暮らしのお金を支えるセキュリティ
研究者と幅広いコミュニティのための、責任ある開示の直接窓口。
KlarFortは設計段階からプライバシーを重視しており、丁寧な安全管理もその維持の一部です。モバイルアプリ、このサイト、klarfort.comのサブドメインに脆弱性を見つけたと思われる場合は、ぜひお知らせください。すべての報告を慎重に扱い、有効な報告にはすべて返信します。
対象範囲
責任ある開示の対象は以下のとおりです。
- KlarFortモバイルアプリ(現在の公開版)。
- klarfort.comのこのサイトと、klarfort.comのすべてのサブドメイン。
以下は対象外です。
- 当社が運営しない第三者のプラットフォームやサービスの問題(アプリストア、ホスティング提供者、任意の機能が使うAI提供者)。各提供者にご報告ください。
- 大量トラフィックによるサービス拒否攻撃、ソーシャルエンジニアリング、物理的アクセスによる攻撃。
- 実証なしで自動スキャナーだけが生成した報告。
- ロック解除済み端末の物理的な操作が必要な脆弱性。
含めていただきたい情報
問題を再現できる十分な情報をお知らせください。
- 脆弱性とその影響の明確な説明。
- 必要な環境やテストデータを含む再現手順。
- 影響するバージョン、ビルド番号、コミット(わかる場合)。
- 該当する場合は実証用の入力やスクリーンショット。
実証に厳密に必要な範囲を超えて、利用者データを持ち出し、保持、共有、変更しないでください。他の利用者のサービスを劣化させる可能性がある自動テストは実行しないでください。
当社の約束
- 問題の評価や修正が進み次第、状況をお知らせします。
- 評価と修正の過程で状況をお知らせします。
- このポリシーを誠実に守る研究者に対して法的措置を取りません。
- 許可をいただいた場合、解決後にお名前を公表して謝意を示します。
公開前に、有効な報告への対応のため合理的な期間(通常90日)をお与えください。より長くかかる場合は、適切な日程を相談します。
PGP・署名付き報告
報告を暗号化したい場合は、最初のメールでお知らせください。現在の公開鍵を返信します。上記宛ての平文メールでも受け付けます。