メインコンテンツへ移動
JA
ホーム / セキュリティ

セキュリティ

安全なシステムを作り、運用するための取り組みと、セキュリティ上の問題を報告する方法を説明します。

セキュリティの原則

すべてのプロジェクトで守る8つのルール。

当社が公開するすべての製品と、お客様のために運用するすべてのシステムに適用します。

01

セキュリティ・バイ・デザイン

コードを書く前、システムを設計する段階でリスクを洗い出します。

02

最小権限

人、サービス、アクセストークンには、必要な権限だけを与えます。

03

暗号化

すべての通信にTLSを使い、保存データはプラットフォームが対応する範囲で暗号化し、バックアップも暗号化します。

04

監査ログ

管理操作とセキュリティ関連の操作を、誰が、何に、いつ行ったかとともに記録します。

05

多要素認証

管理者アカウントには、パスワードに加えて第二の認証要素が必須です。

06

脆弱性管理

依存ライブラリを継続的にスキャンし、実際の影響に応じて優先順位を付けます。

07

定期的なレビュー

アーキテクチャ、権限、アクセス一覧を決まった周期で見直します。

08

セキュアSDLC

コードレビュー、自動テスト、シークレット検出、パッケージへの署名を、すべてのリリースの前に必ず行います。

要点:当社は、リリース直前ではなく、設計の最初の段階からセキュリティを考えます。このページでは、当社のシステムの作り方と運用の仕方、そしてセキュリティ上の問題を見つけたときの報告方法を説明します。

最終更新日:2026年7月31日

開発での取り組み

  • コードを書く前にリスクを洗い出します。重要な機能については、まず3つの質問に答えます。何が外部に見えるか、誰がそこに到達できるか、防御の一つが破られたら何が起きるか。
  • すべての変更をレビューし、テストします。各変更は同僚がレビューし、自動テスト、依存ライブラリのスキャン、シークレット漏えいのチェックに合格しなければリリースできません。
  • お客様ごと、拡張機能ごとに分離します。各お客様のデータと各Webサイトはデータベースの段階で分けています。拡張機能のコードはサンドボックス内で動き、宣言した権限しか使えません。
  • インストールするパッケージには署名があります。プラットフォームが導入するパッケージはすべて電子署名され、実行前に署名を確認します。これにより、実行されるコードは当社が公開したものと同一です。
  • パスワードや鍵はソースコードに置きません。認証情報はシークレットストアで管理し、一つの環境でのみ使います。担当者の権限が変わったときは鍵を変更します。

運用での取り組み

  • 暗号化。すべての通信はTLSを使います。保存データはプラットフォームが対応する範囲で暗号化し、バックアップは常に暗号化します。
  • アクセス制御。各管理者には業務に必要な権限だけを個人のアカウントで付与し、多要素認証で保護します。役割が変わったときは権限を見直し、退職時には削除します。
  • 監査ログ。管理操作とセキュリティに関わる操作は、誰が、何に対して、いつ行ったかを記録します。問題が起きたときに、何が起きたかを正確にたどれます。
  • 実際に試したバックアップ。バックアップは自動で取得し、定期的に復元して、使えることを確認しています。
  • 監視とインシデント対応。稼働状況、エラー、セキュリティの兆候を監視しています。インシデントが起きたら、検知、封じ込め、復旧、そして振り返りの記録という決まった手順で対応します。
  • 更新。依存ライブラリとインフラは定期的に更新し、脆弱性によっては予定を待たずに更新します。

お客様のデータとAI

お客様のデータはお客様のものです。当社はこれを販売せず、明示的な同意なしにお客様のコンテンツを公開AIモデルの学習に使うこともありません。製品がAIモデルを使う場合、どのデータをモデルに送るか、どれくらい保存するか、どの段階で人が結果を確認するかを、その製品のドキュメントと契約に記載します。

脆弱性のご報告

Z-SOFTのWebサイト、製品、サービスにセキュリティ上の問題を見つけた場合は、ほかの誰かに伝える前に、まず当社にお知らせください。

報告の方法

security@z-soft.com.vn 宛に、当社が問題を再現できる情報を添えてメールしてください。対象のURLまたはコンポーネント、行った手順、確認できた内容や実行できた操作、あれば実証コードです。日本語、英語、ベトナム語のいずれでも構いません。

お願いしたいこと

  • 問題が存在することを示すのに必要な範囲にとどめてください。
  • ご自身のものでないデータを閲覧、変更、削除、保持しないでください。アクセスできることを示せた時点で止め、何が見えたかをお知らせください。
  • サービス妨害(DoS)のテスト、スパム送信、当社の従業員や取引先へのソーシャルエンジニアリングや物理的な攻撃は行わないでください。
  • 公表の前に修正のための十分な時間をください。公表の時期は当社と相談して決めてください。
  • 調査の際は法律を守ってください。

当社が約束すること

  1. 72時間以内に、報告を受け取ったことをお知らせします。
  2. 報告を評価し、結果をお伝えし、修正の間も進捗をお知らせします。
  3. 上記のルールを守り、誠実に行動した調査者に対して、法的措置は取りません。
  4. 修正を公開するときに、ご希望があればお名前を記載します。

通常は対象外となるもの

影響を示していない自動スキャナの結果だけの報告、実際の攻撃方法を伴わないセキュリティヘッダーや強化設定の不足、すでに乗っ取られた端末や改造されたブラウザ、攻撃者がその場にいることを前提とする問題、当社が運用していない第三者サービスの脆弱性です。これらの場合でも、実際の影響を示せるなら、ぜひご報告ください。

お問い合わせ

セキュリティに関するご報告:security@z-soft.com.vn その他のお問い合わせ:contact@z-soft.com.vn

責任ある開示

セキュリティ上の問題を見つけたら、お知らせください。

詳細を security@z-soft.com.vn までお送りください。すべての報告に72時間以内に受領をお知らせし、修正が終わるまで進捗をお伝えします。

セキュリティ担当へメール
Z-SOFTとの協業

今日のテクノロジーに関する一つひとつの判断が、その後の何年にも影響を与えます。

現状を評価し、目標を明確にし、企業の成長方針に合ったアーキテクチャを選定するために、Z-SOFTのチームにご相談ください。

相談を予約する