セキュリティ
資金とデータの保護方法
デジタル資産を変換するサービスは、移動中の資金と完全な本人確認ファイルという2つの貴重なものを集中させます。このページでは、それらを分離するアーキテクチャ、それらを管理するアクセス規則、およびまだ保証できないことを説明します。
資金の管理
基本原則: 当社はフローであり、カストディアンではありません。保有していないものは盗まれることはありません。
- 再利用可能な残高なし
- お客様のアカウントには残高がありません。入金は注文に紐付けられ、変換され、その後支払われます。保管機能はなく、第三者への出金やアカウント間の送金もありません。
- 最小限の保有時間
- 資金が当社の管理下にある時間は、ネットワーク確認、コンプライアンスチェック、および支払いの発行に限定されます。この時間枠を短縮することが、あらゆる技術的装置に先立って最も効果的なセキュリティ対策です。
- 専用の入金アドレス
- 各注文には独自のアドレスが割り当てられます。したがって、入金は明確に帰属でき、アドレスを再利用して宛先について顧客を誤解させることはできません。
- ホットとコールドの分離
- 処理中の注文を決済するために必要な運用上の一部のみが、接続された署名者に保持されます。残りはオフラインで保管され、鍵は分割され、マルチシグネチャのしきい値が設定されます。
- 顧客資金の分離
- 変換過程にある資金は、自己資金とは別に会計処理されます。それらは会社の活動に資金を提供せず、貸し出しも担保提供もされません。
- 出金時の二重承認
- しきい値を超える場合、支払い指示には2つの別々の承認が必要です。したがって、単一の内部アクセスが侵害されただけでは、資金を外部に移動することはできません。
暗号化とデータ
本人確認ファイルは、この製品で最も機密性の高いデータです。それらはそれに応じて扱われます。
- 転送中の暗号化
- すべてのトラフィックは、例外なく、平文へのフォールバックなしにTLS上で実行されます。厳格なトランスポートがヘッダーによって強制され、最初の暗号化されていないリクエストを防ぎます。
- 保存時の暗号化
- データベース、バックアップ、およびドキュメントストレージは暗号化されています。本人確認書類の画像とライブネスキャプチャは、アカウントデータとは別のストアに保存されます。
- シークレットと鍵
- コードやログにシークレットはありません。暗号化キーは専用サービスが保持し、定期的なローテーションと、キーを保持する者とデータにアクセスする者を分離します。
- スクラブされたログ
- 銀行識別子、出金キー、およびドキュメントの内容は、書き込み時にアプリケーションログから削除されます。したがって、ログでのインシデントは、使用可能な支払い詳細を公開しません。
- パスワード
- 低速な派生関数と一意のソルトを使用したハッシュとして保存されます。当社はそれらを読み取ることができないため、パスワードを思い出させることはできません。リセットのみ可能です。
内部アクセス
ほとんどのインシデントは、特殊な欠陥ではなく、内部アクセスが広すぎることが原因です。そこに労力が注がれます。
- 最小権限
- アクセスは役割とタスクに基づいて付与されます。サポートは本人確認書類を見ることはできません。コンプライアンスは金額を変更できません。エンジニアリングは本番環境の顧客ファイルにアクセスできません。
- 必須の2要素認証
- ハードウェアの2要素認証なしでは内部アクセスはできません。テキストメッセージコードは内部アクセスには受け入れられません。番号乗っ取りに対して脆弱です。
- アクセスログ
- 本人確認ファイルを開くたびに、担当者とタイムスタンプが記録されます。ログは保持され、定期的にレビューされます。
- 他の場所への本番データなし
- 開発環境とテスト環境は合成データで実行されます。本番データベースをワークステーションにコピーすることは禁止されており、技術的にも防止されています。
- 退職時とアクセスレビュー
- アクセスは、担当者が退職したときに取り消され、定期的にレビューされます。未使用のアクセスは、「念のため」保持されるのではなく、削除されます。
アカウントで管理できること
セキュリティの一部はお客様に依存します。製品は、これらの手順が簡単でバイパスしにくいように構築されています。
- 01
2要素認証を有効にする
認証アプリまたはハードウェアキー。2番目の認証レベルを超えると必須になります。2要素認証の欠如は、この分野で見られる出金詐欺の主な原因のままです。
- 02
セッションを確認する
アクティブなセッションは、デバイス、おおよその場所、日付とともに一覧表示されます。パスワードを変更せずに、リモートで1つを取り消すことができます。
- 03
新しい受取人へのクーリングオフ
宛先アカウントを追加すると、通知と、高額を受け取るまでの遅延が発生します。この遅延は、不正アクセスが即座に送金に変わらないようにするためのものです。
- 04
変更通知
パスワード変更、受取人追加、二要素認証の有効化または無効化:すべてのイベントで登録済みのアドレスにメッセージが送信されます。自分で行った場合も含みます。
- 05
フィッシングを見破る
当社がリカバリーフレーズを尋ねることは決してありません。メッセージで送信されたアドレスへの入金を求めることも、アカウントを「保護」するための資金変換を求めることもありません。入金アドレスは注文内にのみ存在します。
ブラウザが強制する内容
これらのヘッダーは、すべての応答に対してサーバーによって設定されます。ブラウザの開発者ツールでご自身で確認できます。
