脆弱性開示ポリシー
発効日: 2026 年 8 月 5 日
Intagri Technologies LLC は Dainvo を運営し、Dainvo ユーザーの保護に役立つ、具体的で誠実な報告を歓迎します。本ポリシーでは、許可するテスト、禁止事項、潜在的な脆弱性の報告方法、報告後の対応方針を説明します。
本ポリシーは発効日以降に適用されます。それ以前の活動や報告に対する権利、報奨、報酬をさかのぼって生じさせるものではありません。
1. 適用範囲
本ポリシーの対象となる、Dainvo が所有する製品と公開サービス:
dainvo.com,www.dainvo.com,users.dainvo.com,ai.dainvo.com,mcp.dainvo.com,maps.dainvo.com,downloads.dainvo.com、およびdocs.dainvo.com;- Dainvo が所有する公開 API とアカウントシステム。および
- 正式に一般公開された Dainvo のデスクトップアプリとモバイルアプリ。
Stripe、Cloudflare、Supabase、Microsoft、Google、Apple、アプリストア、その他のプロバイダーを含む第三者のインフラとサービスは対象外です。それらのサービスに関係する Dainvo のコードまたは設定に起因する脆弱性は報告できますが、プロバイダーのインフラや他の顧客をテストしてはなりません。
2. 許可された調査とセーフハーバー
当社が許可するのは、以下の要件をすべて満たす誠実な調査だけです:
- 自分が所有するか明示的に利用を許可されたアカウントだけを使い、自分のテストデータだけを使用してください。
- リクエストは対象を絞り、件数を抑え、問題の確認に必要な範囲を超えないようにしてください。
- プライバシー侵害、サービス停止、データ損失、性能低下、および人への危害を避けてください。
- 潜在的な脆弱性を説明するのに十分な証拠が得られた時点で、テストを中止してください。
- Dainvo アプリケーションについては、一般ユーザーが利用できる通常のインターフェースと通常の製品動作だけを使用してください。
- 調査と開示の全過程で、適用法および本ポリシーを遵守してください。
誠実に調査を行い本ポリシーを遵守した場合、Dainvo はその活動を当社規約上の許可された活動として扱い、その遵守活動だけを理由に法的措置を開始または支援しません。第三者が法的措置を開始した場合、Dainvo は調査が本ポリシーに準拠していたと表明することがあります。このセーフハーバーは第三者や法執行機関を拘束せず、違法行為や第三者の規約違反を許可するものでもありません。
行為が許可されるか不明な場合は、実行前に中止し、保護された報告フォームからお問い合わせください。
3. 禁止行為
本ポリシーは次の行為を許可しません:
- 他者のアカウントまたはデータにアクセスし、閲覧、複製、変更、削除、または開示する行為。
- 盗難認証情報、クレデンシャルスタッフィング、パスワードスプレー、フィッシング、口実による詐取、ソーシャルエンジニアリングを使用する行為。
- サービス妨害、負荷、ストレス、高頻度、または大規模な自動スキャンを行う行為。
- マルウェアを持ち込み、永続化し、権限を昇格し、横方向へ移動し、またはコマンドシェルにアクセスする行為。
- データを外部へ持ち出す行為、またはバックアップ、物理的な場所、従業員、請負業者、サポート担当者をテストする行為。
- 実物または盗難カードで支払いをテストし、意図的に請求を発生させ、紛争やチャージバックをテストとして利用する行為。
- リバースエンジニアリング、逆コンパイル、逆アセンブル、ソースコード抽出、または DRM、ライセンス、決済、利用資格、更新、認証、アクセス制御の回避を行う行為。
- 競合製品を構築する目的で、Dainvo のソフトウェア、デザイン、非公開資料を複製、クローン、再配布、公開、または使用する行為。または
- 第三者のシステム、アカウント、アプリケーション、ネットワーク、プロバイダーインフラをテストする行為。
