最終更新: 2026-09-14
セキュリティ
セキュリティ窓口: security@digitalfreedom.co.za · 報告フォーム:https://security.digitalfreedom.co.za · 機械可読:/.well-known/security.txt
提供者: DigitalFreedom(DigitalFreedom Global LLC のブランド)、30 N Gould St, Ste N, Sheridan, WY 82801, アメリカ合衆国
1. はじめに
Snapshots はデジタル要素を含む製品であり、利用する方々の安全を最優先に考えています。本ポリシーは、セキュリティ研究者・プレイヤー・たまたま気づいた方を問わず、脆弱性の疑いをどのように報告し、当社が協調的な開示の枠組みでどのように対応するかを定めます。
本ポリシーは、少なくとも次を満たすよう作成しています。
- EU サイバーレジリエンス規則(規則(EU)2024/2847)、特に協調的な脆弱性開示方針と単一の報告窓口を維持する製造者の義務
- ISO/IEC 29147(脆弱性の開示)および ISO/IEC 30111(脆弱性の取扱い)
- CISA の協調的開示の実務、および Computer Fraud and Abuse Act に関する米国司法省の訴追方針における善意の調査の位置づけ
- ドイツで確立した責任ある開示の実務
2. 対象範囲
対象:
- DigitalFreedom ブランドで公開される iOS アプリ Snapshots
- Snapshots のバックエンドおよび
snapshot.prod.app.digitalfreedom.co.zaの API - 本サイト
snapshots-quiz.app
対象外:当社が運用していないプラットフォーム、ストア、ホスティング、依存ライブラリ。これらは各運営者へご報告ください。Snapshots に影響する場合は当社も連携します。また、セキュリティ上の影響がない指摘(セッションのない静的サイトでのハードニングヘッダーの欠如、バージョン表示、自己 XSS、検証されていない自動スキャナーの結果)も対象外です。
3. 報告方法
可能な範囲で、影響を受ける製品・サービス・URL とバージョン、脆弱性の内容と影響、再現手順(PoC を含む)、深刻度の評価、クレジット表記の希望の有無をお知らせください。
報告は英語またはドイツ語で受け付けます。問題の実証に厳密に必要な範囲を超える個人データや第三者のデータは含めないでください。
4. 当社の約束
- 遅滞のない受領確認(目標:3 営業日以内)。
- 検証と分類、深刻度の評価。
- 重要な進展があった際の状況共有と、修正が提供可能になった際の通知。
- 確認された脆弱性の修正(リスクに応じた合理的な期間で、深刻なものから)。
- 協調的な開示:修正が提供され、利用者が更新できる合理的な期間を経たうえでの公表を基本とし、可能な限り時期を報告者と調整します。
- サイバーレジリエンス規則その他の法令が、現に悪用されている脆弱性または重大なインシデントの所管当局(指定された CSIRT および ENISA)への届出を求める場合、公表の有無にかかわらず法定期限内に届け出ます。
5. セーフハーバー
本ポリシーに従い善意で行われた調査および報告について、当社は法的措置をとらず、また支援しません。これらの活動は許諾されたアクセスとみなし、当社の利用規約違反、技術的保護手段の回避、あるいは CFAA を含む不正アクセス関連法の違反として扱いません。
セーフハーバーは § 6 の行動規範を守っていただく限り適用されます。本ポリシーに従った活動について第三者が措置をとった場合、その活動が許諾されていたことを明らかにするため合理的な手段を講じます。
6. 行動規範
- プライバシーの侵害、データの破壊、サービスの劣化、他者への支障を避けるよう善意で努めてください。
- 脆弱性の実証に必要な最小限のデータのみにアクセス・利用・保持してください。他のプレイヤーのデータを持ち出し、保存し、共有することは決してしないでください。
- ご自身のプレイヤー名と端末でテストしてください。他のプレイヤーの記録に対して行わないでください。
- サービス妨害(DoS)や負荷試験、スパム、従業員・顧客へのソーシャルエンジニアリング、物理的攻撃、当社の取引先への攻撃は行わないでください。
- 当社が修正し、開示時期を調整するまで、公表や第三者への共有は控えてください。
- 個人データその他の機微な情報に接した場合は直ちに中止し、当社にご連絡ください。
- 適用法を遵守してください。
7. 秘密保持とデータ保護
報告は秘密として扱います。報告に含まれる個人データは、報告の処理と問題の修正のためにのみ取り扱い、根拠は GDPR 第6条(1)(f)(製品の安全性に関する当社の正当な利益)および法令上の義務がある場合は第6条(1)(c)です。報告者の連絡先は、開示の調整と記録保持に必要な期間のみ保持します。プライバシーポリシーが適用されます。
8. 謝辞
有償のバグバウンティは実施していません。ご同意いただければ、修正を含むリリースノートまたは公開の謝辞でお名前を掲載します。匿名を希望されることもできます。
9. サービスのセキュリティ
透明性のため、またサイバーレジリエンス規則が前提ではなく明示を求めていることから、次のとおり記載します。
- 通信は TLS で暗号化。データベースとオブジェクトストレージは保存時に暗号化
- バックエンドへのリクエストはアプリケーション用ベアラートークンで認証
- 管理アクセスは多要素認証と最小権限
- データベースの日次バックアップ
- バージョンの上市から最低5年間のセキュリティ・適合性更新(利用規約 § 2.4)
- 発見またはご報告いただいた脆弱性は、App Store 経由のアプリ更新、またはサーバー側のデプロイで修正します(サーバー側の修正について利用者の操作は不要です)
10. 保証の否認
本ポリシーは契約上の義務、保証、報奨の請求権を生じさせるものではなく、§ 5 に定める場合を除き提供者の権利を放棄するものでもありません。内容は改定されることがあります。日本語版は常に https://snapshots-quiz.app/ja/security/ にあります。security.txt の Policy: フィールドには、正式なアドレスとして英語版 https://snapshots-quiz.app/security/ を記載しています。
11. 連絡先
セキュリティ報告:security@digitalfreedom.co.za · https://security.digitalfreedom.co.za 一般:hello@digitalfreedom.co.za · ウェブサイト:https://digitalfreedom.co.za
© 2025–2026 DigitalFreedom Global LLC. All rights reserved.