本ポリシーは、Shopifyアプリ「日本インボイス領収書(JP Invoice Receipt)」(以下「本アプリ」)において、 情報セキュリティに関わる事象が発生した場合の対応手順を定めるものです。 本アプリは個人開発者が運営しており、規模に見合った、実際に守れる手順のみを記載しています。
1. 対象とする事象
- アクセストークンまたは認証情報の漏えい、もしくはその疑い
- データベース(発行者設定・発行件数)への不正アクセス、もしくはその疑い
- 本アプリの脆弱性の発見(自ら発見した場合、および外部からの報告)
- 依存ライブラリまたは委託先(Cloudflare・Shopify)に起因する重大な事象
- 本アプリの改ざん、意図しないコードの混入
★本アプリは購入者の個人情報を保存しません。注文データは領収書の生成のたびに Shopifyから取得し、画面に返した時点で破棄します。したがって、本アプリのデータベースが 万一侵害されても、購入者の氏名・住所・メールアドレスが流出することはありません。
2. 対応手順と時間の目安
| 段階 | 行うこと | 目安 |
|---|---|---|
| 検知・受付 | 報告の受領、または自ら異常を確認した時点で記録を開始します。 | 即時 |
| 初動 | 影響範囲の切り分けを行います。認証情報の漏えいが疑われる場合は、 調査の完了を待たずにアクセストークンとAPIシークレットを無効化・再発行します。 | 認知から24時間以内 |
| 封じ込め | 必要に応じて該当機能を停止し、修正版をデプロイします。 | 初動後、速やかに |
| 通知 | 影響を受ける加盟店へ、判明している事実・影響範囲・必要な対応を連絡します。 Shopifyへの報告が必要な事象は、あわせて報告します。 | 影響の確認から72時間以内 |
| 復旧・再発防止 | 原因を特定し、再発防止策を実装します。同種の事象を検出する検証を リリース前チェックに追加します。 | 事象の解消後、速やかに |
| 記録 | 発生から解消までの経緯と対応内容を記録として残します。 | 対応完了時 |
3. 脆弱性の報告
本アプリの脆弱性を発見された場合は、下記までご連絡ください。日本語・英語のいずれでも 構いません。公表前にご連絡いただけると助かります。
受領のご連絡: 2営業日以内(日本時間・土日祝を除く)。報告者に不利益となる扱いはいたしません。
4. 平時の管理
- Shopifyとの通信はすべてHTTPSで行います。
- Webhookはすべて
HMAC-SHA256署名を検証し、検証に失敗したリクエストは401で拒否します。 - APIシークレットはソースコードやリポジトリに置かず、Cloudflareのシークレットとして 保管します。アクセストークンはログや画面に出力しません。
- 本番環境と検証環境のデータベースは分離しています。検証はローカルのデータベースと インメモリ実装で行い、本番データを使用しません。
- 本番環境へアクセスできるのは開発者本人のみです。
- 保護された顧客データへのアクセスを記録しています。記録するのは 「いつ・加盟店と購入者のどちらが・どの注文について・どの種類の項目に触れたか」で、値そのものは記録しません。保持期間は1年です。
Security incident response policy (English summary)
JP Invoice Receipt is operated by an individual developer. This policy lists only measures that can actually be upheld at that scale.
- No buyer personal data is stored. Order data is fetched per request, rendered into the receipt and discarded, so a compromise of our database cannot expose buyer names, addresses or email addresses.
- On suspicion of credential exposure, access tokens and the API secret are revoked and rotated within 24 hours, without waiting for the investigation to conclude.
- Affected merchants are notified within 72 hours of confirming impact, together with Shopify where reporting is required.
- Vulnerability reports are acknowledged within 2 business days at taka52208@gmail.com. Reporters are not penalised.
- Secrets are stored as Cloudflare secrets, never in the repository. Production and test databases are separate. Only the developer has production access.