本文へスキップ
  1. ホーム
  2. セキュリティと責任ある開示

セキュリティと責任ある開示

PryVPNにセキュリティ上の問題を見つけたら、ぜひお知らせください。修正に向けて一緒に取り組みます。

最終更新日:

ベータ版の草案です。 この文書は私たちの取り組みをわかりやすく説明したものです。PryVPNの一般公開前に弁護士の確認を受け、確認済みの版に差し替えます。

参考訳です。 この翻訳が法的な確認を受けるまでは、英語版が優先されます。

PryVPNを守る仕組み

  • 端末で生成した鍵を使うWireGuard。秘密鍵がサーバーに届くことはありません。
  • 閲覧データを持たず、管理システムに接続できなくなっても最後の設定のまま動き続けるサーバー。
  • サーバーと管理システムの間の暗号化された接続。各サーバーは一度だけ使える登録トークンで専用の認証情報を受け取ります。
  • 自社のネットワークアドレスからしかアクセスできず、パスワードと別の管理用キーで保護された運用パネル。役割ごとのアクセス制御と、すべての管理操作の監査ログを備えています。
  • 署名つきで配布するサーバー用インストーラー。公開鍵を公開しているので、誰でも検証できます。
  • 予定:スタッフのサインイン用セキュリティキーと、すばやく元に戻せる段階的な展開。

脆弱性の報告

説明、再現手順、想定される影響を添えて、security@pryvpn.com までメールでお送りください。詳細を公開する前に、修正のための十分な時間をいただけるようお願いします。

お願いしたいこと

  • 自分のものではないデータにアクセスしたり、変更したりしないでください。
  • サービス妨害のテストなど、ほかの利用者のサービスを低下させる行為はしないでください。
  • テストはご自身のアカウントに対してだけ行ってください。
  • 修正が済むまで、詳細は公開しないでください。

私たちのお約束

  • 3営業日以内に報告の受領をお知らせします。
  • 調査と修正の間、進捗をお伝えします。
  • ご希望があれば、お名前を公表して謝意を示します。
  • このガイドラインに沿った善意の調査に対して、法的措置はとりません。

security.txt

連絡先は、標準形式で /.well-known/security.txt にも公開しています。