概要
当社はシステムのセキュリティを重視しており、セキュリティ研究コミュニティを尊重しています。当社サービスにセキュリティ上の脆弱性を発見された場合は、ぜひご報告ください。問題を速やかに解決するため、皆様との協力を歓迎します。
対象範囲
本ポリシーは、以下のドメインでホストされている当社システム内で発見された脆弱性に適用されます:
ユーザーデータの機密性または完全性に実質的な影響を与える設計上または実装上の問題は、本プログラムの対象となる可能性が高いです。
報酬
報酬は深刻度、影響度、報告の質に基づいて決定されます。最終的な報酬額は当社の裁量により決定され、以下の点を考慮します:
- 脆弱性の技術的な深刻度
- ビジネスへの潜在的な影響
- 報告内容の質と網羅性
- 問題の再現性
当社のシステムやユーザーに重大な影響を及ぼしうる致命的な脆弱性には、より高額な報酬が支払われます。
調査時のルール
調査を実施する際は、以下の事項を遵守してください:
- サービス拒否(DoS)攻撃を試みないこと
- 当社サービスにスパム行為を行わないこと
- 他のユーザーのデータにアクセスまたは変更しないこと
- 事前承認なく自動スキャンを実施しないこと
- ソーシャルエンジニアリング攻撃を行わないこと
報告方法
調査結果はsecurity@skincade.comまでお送りください。以下の内容を含めてください:
- 脆弱性の説明
- 再現手順
- 可能であれば概念実証(PoC)
- 問題による影響
セーフハーバー
本ポリシーに沿った方法で実施された活動は、許可された行為とみなされ、当社が法的措置を取ることはありません。
第三者から法的措置を受けた場合で、かつ本ポリシーを遵守していた場合、当社はその行為が本ポリシーに準拠していたことを明らかにするための措置を講じます。
対応スケジュール
当社は以下の対応目標の達成に努めています:
- 初回対応: 24〜48時間
- トリアージ: 3〜5営業日
- 解決: 複雑さにより異なります
- 報酬の支払い: 解決から30日以内
