セキュリティ研究者の皆様へ

セキュリティポリシー

Invoistは、セキュリティに真剣に取り組んでいます。脆弱性を発見された場合は、ぜひお知らせください。

最終更新日:2026年1月26日

Invoistは、セキュリティコミュニティを尊重し、脆弱性の責任ある開示を歓迎します。本ポリシーでは、セキュリティ上の問題の報告方法と、ご報告に対する当社の対応について説明します。

1 責任ある開示

セキュリティ研究者の皆様には、脆弱性を公表する前に当社へご報告いただく、責任ある開示をお願いしています。当社は、正当なセキュリティ上の問題を把握し、迅速かつ透明性をもって対処するために、報告者と協力することをお約束します。

2 対象範囲

以下は、セキュリティ調査の対象です。

  • InvoistのWebアプリケーション(invoist.app)
  • 認証および認可の仕組み
  • データの取り扱いと保存
  • APIエンドポイント
  • 決済および金融データの取り扱い

3 対象外

以下の行為は認められておらず、対象外です。

  • サービス拒否(DoS/DDoS)攻撃
  • 当社の従業員またはユーザーに対するソーシャルエンジニアリングやフィッシング攻撃
  • 当社のインフラに対する物理的な攻撃
  • 他のユーザーのデータへのアクセス、変更、削除
  • 過剰なトラフィックを発生させる自動脆弱性スキャン
  • スパム、またはレート制限のテスト
  • 当社が利用している第三者のサービス(各提供元へ直接ご報告ください)

4 報告方法

セキュリティ上の脆弱性を発見された場合は、以下の情報を添えてメールでご連絡ください。

  • 脆弱性の内容と、想定される影響
  • 問題を再現するための詳しい手順
  • 関連するスクリーンショット、動画、概念実証(PoC)
  • 追加の確認のためのご連絡先

5 ご報告後の流れ

脆弱性をご報告いただいた後の流れは、次のとおりです。

1
受領の連絡

報告を受領した旨を、3営業日以内にご連絡します。

2
調査・評価

脆弱性を調査・評価し、進捗を随時お知らせします。

3
修正

確認された脆弱性は、可能な限り速やかに修正します。

4
謝辞の掲載

ご本人の許可を得たうえで、ご貢献を公表します。

6 セーフハーバー

以下を守るセキュリティ研究者に対して、当社は法的措置を取りません。

  • 誠実に行動し、本ポリシーに従う
  • プライバシーの侵害を避ける(他のユーザーのデータにアクセスしない)
  • 当社のサービスの品質を低下させたり、妨害したりしない
  • 当社が対処に必要な合理的な期間を経るまで、脆弱性を公表しない

7 バグバウンティプログラム

現在、報奨金を伴うバグバウンティプログラムは実施していません。ただし、ご報告いただいた脆弱性が有効であると当社が確認し、修正した場合は、ご貢献を本ページで公表いたします。お名前の掲載を希望される場合はお知らせください。

謝辞

脆弱性を責任ある形で報告してくださった、以下のセキュリティ研究者の皆様に感謝いたします。

まだ報告はありません。Invoistのセキュリティ向上につながる最初のご報告をお待ちしています。