Fiatside

法的文書

責任ある開示方針

欠陥を発見した場合、当社はインシデントよりもあなたから聞くことを望みます。この文書は、テストしてよい内容、禁止されている内容、および当社の対応速度を明記しています。

バージョン
1.0.0
発効日
15 September 2026
最終更新日
2 September 2026

この文書はテンプレートであり、本番環境で使用する前に法務顧問によるレビューが必要です。

以下のテキストは、デジタル資産サービスプロバイダーに適用される義務に基づいて作成されましたが、設立管轄区域の弁護士による検証はまだ受けていません。したがって、現状のままでは強制力はなく、最終的な契約上のコミットメントとして扱われるべきではありません。

文書の内容
  1. 01私たちはあなたから直接聞くことを望みます
  2. 02範囲
  3. 03テスト規則
  4. 04報告方法
  5. 05当社の応答時間
  6. 06修正後
01

私たちはあなたから直接聞くことを望みます

資金を移動するサービスは、善意の人々であれ他の誰であれ、常にテストされることになります。私たちは、インシデントよりも報告から欠陥を知ることを望み、ここに記載された範囲内で誠意を持って行われた研究について、誰も訴追しないことを約束します。

現段階では金銭的な報酬は提供されません。私たちは、果たせないバウンティプログラムを発表することはありません。私たちが提供するものは具体的です:迅速な受領確認、技術的な担当者、修正までの追跡、そして希望があれば公的なクレジットです。

02

範囲

対象範囲

  • 公開サイトとそのアプリケーションページ。
  • 公開されているプログラミングインターフェースのエンドポイント。
  • 認証、セッション、パスワードリセットの仕組み。
  • 別のユーザーのデータの読み取り、変更、または転用につながる欠陥。
  • 金額、受取人、レート、または注文状態を変更できる欠陥。
  • 秘密、バックアップ、または内部環境を露出させる設定ミス。

対象外

  • 当社のベンダー自身のサービス:それらは直接、それぞれのプログラムを運営している発行者に報告してください。
  • 悪用可能性の証明がない自動スキャナーによる報告。
  • 実証された影響のないヘッダーまたは設定に関する発見 — 推奨ヘッダーの欠如、公開コンテンツ上の属性のないクッキーなど。
  • 当社のスタッフ、ベンダー、またはユーザーに対するソーシャルエンジニアリング。
  • サービス拒否、フラッディング、負荷テスト(いかなる形式でも)。
  • すでに侵害されたデバイスへの物理的アクセスを必要とする脆弱性。
03

テスト規則

これらの規則は形式的なものではありません:それらは、私たちの訴追しないという約束がカバーする範囲を正確に定義します。

  1. 自分のアカウントと自分のデータのみを使用してください。ユーザー間の分離をテストする必要がある場合は、2つ目のアカウントを作成してください。
  2. アクセスが実証されたらすぐに停止してください。第三者に属するデータを読み取ったり、コピーしたり、外部に送信したりしないでください。
  3. サービスを劣化させないでください:フラッディング、削除、または自分自身のもの以外の本番データの変更は行わないでください。
  4. 欠陥が修正されるまで、または私たちが合意した期限が切れるまで、欠陥を公開しないでください。
  5. 意図せず個人データに到達した場合は、直ちに停止し、それを保持せず、報告書にその旨を記載してください。
04

報告方法

有用な報告書には5つの要素が含まれます:影響を受けるコンポーネント、実際の影響、再現手順、最小限の証拠、およびテストのタイムスタンプ。それ以外は快適さのためです。

報告チャネル

公開暗号鍵はまだ公開されていません。実際に保持されテストされるまでは公開しません:表示されているが監視されていない鍵は、鍵がないよりも悪いです。報告書に機密資料が含まれる場合は、最初に一言で伝えてください。暗号化されたチャネルを合意します。

[email protected]

報告書には、第三者に属する個人データ、実際の識別子、または完全な秘密を含めないでください。部分的に編集されたキャプチャでアクセスを実証するのに十分です。

05

当社の応答時間

SeverityFirst responseFix target
Critical — funds, keys or identity data exposedWithin 4 hoursFix or mitigation within 72 hours
High — authentication or authorisation bypassWithin 24 hoursFix within 14 days
Medium — limited information leak, partial denial of serviceWithin 72 hoursFix within 60 days
Low — configuration defect with no demonstrated impactWithin 120 hoursHandled in the regular development flow
These times run from receipt of the report, weekends included for the critical level.

その後、クローズまで少なくとも2週間ごとにステータス更新を受け取ります。発表すべき新しいことがない場合でも同様です。沈黙は研究者を公表へと駆り立てるものです。当社はそれを避けたいと考えています。

06

修正後

  • 修正を確認し、クローズ前に検証していただきます。
  • 脆弱性がデータを露出させた可能性がある場合、悪用が発見されなくてもインシデントノートを公開します。
  • 希望があれば、選択した名前またはハンドル名で公にクレジットします。匿名を希望する場合は、一切クレジットしません。
  • 独自の分析を執筆したい場合は、公開日を調整します。
07

バージョン履歴

バージョン最終更新日Nature of the change
1.0.02 September 2026文書の最初の公開。

安定したアンカー: 各セクションには変更されない識別子が付いています。条項を直接リンクで引用できます。