| ヘッダー | 効果 |
|---|---|
| Strict-Transport-Security | リンクが安全でないバージョンを指している場合でも、ブラウザに暗号化された接続のみを使用させます。 |
| X-Frame-Options: DENY | サイトが第三者のフレームに埋め込まれるのを防ぎ、クリックジャッキングを無効化します。 |
| X-Content-Type-Options: nosniff | ブラウザがファイルの種類を推測するのを防ぎます。これは意図しない実行の典型的な原因です。 |
| Referrer-Policy | 外部リンクをたどる際に第三者サイトへ漏れる情報を制限します:オリジンのみで、完全なパスは決して送信されません。 |
| Permissions-Policy | マイク、地理位置情報、決済インターフェースへのアクセスを遮断します。カメラは本人確認のため、当社のオリジン上でのみ許可されます。 |
| Cross-Origin-Opener-Policy | サイトのウィンドウを他のブラウジングコンテキストから分離し、共有ウィンドウ攻撃の一種を防ぎます。 |
これらのヘッダーはサーバー設定に由来し、オプションのレイヤーではありません。アプリケーションの制御を置き換えるものではなく、ブラウザだけが閉じることのできる扉を閉じます。
継続性とインシデント
リハーサルされていないインシデント計画は計画ではありません。ここに手順と、その際に何が見えるかを示します。
- 01
検知とトリアージ
異常なアクセス、認証失敗の連続、照合の不一致に関するアラート。アラートは担当者によってトリアージされ、自動的にクローズされることはありません。
- 02
封じ込め
関連するアクセスの失効、資金の移動に疑義がある場合の支払い凍結、影響を受けるコンポーネントの分離。サービスは意図的に中断されることがあります:当社は疑わしい支払いよりも停止を選びます。
- 03
通知
リスクを生じる可能性のある個人データ侵害は、72時間以内に監督機関へ通知され、リスクが高い場合は関係者にも直接通知されます。
- 04
サービス復旧
復元手順がテスト済みの暗号化バックアップからの復元—復元されたことのないバックアップはバックアップではありません。
- 05
公開メモ
個別通知が不要な場合でも、何が起こったか、何が公開されたか、何が変更されたかを説明するインシデントメモを公開します。
責任ある開示
当社は、インシデントよりも研究者から脆弱性を知りたいと考えています。以下の時間はコミットメントです。
| 深刻度 | 初回対応 | 修正目標 |
|---|---|---|
| 重大 — 資金、鍵、または身元データが露出 | 4 h | 72時間以内に修正または緩和 |
| 高 — 認証または認可のバイパス | 24 h | 14日以内に修正 |
| 中 — 限定的な情報漏洩、部分的なサービス拒否 | 72 h | 60日以内に修正 |
| 低 — 実証された影響のない設定の欠陥 | 120 h | 通常の開発フローで処理 |
当社が保証しないこと
信頼できるセキュリティページはその限界を明記します。ここに、和らげずに示します。
- 現在までの外部監査なし
- 第三者のペネトレーションテストや認証は実施されていません。したがって、監査ロゴ、シール、認証の主張は表示していません。監査が実施された日には、その範囲と日付がここに表示されます。
- オンチェーン取引は取り消せません
- 公開ネットワーク上の確認済みの送金を元に戻すセキュリティ対策はありません。これはネットワークの特性であり、当社側の欠陥ではありません。
- 侵害されたデバイス
- コンピューターやスマートフォンが侵害された場合、アプリベースの二要素認証は回避される可能性があります。その場合、ハードウェアキーのみが真に耐性のある保護です。
- 決済プロバイダー
- 指示が決済機関に到達すると、ルーティングはそのインフラストラクチャと中間銀行に依存します。当社はプロバイダーを選択しますが、運営はしません。
- ゼロリスク
- 私たちはそれを約束しません。私たちが約束できるのは、表面積の縮小、迅速な検出、そして軽視しないコミュニケーションです。
よくあるセキュリティに関する質問
あなたは私の暗号資産を保管しますか?
いいえ。残高、ウォレット、保管機能はありません。入金は注文に紐付けられ、変換され、その後支払われます。資金が当社の管理下にある時間は、操作の処理に限定されます。
注文中にシステムが侵害された場合はどうなりますか?
資金の移動に関わるインシデントがトリアージされると、すぐに支払いは凍結されます。すでに変換された注文は依然として支払い義務があります。変換と支払い義務は、影響を受けたコンポーネントとは独立して記録されます。
テキストメッセージによる二要素認証は受け付けていますか?
顧客アカウントの場合、はい、受け付けていますが、認証アプリまたはハードウェアキーを推奨します。電話番号の乗っ取りは一般的で安価な攻撃です。内部アクセスには、テキストメッセージは受け付けていません。
あなたは認定または監査を受けていますか?
いいえ、そしてどこにも表示していません。現在までに外部のペネトレーションテストや認定は実施されていません。それが変更された日には、正確な範囲と日付がこのページに表示されます。
脆弱性を見つけました。どうすればよいですか?
セキュリティアドレスに、関連するコンポーネント、影響、再現手順を記載してご連絡ください。許可された範囲、テスト規則、および善意の研究を追求しないという当社のコミットメントが公開されています。