セキュリティポリシー
OpenTax は会計・税務データを扱うため、セキュリティ上の問題の報告を真剣に受け止めています。
脆弱性の報告方法
公開の Issue には書かないでください。 次の方法で非公開に報告してください。
- GitHub の Security Advisories(非公開の脆弱性報告) から報告します。
- 次の情報を含めてください。
- 影響を受ける箇所(ファイル、API、MCP ツールなど)
- 再現手順または概念実証
- 想定される影響(例: 他ユーザーのデータの閲覧、スコープの迂回、トークンの漏えい)
報告を受け取ってから数日以内に初回の返信をすることを目指します。修正の準備ができるまで、詳細の公開は控えてください。修正後、ご希望があれば報告者としてクレジットします。
対象
特に次のような問題の報告を歓迎します。
- 認証・認可の迂回(他ユーザーのデータへのアクセス、エージェントトークンのスコープ外の操作)
- OAuth フロー(PKCE、リダイレクト URI の検証、トークンのローテーション)の不備
- 確認待ちの仕訳をエージェントが確定できてしまうなど、人による確認を迂回できる問題
- 監査ログを残さずにデータを変更できる問題
- 証憑ファイルの不正な取得
次のものは対象外です。
- 利用者自身が管理するセルフホスト環境の設定不備(Firebase の設定、公開範囲など)
- 実証のないスキャナーの出力のみの報告
サポート対象のバージョン
Developer Preview の間は、main ブランチの最新版のみを対象とします。
セルフホストする方へ
.env.localやサービスアカウント鍵をリポジトリにコミットしないでください。- エージェントトークンは作成時に一度だけ表示されます。紛失・漏えいした場合は Agent接続 画面から取り消してください。
- Firebase Authentication で新規登録を無効にするなど、利用者を限定する設定を推奨します(セルフホストガイド 参照)。