本文へ移動

脆弱性開示ポリシー

Kotoba Labs Inc. は Mithril の利用者と情報の安全を重視しています。このポリシーは、善意のセキュリティ研究者が当社のシステムの脆弱性を発見し報告するときに、何をしてよいか、どう報告するか、当社に何を期待できるかを定めます。

許可

このポリシーに従うよう善意の努力をしたセキュリティ研究は、許可されたものとみなします。当社は問題を理解し速やかに解決するためにあなたと協力し、その研究に関して法的措置を推奨したり取ったりしません。第三者があなたに法的措置をとった場合、あなたがこのポリシーに従っていたことを当社は公表します。

ガイドライン

  • 脆弱性や懸念を発見したら、できるだけ早く報告してください。
  • プライバシーの侵害、利用者体験の劣化、本番システムの停止、データの破壊や改変を避けるよう、あらゆる努力をしてください。
  • 脆弱性の存在を確認するのに必要な範囲でのみ exploit を使ってください。データの取得・持ち出し、永続的なアクセスの確立、他システムへの横展開に使わないでください。
  • 他者のデータに触れた場合は、そこで止めて報告し、そのデータを保持・共有しないでください。
  • 公開する前に、問題を解決するための合理的な時間を当社に与えてください。

許可しない試験

  • サービス妨害(DoS / DDoS)、大量のリクエストによる負荷試験
  • 物理的な試験(オフィスへの立ち入り等)
  • ソーシャルエンジニアリング(フィッシング、電話等)

対象範囲

mithril.fund とそのサブドメイン(console.mithril.fund、api.mithril.fund、app.mithril.fund、auth.mithril.fund、graph.mithril.fund を含む)、および kotoba.cloud。当社が利用する第三者のサービスは対象外です。その脆弱性は各事業者に報告してください。Security Research 層のモデルの利用は、別途「利用規定(AUP)」に従います。このポリシーは第三者のシステムへの試験を許可しません。

報告の方法

報告は security@mithril.fund へメールで送ってください(英語または日本語)。匿名でも受け付けます。報告には、脆弱性の場所、想定される影響、再現に必要な技術的な情報(手順・PoC)を含めてください。報奨金制度はありません。

当社が約束すること

  • 3 営業日以内に受領を連絡します。
  • 脆弱性の存在の確認と、修正の進み具合を、できるだけ透明にお伝えします。
  • 問題の解決のために、あなたと開かれたやり取りを続けます。

関連

制定: 2026-09-25