Security Policy
脆弱性の報告 (セキュリティポリシー)
株式会社デライト (以下「当社」) は、当社が提供する AI 業務実行サービス「Agentino」(以下「本サービス」) の安全性を高めるため、外部の方からの脆弱性の報告を受け付けます。本ポリシーは、報告の方法、当社の対応、報告者を保護する条件を定めます。
1. 対象
https://agentinos.app(本サイト)https://console.agentinos.app(本サービスのアプリケーション)https://api-console.agentinos.app(本サービスの API)
調査は、ご自身のアカウントと、ご自身が所属する組織 (org) の範囲内で行ってください。
2. 対象外
- 検証環境 (本番以外の環境)
- 当社が利用する第三者のサービス (認証基盤、決済、ブラウザ実行基盤、AI モデルの提供者、Google など)。これらの脆弱性は各提供者の窓口にご報告ください
- 本サービスの停止や過度の負荷を生じさせる行為 (DoS、負荷試験、自動スキャナの大量投入など)
- ソーシャルエンジニアリング、フィッシング、物理的な侵入
- 他の利用者のアカウントやデータへ意図的にアクセスする行為。調査中に他の利用者のデータが見えてしまった場合は、直ちに調査を止め、その内容を保存・拡散せずにご報告ください (見えてしまったこと自体のご報告は歓迎します)
- 本サービスを介して第三者に影響を与える操作 (AI に第三者へのメール送信やウェブサイトの操作をさせる形の検証など)
- 公開情報のみに基づく指摘 (バージョン情報の表示、ベストプラクティスからの逸脱など) で、具体的な影響を示せないもの
3. 報告の方法
- 宛先: security@ai-delight.com
- 言語: 日本語または英語
- 含めていただきたい情報: 対象の URL または機能 / 再現手順 / 想定される影響 / 再現に使ったアカウントや組織の情報 (該当する場合) / 実証コードやスクリーンショット (あれば) / 返信先
現時点では、暗号化された報告経路 (PGP など) を提供していません。機微な内容を含む場合は、まず概要のみをお送りください。詳細の受け渡し方法を個別にご相談します。
4. 当社の対応
- 受領確認: 報告を受け取ってから 3 営業日 (日本の営業日。以下同じ) 以内に、受領のご連絡をします
- 初期評価: 10 営業日以内を目安に、報告内容の評価結果 (対象に含まれるか、修正の要否) をご連絡します
- 修正: 深刻度と影響範囲に応じて対応します。修正の時期を事前にお約束することはできませんが、経過は報告者にご連絡します
- 修正完了のご連絡: 修正が本サービスに反映された時点でご連絡します
- 公開: 修正完了後、報告者と合意のうえで内容を公開する場合があります。当社から公開する場合の目安は、報告から 90 日以内です。報告者が公開を希望される場合は、修正の完了と当社の合意をお待ちください
5. 報奨金と謝辞
当社は現在、報奨金 (バグバウンティ) を提供していません。ご希望があれば、修正完了のご連絡の中で謝意をお伝えします。公開の謝辞ページは設けていません。
6. 報告者の保護 (セーフハーバー)
本ポリシーに従い、誠実に行われた調査および報告について、当社は次のとおり取り扱います。
- 利用規約 第 20 条 (禁止事項) の違反として扱いません
- 報告者に対して法的措置を取りません
- 本ポリシーと利用規約の記述が矛盾する場合、本ポリシーに従う調査および報告に関しては、本ポリシーが優先します
ただし、次の行為は本条の保護の対象外です。
- 第 2 条で対象外とした行為
- 他の利用者のデータを意図的に取得する行為、および偶発的に見えたデータを保持・拡散する行為
- 脆弱性を利用した本サービスの停止や改ざん
- 報告を条件とした金銭その他の要求
- 当社の合意を得ない公開
なお、当社は第三者の権利や法執行機関の判断を拘束することはできません。
7. 報告者の個人情報
報告に含まれる報告者の個人情報は、プライバシーポリシーに従って取り扱い、報告への対応以外の目的には使用しません。
8. 本ポリシーの変更
当社は、本ポリシーを変更することがあります。変更後の内容は、本ページに掲載した時点で効力を持ちます。
機械可読な連絡先
本ポリシーの連絡先は、/.well-known/security.txt (RFC 9116) でも提供しています。
