セキュリティポリシー

最終更新日:2026年3月

本書は翻訳版です。内容に相違がある場合は、ポルトガル語版が優先されます。

TrenT Flyにとって、ユーザーのデータのセキュリティは最優先事項です。本ポリシーでは、お客様の情報を保護するために当社が講じている技術的・組織的措置について説明します。

1. 暗号化と安全な通信

  • HTTPS/TLS:お客様のブラウザと当社サーバー間のすべての通信は、TLS暗号化により保護されています。
  • SSL証明書:自動更新される有効かつ最新のSSL証明書を使用しています。
  • パスワードの暗号化:パスワードは安全なハッシュアルゴリズム(bcrypt)を用いて保存されます。
  • 機密データ:APIキーやトークンは暗号化された環境変数として保存され、ソースコードに含まれることはありません。

2. データの安全な保管

  • PostgreSQLデータベース:アクセスが制限され、暗号化された接続(SSL)を用いるマネージドインスタンスにデータを保管しています。
  • データの分離:異なるサービスのデータは、別々のデータベースで管理されています。
  • アクセス制御:データベースへのアクセスは、固有の認証情報を持つ許可されたサービスに限定されています。
  • 決済データ:金融情報は、PCI-DSS認証を取得した認定パートナー(StripeおよびMercado Pago)が処理します。

3. 認証とアクセス制御

  • 安全な認証:ログインには有効な認証情報が必要であり、総当たり攻撃から保護されています。
  • 保護されたセッション:セッションは安全なトークンで管理され、自動的に期限切れとなります。
  • ページの保護:個人データを含むすべてのページでは、事前の認証が必要です。
  • 最小権限の原則:各コンポーネントには、厳密に必要な権限のみが付与されています。

4. 攻撃からの保護

当社は、OWASPが推奨するベストプラクティスに従って本プラットフォームを保護しています。

  • SQLインジェクション:パラメータ化クエリとORMを使用しています。
  • クロスサイトスクリプティング(XSS):動的コンテンツは表示前にサニタイズされます。
  • CSRF:フォームおよび重要なリクエストはCSRFトークンで保護されています。
  • レート制限:総当たり攻撃を防ぐため、IPごとにリクエスト数を制限しています。
  • 入力値の検証:受信したすべてのデータは検証およびサニタイズされます。
  • セキュリティヘッダー:攻撃を緩和するため、HTTPヘッダー(CSP、X-Frame-Options、HSTS)を設定しています。

5. バックアップとデータの復旧

  • 自動バックアップ:データベースのバックアップを定期的に実施しています。
  • 冗長性:バックアップは、本番サーバーとは地理的に離れた場所に保管されています。
  • 復元テスト:データの完全性を確保するため、定期的にテストを実施しています。
  • バックアップの保持:さまざまな時点への復旧が可能となるよう、適切な期間保持しています。

6. 監視と検知

  • 継続的な監視:異常な活動を検知するため、システムを24/7体制で監視しています。
  • 監査ログ:アクセスおよび重要な操作の詳細な記録。
  • 自動アラート:セキュリティ上の事象が発生した場合、アラートシステムが技術チームに通知します。
  • 脆弱性分析:脆弱性を特定し修正するため、定期的なセキュリティ検査を実施しています。

7. セキュリティインシデントへの対応

当社は、以下を含むインシデント対応計画を維持しています。

  • 特定:迅速な検知と、影響範囲および影響度の評価。
  • 封じ込め:インシデントを封じ込めるための即時の措置。
  • 根絶:インシデントの根本原因の除去。
  • 復旧:システムを通常の運用状態に戻すこと。
  • 通知:重大なインシデントが発生した場合、LGPD(第48条)に従い、ANPDおよび影響を受けたデータ主体に通知します。
  • 事後分析:改善策を実施するための包括的な振り返り。

8. 更新と保守

  • ソフトウェアの更新:依存関係やライブラリは、最新のセキュリティパッチを適用した状態に保たれています。
  • コードレビュー:すべてのコードは、本番環境へのデプロイ前にレビューされます。
  • 環境の分離:開発、テスト、本番の各環境を分離しています。

9. 脆弱性の報告

セキュリティ上の脆弱性を発見された場合は、責任ある方法で当社にご報告ください。

脆弱性を報告される際は、以下をお願いいたします。

  • 脆弱性についてできる限り詳しくご説明ください。
  • 該当する場合は、問題を再現する手順をお知らせください。
  • 脆弱性の実証に必要な範囲を超えて悪用しないでください。
  • 当社が修正する機会を得る前に、脆弱性を公開しないでください。

当社はすべての報告を分析し、速やかに回答することをお約束します。TrenT Flyをより安全にするためのご協力に感謝いたします。

10. お問い合わせ

セキュリティに関するご質問やご懸念は、以下までお問い合わせください。

TrenT Bear

もっと安く旅行する準備はできていますか?

TrenTに登録して、旅行の節約を始めましょう。

TrenTに登録