制御、認証、不正アクセス対策、更新、ログ、委託先管理その他が検討対象になります。

9. パスワード・認証機能を将来追加する場合

現在存在しない機能であっても、将来アカウント機能を導入した場合には、認証方式、認証情報の保存、パスワードリセット、セッション管理、なりすまし対策その他を設計段階で確認します。

10. APIを将来追加する場合

APIキー、レート制限、権限範囲、監査ログ、失効、漏えい時の対応その他を設計します。

公開APIと内部APIを区別し、公開されていないAPIが偶然呼べることだけをもって利用許諾されたものとは扱いません。

11. security.txt

脆弱性報告先を機械的にも発見しやすくするため、RFC 9116に沿ったsecurity.txtの整備を行うことがあります。

security.txtはこのページを置き換えるものではなく、報告窓口を見つけるための機械可読な入口として扱います。

12. 「完璧に安全」という表現を使わない理由

ソフトウェア、ネットワーク、ブラウザ、外部サービスが関係する以上、絶対に事故が起きないと保証することはできません。

そのためoka-projectでは、「安全です」と一言で終わらせるより、何をサーバーへ送らないのか、どの外部サービスを使うのか、問題を見つけたときどこへ報告するのか、事故が起きたらどう考えるのかを分けて説明します。

関連ページ

情報の取扱い全体はプライバシーポリシー、データ処理の流れはデータの旅、利用上の禁止事項は利用ルール・禁止事項をご確認ください。