CirculeID

Security

不具合をお知らせいただく方法

脆弱性を発見された場合、報告経路と当社の対応確約を以下に記しています。当社を評価される場合は、アクセスがどこに存在するかの率直な説明も同じ場所にあります。

受領済み
営業日1日
評価済み
5日以内
謝辞
ご希望があれば

Definition

CirculeIDへのセキュリティ脆弱性はどう報告しますか。

Email ceo@fistasolutions.com with "Security disclosure" as the subject and enough detail to reproduce the issue. We acknowledge within one business day and give an initial assessment within five, with a named contact who stays with the report until it is closed.

Please do not post it publicly first, and please do not test against other customers’ data. Beyond that we are not going to threaten researchers with legal language: a report made in good faith is a favour, and we will treat it as one.

開示

ご報告いただいた後の流れ

四つのステップと、努力目標ではなく当社が実際に守っている所要時間。
  1. 01

    受領済み

    1営業日以内に、自動応答ではなく担当者が、担当する者の氏名を添えてご連絡します。

  2. 02

    評価済み

    5営業日以内に、再現できるかどうか、影響度の評価、そして当社が取る予定の対応をお伝えします。

  3. 03

    解決済み

    期間は重大度によります。沈黙ではなく進捗をお伝えし、修正が反映された時点でご連絡します。

  4. 04

    終了

    結果をご確認のうえお伝えし、ご希望であればお名前を記載し、協調的開示の時期についても合意のうえで進めます。

アクセス

誰が顧客データにアクセスできるか

ベンダー評価が尋ねる形式で記載しています。最後の行こそ、多くのセキュリティページが省いている項目です。
当事者別の顧客データへのアクセスと、それを律する統制
PartyWhat they can reach統制
Anyone with a data carrierThe public tier of a passportThe product group’s access policy
Verified third partiesTreatment, repair or regulatory tiersA revocable credential from a trusted issuer
Customer systemsEverything in that tenantScoped keys, per environment and capability
CirculeID engineeringProduction data, for an approved reasonRestricted, reason-required, logged in the customer-visible audit trail
SubprocessorsOnly what their function requiresNamed in the data processing terms; changes notified in advance

実務

整備済みの体制

回答

よくある質問

脆弱性はどう報告しますか。

Email ceo@fistasolutions.com with "Security disclosure" as the subject. Include enough detail to reproduce the issue. Please do not open a public issue, post it publicly, or test against other customers' data before we have had a chance to respond.

そちらは何を約束してくれますか。

1営業日以内の受領確認、5営業日以内の一次評価、そして報告が完了するまで担当し続ける窓口をご用意します。挙動が意図的なものであった場合でも調査結果をお伝えし、ご希望であればお名前を謝辞に記載します。

CirculeIDの従業員は顧客のパスポートデータを読めますか。

本番環境へのアクセスは制限され、承認された理由を要し、お客様が閲覧できるのと同じ監査証跡に記録されます。ゼロ知識を主張することはありません。プラットフォームはレコードをホスティングし、要求に応じて解決するため、必然的にデータを処理します。公開パスポートを提供しながらそれ以外を主張するベンダーは、アーキテクチャ上できないことを説明しています。

情報漏えいが起きた場合はどうなりますか。

影響を受けたお客様には、ステータスページだけでなく直接ご連絡します。判明していること、まだ判明していないこと、対応中の内容をお伝えします。GDPRおよび適用される分野別規則に基づく通知義務は法定期限内に履行します。整った遅い通知よりも、不完全でも早い通知を選びます。

バグバウンティを実施していますか。

報奨金の等級を公表した正式なプログラムではありません。報告には必ず返信し、実質的な影響がある場合は個別に研究者へ謝礼をお支払いしています。一貫して運営できない報奨金プログラムを打ち出すより、現状を率直に述べるほうがよいと考えています。

Next step

貴社のベンダー評価表をお送りください

ページから答えを推測していただくより、貴社の質問票に直接記入するほうがよいと考えています。厳しい項目こそお尋ねください。

Index