発効日:2026年4月17日
1. セキュリティに関するご案内
目的
Even Realitiesは、製品およびサービスの安全性と信頼性の維持に努めています。セキュリティ研究者およびコミュニティの皆様が、ユーザーの安全を守るために果たす役割を重視しています。
本脆弱性開示ポリシー(以下「本ポリシー」)は、セキュリティ上の脆弱性を責任ある方法で報告するための手順、およびEven Realitiesによる報告の取扱いを定めるものです。本ポリシーは、特定の報奨プログラムへの参加資格の有無にかかわらず、すべての脆弱性報告に適用されます。開示された脆弱性の重大性および影響に応じて、個別に報奨を提供する場合があります。
対象範囲
本ポリシーは、Even Realitiesが開発、保守または運営する製品およびサービスに影響する脆弱性に適用されます。これには、以下が含まれます。
- Even Realitiesが運営するウェブサービスおよびオンラインプラットフォーム(例:www.evenrealities.com)
- Even Realitiesが提供する公式モバイルアプリ(iOSおよびAndroid向けEven Realities Appなど)
- Even Realities製品の公式ファームウェアおよび組み込みソフトウェア
- Even Realitiesが運営するデバイス通信、更新、認証および認可の仕組み
対象外
- Even Realitiesが開発していない第三者の製品、連携機能またはサービス
- 改変済み、非公式またはサポート対象外のソフトウェア/ハードウェア(例:脱獄済みのデバイス)
- Even Realitiesのオフィスまたはデータセンターに関する物理的なセキュリティ
- Even Realitiesの従業員またはユーザーを標的としたソーシャルエンジニアリングやフィッシング攻撃
許可に関する声明
本ポリシーは、セキュリティ上の脆弱性を報告するための仕組みを提供するものであり、ペネトレーションテスト、セキュリティ評価その他の能動的なセキュリティテストを許可するものではありません。Even Realitiesは、善意に基づくセキュリティ研究を推奨します。
本ポリシーに従ってセキュリティ研究および脆弱性開示を行う場合:
- 当社は、その研究を許可されたものとして取り扱います。
- 本ポリシーに適合する活動について、当社は法的措置を講じません。
- 第三者から法的措置を受けた場合、当社は本ポリシーに従った活動である旨を表明します。
ただし、すべての適用法令を遵守する必要があります。本声明は、他のユーザーに属するデータへのアクセス、変更または削除を許可するものではありません。
2. 脆弱性の報告
セキュリティ研究者、業界団体、お客様およびサプライヤーの皆様には、Even Realitiesの製品・サービスに関する脆弱性の報告にご協力いただくようお願いしています。
報告窓口
脆弱性と思われる問題を発見した場合は、詳細を以下の専用窓口へお送りください。
メール:software@evenrealities.com
件名:「Security Vulnerability」
推奨する件名形式:[脆弱性の種類] - [製品名/コンポーネント名]
可能な限り、以下の情報を含めてください。
- 脆弱性の詳細な説明
- 影響を受ける製品またはバージョン
- 再現手順または概念実証(PoC)
- 想定されるセキュリティ上の影響に関する評価
3. 脆弱性への対応
Even Realitiesは、責任ある脆弱性開示および対応のプロセスを支持し、各研究者の成果を尊重します。専任担当者が各報告を追跡、分析および処理し、適時の解決と対応に努めます。原則として10営業日以内に初期フィードバックをメールでお送りします。修正が完了するまで、進捗を継続してお知らせします。実際の対応期間は、リスクレベルおよび技術的な複雑性によって異なる場合があります。
脆弱性の把握
潜在的な脆弱性を監視・受領し、報告者と連絡を取ります。
脆弱性の検証
製品への影響とリスクを評価し、対応スケジュールおよび脆弱性レベルをお知らせします。
修正
軽減策および修正計画を策定・検証し、必要に応じて製品アップデートまたはパッチを提供します。
開示
対処方法およびパッチ、または新バージョンの提供時に脆弱性情報を開示します。
継続的改善
開示後も対策の有効性を確認し、必要に応じてパッチや開発・対応プロセスを改善します。
脆弱性対応の過程では、情報を知る必要のある修正担当者に限定して取り扱います。報告者にも、ユーザーへ完全な解決策が提供されるまで脆弱性情報の秘密保持をお願いします。当社は、取得した脆弱性関連データを、適法かつ合理的な措置により保護します。影響を受けるお客様からの明示的な要請または法的義務がある場合を除き、当社が当該データを任意に第三者へ共有・開示することはありません。
4. 禁止される活動
以下につながる活動は禁止されています。
- Even Realitiesのデータまたはシステムへの不正アクセス
- サービスの安定性または可用性の妨害
- 影響を示すために必要な範囲を超えた脆弱性の悪用
- 調整なしに脆弱性情報を事前公開すること
- 適用法令に違反する活動
脆弱性の調査中に機微情報または個人情報に接触した場合は、直ちに活動を停止し、これ以上アクセスしないでください。ローカルに保存した複製があれば削除し、脆弱性報告内で速やかにEven Realitiesへお知らせください。脆弱性の証明に厳密に必要な範囲を超える個人情報や機微情報は、報告に含めないでください。
5. ポリシーの更新
本ポリシーは随時更新される場合があります。最新版はEven Realities公式サイトに掲載します。