この文書は参考のための翻訳です。韓国語版が正文であり、内容に相違がある場合は韓国語版が優先されます。
セキュリティポリシー
適用範囲
本セキュリティポリシーは、Rexplore Inc.がNakamaおよびその利用者をどのように保護しているかを説明するものです。本ポリシーは、Nakama Chrome拡張機能、OAuthトークン交換を実行するステートレスなサーバーレス機能、サインインサービスaccount.orenonakama.com、およびマーケティングサイトorenonakama.comに適用されます。本ポリシーは、Rexploreの全職員、および当社に代わってデータを処理する第三者に適用されます。
セキュリティの原則
当社の設計は、いくつかの確固たる原則に従っています。データ最小化(必要のないものはサーバー側で一切保持せず、できる限り少なく保持すること)、最小権限の原則(すべてのコンポーネントおよびすべてのOAuthスコープを必要最小限とすること)、可能な限り利用者のデータを利用者自身のデバイスに保持すること、多層防御、そして既定でセキュアな構成です。セキュリティは、後から付加される機能ではなく、アーキテクチャそのものの特性です。
アーキテクチャの概要
NakamaはManifest V3のChrome拡張機能であり、ステートレスなサーバーレス機能および静的なマーケティングサイトと組み合わされています。拡張機能はブラウザ上で動作し、各提供者のAPIと直接通信します。サーバーレス機能は、機密のクライアントシークレットを必要とするOAuthトークン交換を完了するためだけに存在し、データベースを持たず、利用者データを一切保持しません。サインインサービスは、お客様を認証しセッションを発行します。この分離により、侵害の対象となる利用者コンテンツの中央集約的な保管場所は存在しません。
通信の暗号化
拡張機能とGoogle、Slack、Telegram、Zoom、GitHub、Figmaなどの提供者との間、および、お客様のブラウザと当社自身の機能・サイトとの間の、すべてのネットワーク通信は、TLS 1.2以上によるHTTPSを使用します。当社のドメインではHTTP Strict Transport Security(HSTS)が適用されています。平文による通信はどこにおいても使用されません。
保存データ
利用者のOAuthトークンは、利用者自身のデバイス上、Chromeのサンドボックス化された拡張機能ストレージにのみ保存され、オペレーティングシステムのユーザーアカウント制御により保護され、連携解除またはアンインストール時に削除されます。お客様の連携アカウントに関するいかなる情報も当社のサーバーには保存されません。トークン交換機能はステートレスであり、データベースを持ちません。機密のクライアントシークレットは、ホスティングプラットフォーム上の暗号化された環境変数としてのみ存在し、拡張機能に同梱されたりブラウザに露出したりすることはありません。サインインサービス自体のデータストアは、保存時に暗号化されたマネージドPostgres(Neon)上でホストされています。
認証およびOAuth
各連携は、各提供者の標準的なOAuth 2.0/OpenID Connectフローを使用し、認可の交換を保護するためにstate、および提供者が対応している場合はPKCEを使用します。当社は、各機能に必要な最小限のスコープを要求し、提供者が許容する場合は段階的に要求します。お客様は、提供者側(Googleアカウントの権限、Slackのアプリ管理、Zoomマーケットプレイスなど)から、また、Nakama内で連携を解除することにより、いつでもNakamaのアクセスを取り消すことができます。
トークンおよび資格情報の取り扱い
アクセストークンおよびリフレッシュトークンはお客様のデバイス上に存在し、お客様のブラウザから提供者のAPIを直接呼び出すために使用されます。これらは当社のサーバーログに書き込まれることはなく、発行元の提供者以外のいかなる者にも送信されません。トークン交換時に使用される機密のクライアントシークレットはサーバー側の暗号化された設定にとどまり、漏えいが疑われる場合には速やかにローテーションされます。
拡張機能の堅牢化
本拡張機能はManifest V3を使用し、リモートコードを一切実行しません。実行可能なコードはすべてパッケージ内に同梱され、リリース前に審査されます。厳格なコンテンツセキュリティポリシーが適用されており、evalおよびインラインスクリプトの実行は使用されず、本拡張機能は第三者のJavaScriptランタイムライブラリを一切同梱しないことにより、攻撃対象領域を小さく保っています。ホストおよびAPIの権限は、各連携に必要な範囲に限定されています。Chromeの拡張機能自動更新により、利用者側での操作を必要とせずセキュリティ修正がすべての利用者に配信されます。
ネットワークおよびAPIセキュリティ
可能な限り、拡張機能は提供者のAPIをブラウザから直接呼び出し、利用者のコンテンツが当社のインフラストラクチャを通過しないようにしています。当社のサーバーレス機能はOAuthトークン交換に限定されており、メッセージ、メール、ファイルまたは会議のコンテンツをプロキシ、検査または保存することはありません。
インフラストラクチャおよびプラットフォーム
