セキュリティ

パスワードは、預かりません。

預かるべきパスワードが、そもそも存在しないからです。untactit の認証は既存の ID プロバイダーを経由するため、ここには破られるようなパスワードデータベース自体がありません。

パスワード非保持

サインインは Google、Microsoft、または SAML プロバイダーを経由します。当社がパスワードを見ることも、預かることも、送ることもありません — 盗まれるような認証情報テーブルが存在しないのです。

テナント分離

すべてのレコードが所属組織を持ちます。絞り込みは画面のフィルタではなくデータ層で強制されるため、フィルタの実装漏れは「開く」ではなく「閉じる」側に倒れます。

追記専用の監査ログ

誰が、何を、いつ、どこから変更したか。記録は一度書かれたら、以後は誰にも — 当社自身にも — 編集できません。


アクセス制御

権限は、リクエストのたびにサーバーが判定します。インターフェースはその判定を映すだけで、自分では決して判断しません。

  • ✓権限の異なる6つの標準ロールに加えて、組織ごとのカスタムロールも作れます
  • ✓二要素認証は時刻ベースのワンタイムコードで発行します。リカバリーコードは発行時に一度だけ表示し、保存はハッシュ化して行います
  • ✓管理者が組織全体に二要素認証を必須化でき、誰が登録済みかを確認できます
  • ✓署名付き・期限付きのセッション — 長期有効な共有トークンは使いません
  • ✓管理者は、あるユーザーの全セッションを一括で失効でき、反映は即時です
  • ✓招待には有効期限があり、使えるのは1回だけです
  • ✓ドメインでの参加には、IdP から返る検証済みドメインが必要です。自動で参加させることはありません
  • ✓個人レイヤーの資産は閉じる側に倒れます — 所有者が不明なら、許可ではなく拒否になります

ID プロバイダー

Google Workspace
OAuth 2.0 · OIDC
利用可能
Microsoft Entra ID
OAuth 2.0 · OIDC
利用可能
SAML 2.0
Okta、OneLogin ほか
Enterprise
SCIM プロビジョニング
自動デプロビジョニング
Enterprise

転送時

外部からサービスに到達する通信は、すべてTLSです。

機密フィールド

ベンダー認証情報などの機密フィールドは、独立した鍵を用いてアプリケーション層で暗号化します。データベースのダンプ単体では中身を取り出せません。

鍵のローテーション

暗号鍵にはバージョンがあります。旧バージョンで読める状態を保ったまま新しい鍵を昇格できるため、ローテーションに停止時間も移行作業の枠も要りません。

パスワード

SSOをお使いの場合、保存されるものはありません。ローカルの認証情報がある場合も、レコードごとのソルトを付けた PBKDF2-HMAC-SHA256 のハッシュで、元に戻すことはできません。

データの取り扱い

ディスク暗号化が防げるのは、ドライブの盗難までです。バックアップの流出や範囲の広すぎるクエリは防げないため、機密性の高いフィールドは別途暗号化しています。

  • ✓資産は御社のものです。当社がそれを学習に使うことは一切ありません
  • ✓いつでも、すべてをオープンな形式で書き出せます — 組織単位でも、ユーザー単位でも
  • ✓削除は2段階です。30日の猶予期間中は取り消せて、そのあと実際に消えます
  • ✓削除が一部でも失敗すれば、失敗として報告します。成功に丸めることはしません

監査ログ

監査ログは、誰にも書き換えられていないと証明できて初めて意味を持ちます。当社のログは、各エントリを直前のエントリのハッシュにつないでいます — 1行でも書き換えれば、それ以降のすべての行が検証に通らなくなります。

  • ✓管理操作はすべて、実行者・対象・時刻・結果を記録します
  • ✓ハッシュチェーンで改ざんが分かります。検証用のエンドポイントはお客様自身で呼べます
  • ✓直近90日分をCSVで書き出して、自社のSIEMや保管に回せます
  • ✓認証情報とトークンがログに書かれることはありません

ログが答えること

このルールを変えたのは誰か
実行者・時刻・変更前後
回答可
配信を承認したのは誰か
承認は別レコードとして残ります
回答可
ログ自体が書き換えられていないか
ハッシュチェーンで検証
回答可
誰が、なぜ拒否されたか
成功だけでなく、拒否も記録します
回答可

開発は別系統で

変更は、外部インターネットから到達できない開発用バンドルに対して実装します。

七つのゲート、すべて通過が条件です

構文とシンボル、型検査、実データ検証、実行時の挙動、セキュリティ点検、依存関係の脆弱性、そして認証情報が外に出うる場所に残っていないか。ひとつでも引っかかれば本番には出ません。

