セキュリティ

English

wecool は、チャットウィジェット・API・ダッシュボードをお使いのお客様の情報を守るため、以下のセキュリティ対策を実施しています。本ページは対策の実装状況に応じて随時更新します。

データの保護

通信の暗号化
すべての通信は TLS(HTTPS)で暗号化されます。API・ダッシュボードは Cloudflare のエッジネットワークを経由して配信されます。
パスワードの保護
パスワードは平文では保存しません。PBKDF2(SHA-256、100,000 回反復)とランダムソルトでハッシュ化して保存し、照合には定数時間比較を用いています。
API キーの保護
API キーは SHA-256 ハッシュのみを保存します。キーの平文は発行時に一度だけ表示され、以降は先頭数文字(プレフィックス)のみ確認できます。
保存データ
データは Cloudflare のインフラ(D1 / KV)上に保存され、基盤レベルのディスク暗号化が適用されます。機密フィールドに対するアプリケーションレベルの追加暗号化は現在整備中です。

認証とアクセス制御

アカウント登録
メールアドレスの確認(メール認証)を必須としています。
セッション管理
セッションは JWT を HttpOnly / Secure Cookie で管理し、スクリプトからのトークン窃取(XSS)に備えています。
API キー認証
ウィジェット埋め込みは API キーで認証します。キーごとに許可オリジン(Origin ホワイトリスト)を設定でき、ダッシュボードからいつでも無効化できます。
権限の分離
管理者と一般ユーザーのロールを分離し、管理機能へのアクセスを制限しています。
レート制限
API リクエストは分・日・月の 3 階層でレート制限され、プランごとの上限を超える利用を防ぎます。

インフラストラクチャ

ホスティング
サービスは Cloudflare Workers / D1 / KV / Pages 上で稼働しています。サーバーの物理管理は行わず、Cloudflare のマネージドインフラを利用します。
委託先(サブプロセッサ)
Cloudflare(ホスティング・データ保管)、OpenAI(チャット応答の生成)、Stripe(決済処理。カード情報は当社サーバーを経由せず Stripe が直接取り扱います)、Resend(メール送信)を利用しています。各社のセキュリティ認証の状況は、それぞれの公開情報をご参照ください。

監視とインシデント対応

監査ログ
認証イベント・管理者操作・課金操作を監査ログに記録し、365 日間保持します(期限超過分は自動削除)。
利用状況の監視
API の使用量を記録し、レート制限と連動させて異常な利用を検知・抑止します。CSP(Content Security Policy)違反レポートも収集しています。
インシデント対応
セキュリティインシデントの連絡は下記の窓口で受け付けます。受領後、影響範囲を評価し、必要な対応と報告を行います。[email protected]

脆弱性報告

報告窓口
脆弱性を発見された場合は、公開の場(GitHub issue 等)ではなく、下記の窓口までご連絡ください。[email protected]
応答の目安
受領確認は 7 日以内を目安に行います。修正は重大度に応じて優先度を判断し、順次対応します。小規模チームでの運営のため、対応にお時間をいただく場合があります。
Coordinated Disclosure
責任ある開示にご協力ください。修正リリース前の公開はお控えいただくようお願いします。金銭的な報奨金(バグバウンティ)制度は現時点では実施していません。

コンプライアンス

第三者認証
現時点で取得済みの第三者認証(ISO 27001 / SOC 2 等)はありません。取得を見据えた体制整備を進めています。
個人情報の取り扱い
個人情報は、個人情報保護法をはじめとする適用法令に従って取り扱います。

データ削除と退会

アカウント削除
アカウントの削除(退会)は、ダッシュボードのプロフィールページからいつでも実行できます。誤操作防止のためパスワードの再確認を必須とし、有料プランをご利用の場合は解約処理を行ったうえで退会となります。退会時にはメールアドレス等の個人情報を直ちにマスクし、アカウントを無効化します。利用統計は個人と紐付かない形に匿名化して保持し、監査ログは法的記録として保持期間(365 日)の経過後に自動削除されます。ご不明な点は下記の窓口までお問い合わせください。[email protected]

最終更新日: 2026-07-09

ログインページへ