法務
セキュリティポリシー(脆弱性の報告について)
Covenant Personal Edition におけるセキュリティ脆弱性の報告窓口と、当社(エクサポリシー合同会社)の対応方針を記します。
1. 対応対象
本窓口では、以下のカテゴリに該当する報告を受け付けます:
- 本ソフトウェア(Covenant Personal Edition)の実装に起因する脆弱性
- ライセンス検証機構の迂回を含む、本ソフトウェアの認証・認可に関する問題
- 本ソフトウェアの依存パッケージに起因する脆弱性のうち、本ソフトウェアの使用経路上で発現可能なもの
- 本ソフトウェア同梱のデフォルトポリシー・プロンプトにおける、明らかな安全性問題
対応対象外
以下は本窓口の対象外です。別経路をご利用ください:
- 使い勝手・UI 改善の提案 → 一般サポート(
cov-support@exapolicy.co.jp、件名[FR])またはアプリ内「バグ報告モーダル」 - 誤検知・検知漏れの報告(Gate 審査結果への異議など) → 一般サポート(
cov-support@exapolicy.co.jp、件名[AR])またはアプリ内「バグ報告モーダル」 - 一般的な動作不良・使い方の質問 → 一般サポート(
cov-support@exapolicy.co.jp、件名[AR]) - 機能追加・改善要望 → 一般サポート(
cov-support@exapolicy.co.jp、件名[FR]) - 外部サービス(Ollama、Anthropic、Google、OpenAI 等)自体の脆弱性 → 当該サービスの脆弱性報告窓口
- 本ソフトウェアが依存するオープンソースコンポーネント上流プロジェクトの脆弱性 → 当該プロジェクトの報告窓口(当社は監査の上、影響があれば対応します)
2. 報告方法
脆弱性を発見された場合、公開する前に以下の窓口へ報告してください:
- 連絡先メール:
cov-support@exapolicy.co.jp - 件名プレフィックス:
[SECURITY]
可能であれば、以下の情報を含めてください(不足していても構いません):
- 対象バージョン
- 対象プラットフォーム(Windows / macOS)
- 脆弱性の概要
- 再現手順
- 想定される影響(情報漏洩 / 改ざん / 認証迂回 / DoS など)
- 回避策の有無
- CVE 等の関連識別子(既知の依存脆弱性の場合)
3. 当社の対応
脆弱性報告に対する対応時間・手順は以下の通りです。以下は当社のベストエフォートによる目標値であり、保証ではありません。
| フェーズ | 目安期間 | 内容 |
|---|---|---|
| 受領確認 | 3 営業日以内 | 報告受領の通知、追加情報の依頼(必要な場合) |
| 初期評価 | 10 営業日以内 | 再現確認、影響範囲の評価、重要度の判定 |
| 修正対応 | 重要度に応じて(下表) | 修正版の準備、テスト、リリース準備 |
| 公開 | 修正版リリース後 | 利用者への通知、リリースノートへの記載 |
重要度別の対応目標時間
| 重要度 | 修正版リリース目標 |
|---|---|
| Critical(認証迂回、RCE、情報漏洩が即時発生) | 7 日以内 |
| High(限定条件下で重大影響) | 30 日以内 |
| Medium(影響限定的) | 60 日以内 |
| Low(理論的影響、実使用上は軽微) | 次期リリースでまとめて対応 |
これらはあくまで目標値であり、実際の対応期間は脆弱性の性質、依存ライブラリの対応状況、その他の要因により前後します。
4. 公開の調整(Responsible Disclosure)
- 修正版のリリース前に、報告者と公開時期を調整します
- 修正版リリース前の公開は、利用者を危険に晒すためお控えいただくようお願いします
- 報告者のご希望があれば、修正版のリリースノート等にて報告者のお名前・ハンドル名の謝辞掲載を検討します(希望されない場合は記載しません)
5. 監査運用との連動
本窓口への報告とは別に、当社は以下の運用を行っています:
- 定期的な依存脆弱性監査: 各エコシステムの監査ツールによる既知 CVE の能動的チェック
- 新規依存追加時の脆弱性・ライセンス評価
- 依存更新時の第三者ライセンス表記(Third-Party Notices)の再生成
6. サポート窓口の使い分け
本ソフトウェアのサポートは件名プレフィックスで経路を分離しています。すべて同一メールアドレス(cov-support@exapolicy.co.jp)ですが、対応プロセスが異なります。
| プレフィックス | 用途 |
|---|---|
[SECURITY] | セキュリティ脆弱性報告(本書記載) |
[AR] | サポート要求(動作不良・使い方の質問・誤検知報告) |
[FR] | 機能追加・改善要望 |
本書は使用許諾契約(EULA)の一部ではなく、当社のベストエフォートによる対応方針を示すものです。EULA 第 9 条「保証の否認」、第 10 条「責任制限」は、本書の対応期間目標の達成・未達成にかかわらず適用されます。