株式会社サイバーティカル(CyberAgent グループ)が所有する GitHub リポジトリ共通のセキュリティポリシーです。個別のリポジトリに SECURITY.md がある場合は、そちらが優先されます。
Issue や Pull Request には書かないでください。 修正が完了するまで、限定された範囲で取り扱います。
| 報告者 | 連絡先 |
|---|---|
| CyberAgent グループ社員 | SSG セキュリティポータル |
| 社外の方 | お問い合わせフォーム(件名に「セキュリティ」とご記入ください) |
報告に含めていただきたいもの:
- 対象のサービス名・URL・バージョン
- 再現手順(可能な範囲で)
- 想定される影響
- 発見に使用したツール(任意)
| 重要度 | 一次回答 | 修正目標 |
|---|---|---|
| Critical | 1 営業日以内 | 3 営業日以内 |
| High | 2 営業日以内 | 2 週間以内 |
| Medium / Low | 5 営業日以内 | 次の定期リリース |
営業日は日本の平日を指します。調査の結果、対象外と判断した場合もその旨をご連絡します。
- 実際のユーザーデータの取得・改変・削除を伴う検証は行わないでください
- サービス停止を狙う検証(DoS / 負荷試験)は行わないでください
- 発見された内容は、修正が完了するまで公開しないでください
各リポジトリの既定ブランチ(通常 main)および最新リリースのみをサポート対象とします。過去バージョンへのバックポートは原則として行いません。
リポジトリに API キー、トークン、Cookie、秘密鍵、個人情報をコミットしないでください。誤ってコミットした場合は、履歴からの削除だけでなく 必ず当該クレデンシャルをローテーション してください。リポジトリが private であっても、漏れた秘密は漏れた秘密として扱います。