セキュリティポリシー
最終更新日:2026年3月
本書は翻訳版です。内容に相違がある場合は、ポルトガル語版が優先されます。
TrenT Flyにとって、ユーザーのデータのセキュリティは最優先事項です。本ポリシーでは、お客様の情報を保護するために当社が講じている技術的・組織的措置について説明します。
1. 暗号化と安全な通信
- HTTPS/TLS:お客様のブラウザと当社サーバー間のすべての通信は、TLS暗号化により保護されています。
- SSL証明書:自動更新される有効かつ最新のSSL証明書を使用しています。
- パスワードの暗号化:パスワードは安全なハッシュアルゴリズム(bcrypt)を用いて保存されます。
- 機密データ:APIキーやトークンは暗号化された環境変数として保存され、ソースコードに含まれることはありません。
2. データの安全な保管
- PostgreSQLデータベース:アクセスが制限され、暗号化された接続(SSL)を用いるマネージドインスタンスにデータを保管しています。
- データの分離:異なるサービスのデータは、別々のデータベースで管理されています。
- アクセス制御:データベースへのアクセスは、固有の認証情報を持つ許可されたサービスに限定されています。
- 決済データ:金融情報は、PCI-DSS認証を取得した認定パートナー(StripeおよびMercado Pago)が処理します。
3. 認証とアクセス制御
- 安全な認証:ログインには有効な認証情報が必要であり、総当たり攻撃から保護されています。
- 保護されたセッション:セッションは安全なトークンで管理され、自動的に期限切れとなります。
- ページの保護:個人データを含むすべてのページでは、事前の認証が必要です。
- 最小権限の原則:各コンポーネントには、厳密に必要な権限のみが付与されています。
4. 攻撃からの保護
当社は、OWASPが推奨するベストプラクティスに従って本プラットフォームを保護しています。
- SQLインジェクション:パラメータ化クエリとORMを使用しています。
- クロスサイトスクリプティング(XSS):動的コンテンツは表示前にサニタイズされます。
- CSRF:フォームおよび重要なリクエストはCSRFトークンで保護されています。
- レート制限:総当たり攻撃を防ぐため、IPごとにリクエスト数を制限しています。
- 入力値の検証:受信したすべてのデータは検証およびサニタイズされます。
- セキュリティヘッダー:攻撃を緩和するため、HTTPヘッダー(CSP、X-Frame-Options、HSTS)を設定しています。
5. バックアップとデータの復旧
- 自動バックアップ:データベースのバックアップを定期的に実施しています。
- 冗長性:バックアップは、本番サーバーとは地理的に離れた場所に保管されています。
- 復元テスト:データの完全性を確保するため、定期的にテストを実施しています。
- バックアップの保持:さまざまな時点への復旧が可能となるよう、適切な期間保持しています。
6. 監視と検知
- 継続的な監視:異常な活動を検知するため、システムを24/7体制で監視しています。
- 監査ログ:アクセスおよび重要な操作の詳細な記録。
- 自動アラート:セキュリティ上の事象が発生した場合、アラートシステムが技術チームに通知します。
- 脆弱性分析:脆弱性を特定し修正するため、定期的なセキュリティ検査を実施しています。
7. セキュリティインシデントへの対応
当社は、以下を含むインシデント対応計画を維持しています。
- 特定:迅速な検知と、影響範囲および影響度の評価。
- 封じ込め:インシデントを封じ込めるための即時の措置。
- 根絶:インシデントの根本原因の除去。
- 復旧:システムを通常の運用状態に戻すこと。
- 通知:重大なインシデントが発生した場合、LGPD(第48条)に従い、ANPDおよび影響を受けたデータ主体に通知します。
- 事後分析:改善策を実施するための包括的な振り返り。
8. 更新と保守
- ソフトウェアの更新:依存関係やライブラリは、最新のセキュリティパッチを適用した状態に保たれています。
- コードレビュー:すべてのコードは、本番環境へのデプロイ前にレビューされます。
- 環境の分離:開発、テスト、本番の各環境を分離しています。
9. 脆弱性の報告
セキュリティ上の脆弱性を発見された場合は、責任ある方法で当社にご報告ください。
- メール: [email protected]
脆弱性を報告される際は、以下をお願いいたします。
- 脆弱性についてできる限り詳しくご説明ください。
- 該当する場合は、問題を再現する手順をお知らせください。
- 脆弱性の実証に必要な範囲を超えて悪用しないでください。
- 当社が修正する機会を得る前に、脆弱性を公開しないでください。
当社はすべての報告を分析し、速やかに回答することをお約束します。TrenT Flyをより安全にするためのご協力に感謝いたします。
10. お問い合わせ
セキュリティに関するご質問やご懸念は、以下までお問い合わせください。
- セキュリティ窓口: [email protected]
- 一般のお問い合わせ: [email protected]
- ウェブサイト: apptrent.com