4. 機密または非公開のデータ
個人情報、認証情報、トークン、非公開コンテンツ、支払い情報、または自分のものではないデータを予期せず見つけた場合は、直ちに中止してください。探索を続けたり、追加データをダウンロードしたり、不要なコピーを保持したり、他者と共有したりしないでください。
何が起きたかを理解するために必要な最小限の、編集済み証拠だけを使って報告してください。パスワード、復旧コード、OAuth トークン、秘密鍵、カード番号、完全な顧客記録、その他の有効なシークレットは送らないでください。Dainvo から具体的な保存指示がない限り、誤って保持したデータは報告後に削除してください。
5. 報告方法
次を使用します: 保護されたサポートフォーム を選択し、セキュリティ情報の開示。次の情報を記載してください:
- 影響を受けるホスト名、URL、コンポーネント、API、またはアプリケーションのバージョン。
- 問題の明確な説明、想定される影響、発生に必要な条件。
- 自分のアカウントとデータを使い、問題を再現するための最小限で非破壊的な手順。
- 日付、時刻、タイムゾーン、該当する Dainvo リクエスト ID。
- 有用な場合は、編集済みのリクエスト・レスポンス詳細またはスクリーンショット。および
- 自分のものではないデータに遭遇または保持したかどうか。
該当する詳細をフォームへ直接貼り付けてください。実行可能ファイル、スクリプト、アーカイブ、マルウェア、または Dainvo 側でホストされた概念実証コードを実行する必要があるリンクは送らないでください。フォームには、既存のファイル制限の範囲で、任意の画像、音声、動画の証拠を添付できます。
6. 調査せず終了することがある報告
Dainvo は、重複、不完全、対象外、再現不能、または対応不能な報告を終了する場合があります。セキュリティ上の影響が実証されない限り、通常は対応対象にならない例:
- 再現可能な証拠や影響を伴わない自動スキャナーの出力。
- 任意ヘッダーの欠如、TLS 評価、ソフトウェアバージョンの開示、その他の強化に関する指摘のみの報告。
- 機密性の高い操作がないページでの self-XSS またはクリックジャッキング。
- 実用的な回避手段やセキュリティ上の影響を伴わないレート制限に関する所見。および
- Dainvo が管理するコードまたは設定に起因しない SPF、DKIM、DMARC、第三者の所見。
7. 当社の対応方針
Dainvo は、完全な報告を受領してから 7 営業日以内の確認を目標としています。この目標はサービスレベル契約ではなく、特定期間内の検証、修正、公開説明を約束するものではありません。優先度と対応時期は、重大度、再現性、利用可能なリソース、その他の運用上の必要性によって決まります。
Dainvo は、調査、修正、ユーザー保護、法令遵守のために合理的に必要な場合、追加情報を求め、実用上可能な範囲で進捗を知らせ、サービス提供者、専門アドバイザー、当局と報告内容を非公開で共有する場合があります。
8. 調整された脆弱性開示
Dainvo が合理的な調査機会を得て、当社と公開時期を調整するまでは、脆弱性の詳細を公開しないでください。本ポリシーでは、修正や公開までの固定期限を設けていません。公開時期は案件ごとの合意が必要です。Dainvo は誠実に調整し、実用上可能な範囲で進捗をお知らせします。
Dainvo は公開の謝辞制度を運営していません。感謝をお伝えする場合も非公開であり、公開クレジットや報酬を約束するものではありません。
9. 他のポリシーとの関係
本ポリシーは、明示的に許可するセキュリティ調査行為についてのみ優先します。次の規定:Dainvo 利用規約 および プライバシーポリシー その他のすべての点で引き続き適用されます。
本ポリシーは英語版が正式なものです。翻訳は便宜のために提供され、翻訳と英語版が矛盾する場合は英語版が優先します。
Dainvo は本ポリシーを更新または終了する場合があります。変更は更新後のページに記載された発効日以降に適用され、過去の行為をさかのぼって許可するものではありません。