当社のサイトおよび機能は、資格情報およびシークレットを暗号化された環境変数として保持するマネージドクラウドプラットフォーム(Vercel)上で動作します。応答は、HSTS、X-Content-Type-Options: nosniff、X-Frame-Options: DENY、制限的なReferrer-PolicyおよびPermissions-Policyを含む強化されたセキュリティヘッダーとともに提供されます。TLS証明書はプラットフォームにより管理され、自動更新されます。
ログおよび監視
当社のステートレス機能は、リクエストの本文、トークンまたは利用者のコンテンツをログに記録しません。プラットフォームレベルのアクセスログ(タイムスタンプ、パス、ステータスコードであり、ペイロードは含みません)は、不正利用の防止およびデバッグのため、ホスティングプロバイダーにより短期間保持された後、破棄されます。当社は、プラットフォームおよび依存関係のセキュリティアドバイザリを継続的に確認しています。
アクセス制御
本番環境の設定、シークレットおよびホスティングプラットフォームへのアクセスは、業務上の必要性に基づきRexploreのエンジニアリング職員に限定されており、多要素認証に対応した強固な認証により保護されています。シークレットは、職員の異動時、および漏えいが疑われるたびにローテーションされます。
セキュアな開発ライフサイクル
すべての変更はバージョン管理され、コードレビューを受け、リリース前に構文および挙動の確認を受けます。当社は、小規模で検証可能な変更を優先します。本拡張機能の意図的な最小依存設計(第三者のランタイムJavaScriptを使用しないこと)は、脆弱または悪意のある依存関係が利用者に届く可能性を低減します。
依存関係およびサプライチェーンのセキュリティ
当社は依存関係を最小限に抑えピン留めし、実際に依拠しているコンポーネント(Chrome拡張機能API、Node.jsランタイム、ホスティングプラットフォームおよびサインインサービスのライブラリ)のアドバイザリを監視し、関連するアドバイザリが公開された場合には速やかに更新します。
データ最小化および保持
メール、ファイル、メッセージおよび会議のコンテンツは、必要に応じて取得され、パネルに表示された後、破棄され、当社のサーバーに永続的に保存されることはありません。トークンおよび設定は、お客様が連携を解除するかアンインストールするまで、お客様のデバイス上に存在します。詳細は当社のデータ保持・保護ポリシーをご覧ください。
脆弱性の開示
当社は、help@rexplore.xyzへの脆弱性の疑いに関する報告を歓迎し、3営業日以内にこれを確認します。当社は、公表前に是正のための合理的な時間をいただくようお願いしており、実名の記載を希望する報告者にはその功績を認めます。トリアージおよび是正の目標については、当社の脆弱性管理ポリシーをご覧ください。
インシデント対応
疑わしいインシデントは24時間以内に確認され、直ちに(例えば資格情報の取消しおよびローテーション、または影響を受けた機能の無効化により)封じ込められ、影響が評価され、利用者データが影響を受けた場合には、不当に遅延することなく、また、法令(GDPRなど)が要求する場合には72時間以内に、影響を受けた利用者に通知されます。詳細は当社のインシデント管理・対応ポリシーをご覧ください。
コンプライアンス方針
NakamaはGDPRの原則、およびGoogle APIサービスのユーザーデータポリシー(限定利用の要件を含みます)に整合するよう構築されています。Google APIから取得したデータは、ユーザー向け機能の提供および改善のためにのみ使用され、販売されず、広告に使用されません。当社は、いかなる者にも利用者データを販売しません。
委託先(サブプロセッサー)
当社は、当社のサイトを提供し当社の機能を実行するホスティングプラットフォーム、およびサインインサービスの背後にあるマネージドデータベースという、限られた処理者を利用しています。お客様がAI機能を利用する場合、お客様のリクエストは、使用中のAIプロバイダー(既定ではGPT、またはお客様自身のOpenAI/Anthropicのキー)に送信され、当該プロバイダー自身の規約の下で処理されます。Nakamaはお客様のデータを用いていかなるモデルの学習も行いません。
報告および連絡先
セキュリティに関する懸念事項は、help@rexplore.xyzまでご報告ください。本ポリシーは定期的に、また、製品またはそのインフラストラクチャに重要な変更があった後に見直されます。
言語
本ポリシーの韓国語版が正文とします。この日本語版および英語版を含むその他の言語版は、便宜のために提供される翻訳にすぎず、矛盾、不一致または曖昧な点がある場合には、韓国語版が優先します。
準拠法および管轄
本ポリシーは、抵触法の原則にかかわらず、大韓民国の法令に準拠します。ソウル中央地方裁判所 (Seoul Central District Court)が、本ポリシーに起因しもしくは関連して生じる紛争について、第一審の専属管轄裁判所とします。ただし、これは、強行的な消費者保護に関する権利、またはお客様の居住国において訴訟を提起する権利に影響を及ぼすものではなく、適用法令が求める範囲においてこれらは維持されます。