Swimlaneは、製品およびサービスのセキュリティに真摯に取り組んでいます。当社システムの脆弱性を発見されたセキュリティ研究者からの報告を歓迎いたします。本ポリシーでは、脆弱性の報告方法、当社からの対応、およびセキュリティ研究を実施する際の条件について説明します。.
報告方法
レポートを送付先 [email protected]. 匿名での通報も受け付けています。.
対象範囲内
- Swimlane Turbine(共有クラウド、専用クラウド、オンプレミス展開)
- Swimlane 10.x(共有クラウド、専用クラウド、オンプレミス展開)
- 上記製品に関連するスイムレーンAPI
- swimlane.com および一般公開されているすべての Swimlane サブドメイン
- swimlane.app およびすべての Turbine Cloud リージョンサブドメイン (AU1、JP1、SG1、DE1、UK1、US1、CA1、USN
対象外
- Swimlaneが使用するが、所有または運営していないサードパーティのサービスおよびツール
- 従業員の個人アカウントとデバイス
- 物理セキュリティテスト
- スイムレーン従業員に対するソーシャルエンジニアリング
- 事前の書面による承認なしに自動スキャンツールによって発見された脆弱性
- 上記に記載されていないシステム
禁止されている活動
- Swimlaneシステムにマルウェアや悪意のあるコードを導入する
- 自分のものではないデータをコピー、変更、または削除する
- Swimlaneのシステムまたはサービスに不正な変更を加える
- 脆弱性を確認するために必要な範囲を超えて、繰り返しシステムにアクセスする。
- 総当たり攻撃を実行する
- サービス拒否攻撃を実行する
- ソーシャルエンジニア、スイムレーン社の従業員または請負業者
レポートに含めるべき内容
- 脆弱性の説明と発見場所
- 再現手順または概念実証
- 潜在的な影響に関するあなたの評価
私たちの取り組み
- 2営業日以内にご報告内容を確認させていただきます。
- 初期トリアージを実施し、5営業日以内に最新情報をお知らせします。
- 問題解決に向けて取り組んでおり、進捗状況は随時お知らせいたします。
- 脆弱性が解消されたらお知らせします。
協調的情報開示
脆弱性の詳細については、調査および修正が完了するまで公表しないでください。当社が有効な報告を受領したことを確認した日から90日以内に、原則として情報開示を行うよう調整いたします。情報開示のタイミングについては、お客様とご相談の上決定いたします。.
セーフハーバー
セキュリティ調査において、本ポリシーを遵守するために誠意をもって努力した場合、Swimlaneは調査が承認されたものとみなし、問題の理解と迅速な解決に向けて協力し、調査に関連する法的措置を推奨または追求することはありません。本ポリシーに従って実施された活動に関して第三者から法的措置が提起された場合、Swimlaneはその承認を通知します。.
