PryVPNを守る仕組み
- 端末で生成した鍵を使うWireGuard。秘密鍵がサーバーに届くことはありません。
- 閲覧データを持たず、管理システムに接続できなくなっても最後の設定のまま動き続けるサーバー。
- サーバーと管理システムの間の暗号化された接続。各サーバーは一度だけ使える登録トークンで専用の認証情報を受け取ります。
- 自社のネットワークアドレスからしかアクセスできず、パスワードと別の管理用キーで保護された運用パネル。役割ごとのアクセス制御と、すべての管理操作の監査ログを備えています。
- 署名つきで配布するサーバー用インストーラー。公開鍵を公開しているので、誰でも検証できます。
- 予定:スタッフのサインイン用セキュリティキーと、すばやく元に戻せる段階的な展開。
脆弱性の報告
説明、再現手順、想定される影響を添えて、security@pryvpn.com までメールでお送りください。詳細を公開する前に、修正のための十分な時間をいただけるようお願いします。
お願いしたいこと
- 自分のものではないデータにアクセスしたり、変更したりしないでください。
- サービス妨害のテストなど、ほかの利用者のサービスを低下させる行為はしないでください。
- テストはご自身のアカウントに対してだけ行ってください。
- 修正が済むまで、詳細は公開しないでください。
私たちのお約束
- 3営業日以内に報告の受領をお知らせします。
- 調査と修正の間、進捗をお伝えします。
- ご希望があれば、お名前を公表して謝意を示します。
- このガイドラインに沿った善意の調査に対して、法的措置はとりません。
security.txt
連絡先は、標準形式で /.well-known/security.txt にも公開しています。