SECURITY POLICY
セキュリティ方針
アカウント、記事、画像を守るための考え方と報告方法です。
実施している対策
- HTTPSによる通信の暗号化
- Better Authによるパスワードのハッシュ化、メール確認、セッション管理
- 管理者・部員・通常ユーザーのロールに基づくアクセス制御
- データベース、メール、R2の秘密情報を公開コードから分離
- アップロード形式・容量の制限と管理者認証
- 依存ライブラリとサービス設定の定期的な確認
利用者へのお願い
- 他サービスと同じパスワードを使い回さないでください。
- 確認メール、パスワード、セッションを共有しないでください。
- 共用端末では利用後にサインアウトしてください。
- 不審なメールや画面を見つけた場合は、リンクを開かず学校へ相談してください。
脆弱性の報告
問題を発見した場合は、悪用、データ取得、サービス妨害、第三者への公開を行わず、対象URL、再現手順、影響を学校を通じてウェブ運営担当へお知らせください。現在、報奨金制度はありません。
インシデント対応
事故が疑われる場合は、影響範囲の確認、アクセス制限、認証情報の失効、復旧、必要な関係者・機関への連絡を行います。安全上問題のない範囲で状況を案内します。
問い合わせ先
学校を通じて鉄道研究部ウェブ運営担当へお問い合わせください。