対象に含まれるもの
macOS・Windows・Linux 上の Termiyo デスクトップアプリ、同期サーバーとその API、そして termiyo.com そのもの。
当社が最も重視する順に: マスターパスワードなしに保管庫の中身が露出するもの、侵害された レンダラーがネットワークやファイルシステムに到達できるもの、ホスト鍵の検証を弱めるもの、そして資格情報が暗号化されずにディスクやログへ書かれる原因となるもの。
対象に含まれないもの
攻撃者がすでにロック解除済みのあなたのマシンとマスターパスワードを持っていることを前提とする指摘。認証された内容のない静的なマーケティングページでのセキュリティヘッダーの欠落。影響が示されていない自動スキャナーの出力。量に頼るサービス妨害。
当社の従業員や利用者に対するソーシャルエンジニアリング、および他者のサービスを劣化させる行為は対象外であり、下記のセーフハーバーの保護も受けません。
想定される流れ
受領は 2 営業日以内に確認します。10 営業日以内に、再現できたかどうか、当社が考える深刻度、そして修正の見込み時期の目安をお伝えします。
有償の報奨金制度は運用していません。ご希望でなければ、リリースノートにお名前を記して謝意を示します。
公表までに 90 日をお願いしており、できれば同時に公表したいと考えています。当社からの返信が途絶えたら、公表してください。返答をやめたベンダーは、その依頼を放棄したということです。
セーフハーバー
本方針に誠実に従おうと努めていただいた場合、その調査を理由に法的措置を取ることはありません。尋ねられれば、そのように申し上げます。
誠実とは、次のことです。自分のアカウントと自分のデータに対して試す。指摘が確認できた時点で、さらに探索せずに止める。他者のデータに決してアクセスせず、変更もしない。そして他の誰かに伝える前に、当社に伝える。
ライセンス第 4 条は、セキュリティ上の性質を検証する目的でのリバースエンジニアリングをすでに認めています。資格情報を預かるよう求める道具が、検証を拒む筋合いはありません。
機械可読
RFC 9116 に従い、本方針は /.well-known/security.txt から参照されています。