コピーではなく昇格

検証済みのバンドルは、コマンド1つで本番へ移ります。1つ前のリリースへ戻すのも、コマンド1つです。

変更が本番に届くまで

レビューを「誰が見ているか」に委ねません。固定された基準が拒否権を持ち、すべての変更で実行され、疲れることがありません。

  • ✓変更のたびに自動テストが走り、テナント分離・権限・冪等性まで見ます
  • ✓配信ゲートの中には、判定基準が固定されたセキュリティチェッカーが入っています
  • ✓リリースごとに、認証情報が漏れうる四か所を走査します — 公開する成果物、一時作業フォルダ、ソースとログ、コミット待ちの変更分
  • ✓スキーマ変更は、バージョン付きの前進専用マイグレーションで行います — その場限りの手直しはしません
  • ✓緊急の変更は認めます。ただし24時間以内に記録を残し、あらためてゲートを通します

依存関係と脆弱性報告

どんな製品でも、動いているものの大半は他人が書いたコードです。当社は自社分の部品表を保持し、公開されている脆弱性データベースと突き合わせています。

  • ✓ソフトウェア部品表(SBOM)を CycloneDX 形式で生成します
  • ✓依存関係は OSV 脆弱性データベースと照合します
  • ✓照合に失敗したときは、失敗と報告します — 「確認できなかった」を「問題なし」とは扱いません
  • ✓リクエストごとに Host ヘッダーを検証するため、パス単位のチェックを迂回できません
  • ✓ブラウザ側で強制される応答ヘッダー — HTTPS の強制、フレーム埋め込みの禁止、コンテンツタイプ推測の無効化、リファラーと権限の制限
  • ✓外部に開いている面は独立した外部機関の評価を受け、評価を一度測って終わりにせず継続して追跡します

何か見つけたら、 セキュリティ窓口までご連絡ください。受領をお知らせし、どう対応しているかをお伝えします。

御社のデータに触れる、ほかの相手

Cloudflare
ネットワーク・DNS・メール配送
再委託先
Resend
トランザクションメール
再委託先
モデルプロバイダー
エージェントの推論
再委託先
接続しているツール
Slack、Notion、GitHub など
御社の契約

お客様が接続したツールは、お客様自身の認証情報と、そのベンダーとの契約のもとで動きます。当社の再委託先ではありません。当社側で再委託先を追加する場合は、30日前に通知します。


包み隠さず、率直に。

セキュリティページには普通、取得済み認証の一覧が並びます。ここに書くのは、私たちの偽りのない現在地です。

  • ✓今あるもの — SSO 専用の認証に SCIM プロビジョニングと二要素認証、サーバー側で判定するロールベース権限、改ざんが露見する監査ログ、データ層でのテナント分離、鍵のローテーションを含むアプリケーションレベル暗号化、七ゲートのデプロイパイプライン、依存関係の脆弱性検査、そしてリリース前の認証情報漏洩スキャン。
  • ✓文書があるだけでなく、実際に回しています — 復旧は定めた周期で最初から最後まで通しでリハーサルします。インシデント対応は文書に留めず実際に動かします。内部監査は自社の管理策を抽出し、出てきたものをそのまま記録します。それぞれの証跡は NDA のもとでセキュリティ担当者に提供します。
  • ×まだないもの — 第三者認証 — SOC 2 も ISO 27001 もまだありません。あると言うことこそ、この製品が防ごうとしている類のことです。調達手続き上必要でしたらお申し付けください。「たぶん」ではなく実際の日程をお出しします。
  • ×まだです — 可用性 SLA — 稼働率の約束はまだ公開していません。バックアップと復旧の目標は定義済みで試験も経ており、マーケティングページではなく契約の一部としてお客様にご提示します。
  • ×まだです — 委託したペネトレーションテスト — 外部に開いている面は外部機関が定期的に評価し、内部テストも並行して実施しています。認証済みアクセスを含む有償診断はロードマップにあり、完了してからお伝えします。

このページに載せていない詳細は NDA のもとで提供します — CAIQ v4 自己評価の 261 問全量、アーキテクチャとデータフローの文書、サブプロセッサー一覧、そして DPA です。セキュリティ担当者には全体像をお渡しします。ただしそれを公開インターネットに置かないというだけで、お客様のデータに適用する基準と同じです。

セキュリティに関するご質問、脆弱性のご報告、DPA の締結依頼は、 こちらまでご連絡ください。セキュリティ宛のメールには、営業宛のメールより先に返信します。

エージェントが何で動いているのか。推測は、もう終わり。

ワークスペースをひとつ接続するだけで、チームで動いているスキル・ルール・メモリの全体が見えます。所要はおよそ10分です。

無料で始める→ 相談する

クレジットカードは不要です。いまお使いのツールのままで動きます。