最終更新:2026年10月8日
対象範囲
本方針は f-factory.co.jp の公開サイト、そのコンテンツ・配信・保守、サイト内の問い合わせフォームを対象とします。ホスティング、リポジトリ、メール等の外部サービスは、各提供者の対策と当社側の設定を組み合わせて管理します。
基本原則
機能と権限を必要最小限にし、公開情報と認証情報・原データを分けます。更新、バックアップ、変更内容とログの確認を行い、脅威、影響、実装状況に応じて対策を見直します。
通信と配信
本番サイトはHTTPSで配信し、証明書とドメインの更新を管理します。配信設定は、使用する環境で検証して反映します。外部リンクは、移動先のドメインと運営者を利用者が確認できるように表示します。
認証情報と研究データ
APIキー、Application Password、SNSトークン、秘密鍵、データベース資格情報を公開リポジトリやHTMLへ保存しません。.env、バックアップ、生の解析データ、個人情報は公開成果物から分離します。
研究データを公開する場合は、提供元の条件、匿名化、権利、必要な承認を確認します。
更新と変更管理
サイトに使用するソフトウェアや関連ライブラリの更新情報を確認し、検証環境で影響を確かめてから反映します。変更履歴を残し、不要な機能や古いファイルも影響を確認して整理します。
入力と問い合わせ
問い合わせフォームでは、送信前の入力内容をページを開いている間のメモリーで扱い、CookieやlocalStorage等へ保存しません。送信時には入力内容と同意を検証し、表示内容を安全に扱ったうえで、当社の通知先へメールを送信します。訪問者のメールアドレスは返信先にだけ使用し、送信元には使用しません。ファイル添付と自動返信メールには対応していません。
通信元の確認、期限付きの送信用トークン、送信回数の制限等により、不正送信と過剰なアクセスを抑えます。署名用の鍵、トークンの使用記録、IPアドレスから生成したハッシュ識別子による回数制限の情報は、公開領域外の専用ファイルに保管します。トークンと回数制限は15分で失効し、期限切れの記録は受付処理時に整理します。問い合わせの入力内容を、受付用アプリケーションのデータベース、ファイル、ログへ保存しません。メール配送待ちデータ、受信メール、事業者のログ等には入力内容が保持される場合があります。入力情報の利用目的、委託、保存と問い合わせへの対応は、プライバシーポリシーをご確認ください。
初回の連絡に、パスワードや機微な研究データを送らないでください。
バックアップと復旧
公開コンテンツ、設定、データベース等は、必要性と復旧目標に応じてバックアップを設計します。バックアップを公開領域やリポジトリへ置かず、アクセスを制限し、復元手順を確認します。バックアップがあるだけで復旧できるとは判断せず、版、依存関係、外部サービスも記録します。
監視とインシデント対応
障害、不審な変更、認証試行、依存関係の問題、情報漏えいの可能性が確認された場合は、影響範囲を特定します。そのうえで、必要に応じてアクセス遮断、資格情報の変更、修正、復旧、関係者・提供者への連絡を行います。法令上の報告や本人通知が必要な場合は、事実を確認して適切に対応します。
脆弱性の連絡
脆弱性が疑われる場合は、公開SNSや第三者サイトへ詳細を投稿せず、問い合わせページから、対象URL、概要、再現に必要な最小限の情報、連絡先をお知らせください。個人情報の取得、データ改変、サービス妨害、持続的アクセスなど、追加の影響を生じる検証は行わないでください。公開の報奨金制度は設けていません。
利用者へのお願い
アクセスと送信の前に、正しいドメインとHTTPSを確認してください。なりすまし、証明書警告、不審なダウンロード、認証情報を求める連絡を受けた場合は操作を止め、公式サイトから連絡してください。端末、ブラウザー、ネットワークの安全管理は利用者側でも必要です。
限界と改定
対策はリスクを低減しますが、すべての攻撃、障害、第三者サービス停止を防ぐことはできません。構成、脅威、サービス、法令の変更に合わせて本方針を見直し、重要な変更は、最終更新日とともに示します。