報告窓口の現状
現在、監視している脆弱性報告の受付窓口がありません。/.well-known/security.txt にも、連絡先が未確定であることを明記しています。
窓口がないことは、無断でのテストを許容する意味ではありません。このサイトに対する脆弱性スキャン、負荷試験、認証試行は行わないでください。窓口を用意した段階で、このページと security.txt の両方を更新します。
注意報告窓口は準備中です。連絡先が未確定であることを、テストの許可と解釈しないでください。
Security
公開サイト、管理環境、CMS、脆弱性ラボを分離し、意図的に脆弱な環境は通常停止・認証必須とします。脆弱性の報告窓口は現在準備中です。
現在、監視している脆弱性報告の受付窓口がありません。/.well-known/security.txt にも、連絡先が未確定であることを明記しています。
窓口がないことは、無断でのテストを許容する意味ではありません。このサイトに対する脆弱性スキャン、負荷試験、認証試行は行わないでください。窓口を用意した段階で、このページと security.txt の両方を更新します。
注意報告窓口は準備中です。連絡先が未確定であることを、テストの許可と解釈しないでください。
実装済みのものと、これから適用するものを分けて記載します。実態より進んだ状態は書きません。
| 項目 | 状況 |
|---|---|
| HTTPS配信 | 適用予定(配信設定の確定後) |
| オリジン証明書の厳格検証 | 適用予定 |
| Content-Security-Policy | 未適用(Report-Onlyから開始する方針) |
| Strict-Transport-Security | 未適用(全サブドメイン確認後) |
| X-Content-Type-Options | 適用予定 |
| WAF・レート制限 | 未適用 |
| 外部スクリプトの読み込み | なし |
| 秘密情報のリポジトリ保存 | なし |
検証環境は用途ごとに分離します。特に意図的に脆弱なアプリケーションは、公開サイトと同じ基盤に置きません。
/lab/ 配下には、意図的に品質を落としたページが含まれます。これは分析ツールの検出能力を測るためのものであり、脆弱性を含むアプリケーションではありません。動的処理、認証、データ保存を伴わない静的なHTMLです。
Explore next
最終更新: