私たちは、貴社のケータリング事業データのセキュリティを真剣に受け止めています。このページでは、Savrsoftに組み込まれた保護対策をまとめています。
通信の暗号化
Savrsoftとの通信はすべてHTTPS(TLS)経由で行われます。お使いのブラウザやアプリと当社サーバー間でやり取りされるデータは暗号化されます。
認証情報の保護
- パスワードは 平文で保存されることは一切ありません。ユーザーごとに固有のソルトと多数の反復処理を用いたPBKDF2-HMAC-SHA256でハッシュ化されます。
- Google・Appleでのサインインは 業界標準のOAuth/OpenID Connectを使用しているため、プロバイダーのパスワードを当社が扱うことはありません。
- APIキーは 作成時に一度だけ表示され、保存されるのはSHA-256ハッシュのみです。キーの無効化は即座に反映されます。
- Webhookペイロードは HMAC-SHA256で署名されているため、貴社のシステムはそれが本当にSavrsoftから送信されたものかを検証できます。
データの分離
各組織のデータは、それぞれのアカウント内で厳格に区分されています。すべてのリクエストは呼び出しごとに認可されるため、あるお客様が別のお客様のレコードを読み書きすることは決してありません。
インフラストラクチャ
SavrsoftはCloudflareのグローバルネットワーク上で稼働しており、アクセス制御されたマネージド型のコンピューティングとストレージ、自動TLS、ネットワークレベルのDDoS保護を提供しています。アップロードされた書類(非営利証明書など)は、アクセス制御されたオブジェクトストレージに保管されます。
決済
カード決済はすべて、PCI-DSSレベル1認定プロバイダーであるStripeが処理します。Savrsoftがカード番号全体を閲覧・保存することは一切ありません。
設計段階からの最小限のデータ収集
当社はサービス運営に必要なデータのみを収集し、貴社のデータを販売したり広告に利用したりすることはありません。詳しくは プライバシーポリシー.
脆弱性の責任ある開示
セキュリティ上の脆弱性を発見されたと思われる場合は、詳細を security@savrsoft.com までメールでお知らせください。責任ある開示にご協力いただけることに感謝いたします。有効な問題については迅速に対応するため、貴殿と協力して参ります。問題が解決されるまでは、公にご開示にならないようお願いいたします。
セキュリティはお客様と共に守るものです。パスワードとAPIキーは厳重に管理し、強固な固有のパスワードを使用し、不要になったキーは失効させてください。
