Ubie Vulnerability Coordination and Disclosure Policy
Ubie株式会社(以下「当社」といいます。)が提供するサービスやアプリケーション(以下「当社サービス等」といいます。)は、個人情報の中でも特に機密性の高い医療に関する情報を取り扱うことから、当社サービス等における脆弱性は、これら医療に関する情報の機密性や安全性に大きな悪影響を及ぼすリスクがあることを認識しています。 当社は、OSやミドルウェアの脆弱性のチェックや、第三者機関による脆弱性診断など、脆弱性を未然に発見し対応するための継続的な努力を行っていますが、当社サービス等の安全性をさらに高めるために、社内だけでなく社外からの情報収集も積極的に行っています。 当社ではその一環として、当社サービス等に対して調査を行う外部のセキュリティ研究者の方等(以下「報告者」といいます。)を対象として、当社または他社とのコミュニケーションにおいて求める事項、および、同研究者が当社に対して期待できることを、下記「Ubie Vulnerability Coordination and Disclosure Policy」(以下「本ポリシー」といいます。)に定めています。 当社に対して脆弱性を報告する際には、予め本ポリシーをご確認いただき、これを遵守するようお願いいたします。
適用範囲
本ポリシーは、当社Webサイトならびに当社が提供する症状検索エンジン「ユビー」、ユビーAI問診、その他一切のサービスおよびアプリケーションに適用されます。
脆弱性の報告
適用対象となる当社サービス等に脆弱性を発見された方は、脆弱性に関する報告を以下のアドレス宛にお送りください。
メールにてご報告いただく場合、弊社のPGP鍵または適切な暗号化ツールを利用して、情報を暗号化した上でお送りください。その際には、報告内容に、個人を特定可能な医療に関する情報や、その他の機微情報を含まないようにご留意ください。
報告には以下の情報を必ず含めていただくようお願いいたします。
- 脆弱性が検知された箇所に関する情報
- アプリケーションの場合は、アプリケーションのバージョン、検出されたページ、IPアドレス、アプリケーションの稼働するOSに関する情報
- Webサイトの場合は、検出されたURL、IPアドレスに関する情報
- 発見された脆弱性に関しての概要
- リモートからコード実行可能な脆弱性、クロスサイトリクエストフォージェリ、SQLインジェクションなど、発見された脆弱性に関する概要
以上の情報は、明快な日本語または英語の文書でご提供いただけると、問題解決の可能性が高まります。
当社に対して期待できること
当社が報告を受領した日から、5営業日以内を目途に返信いたします。
当該報告に係る初期トリアージと評価の過程において、当社セキュリティ担当より以下の事項等につきご連絡します。
- 追加情報の要請
- 予想されるプロセスと今後のスケジュールについてのご連絡
- 報告の受理/不受理の判定結果のご連絡
- 不受理の場合は、その理由をお伝えいたします。Webサイトの場合は、検出されたURL、IPアドレスに関する情報
必要な情報が提供され、報告が受理された段階で、当社は以下の対応を実施します。
- 該当箇所を担当するセキュリティ担当およびエンジニアによる報告内容の精査
- 調査および改修プロセスに関する情報の提供
- 改修作業の優先順位を含む最終結果の通知
改修の優先順位は、当該脆弱性による悪影響の大きさ、深刻さ、エクスプロイトの複雑さ等を総合的に考慮のうえ、当社のポリシーに基づいて決定いたします。
報告された脆弱性が改修された場合には、報告者にその旨通知し、当社の対策が脆弱性を適切にカバーしているかどうかを確認していただくことがあります。
当社は、脆弱性が解消された後は、報告書の開示要請を歓迎いたします。
脆弱性報告が一般開示される場合、当該報告者の貢献を公に認めます(希望される場合)。
遵守事項
報告者は、当社サービス等に対する調査や、研究、または、当社もしくは他社への開示プロセス全体を通して、以下に定める事項を遵守していただく必要があります。
- 法規制を遵守すること
- ご報告いただく報告者の所在地の法律・法令、および当社がビジネスを行う国における法律・法令への遵守
- 脆弱性を利用して以下のような不適切な行為を行わないこと
- 当社サービス等のデータやソースコード等を閲覧、削除、変更、公開する行為
- 他人のデータを閲覧、削除、変更、公開する行為
- 脆弱性の検証および報告にあたり他人の権利を侵害する行為
- 当社サービス等の可用性に悪影響を与える行為 (DDoS攻撃など)
- 当社従業員に対するフィッシング行為を行わないこと
- 当社サービス等の利用者(医療機関、患者を含みます。)に対して害を与える行為を行わないこと
- 当社サービス等を利用する医療機関をターゲットとしたネットワークレベルの試験を実施しないこと
- 当社と同意した期日までは当該脆弱性の詳細情報を一般に公開しないこと
- 発見されたいかなる脆弱性について、規制当局や第三者とやりとりする場合は、当社に対して遅滞なくこれを通知すること
- 脆弱性を利用して他人の個人情報にアクセスしないこと。誤って他人の個人情報にアクセスした場合は、直ちに当該行為を中止し、当社に報告のうえ、コンピューター等から当該個人情報を削除すること。
発明等に関する権利
報告者が、脆弱性を検証またはその改修方法を検討するにあたり、発明・考案・意匠の創作・著作等(以下「発明等」といいます。)を行った場合、当該発明等に係わる産業財産権等の登録出願権および著作権(著作権法第27 条および第28 条に規定する権利を含みます。)等、 全ての権利は、報告者から当社に対する当該脆弱性の報告と同時に当社に移転するものとし、当社は当該権利を自由に行使および処分することができるものとします。
秘密情報の取扱い
報告者は、脆弱性に関する情報および脆弱性を利用して得た一切の情報を秘密情報として取り扱うものとし、当社が当該脆弱性の改修を完了し公表を行うまでの間、第三者に対して、これを開示、漏洩、公表等することはできません。
当社は、当社が必要と判断した場合には、本ポリシーの内容を変更する場合があります。その場合、当社は、本ポリシーの変更内容および効力発生日を、当社Web サイト上に表示し、または、当社が適切と考える方法により報告者等に通知します。
2021年8月18日制定