SECURITY

Security

Secure Vaultが採用するセキュリティ設計のうち、利用者の判断に必要な範囲を公開します。

設計思想と採用技術は公開し、攻撃手順につながる内部API、DB構造、具体的な防御閾値、鍵管理の内部運用等は公開しません。

端末側で扱う暗号鍵

秘密情報を表示するために必要な鍵情報は、利用中の端末上で一時的に扱う設計です。マスターパスワードやVEK等の秘密値をWeb Storageへ恒久保存しません。

採用する暗号技術

Argon2id

マスターパスワードから直接暗号鍵を保存せず、耐攻撃性を考慮した鍵導出に利用します。

HKDF-SHA-256

用途ごとに鍵を分離するための鍵導出に利用します。

XChaCha20-Poly1305

機密性と改ざん検知を両立する認証付き暗号として利用します。

256-bit VEK

登録データを保護する中心鍵をランダムに生成し、用途別の復旧経路から安全に扱います。

認証

マスターパスワードに加え、Passkey / WebAuthnを利用できる設計を進めています。復旧では、登録メール、SMS本人確認、秘密の質問等を組み合わせ、SMSだけで復旧させない方針です。

復旧とZero-Knowledge表現

Secure Vaultは「忘れたら永久に復旧できない」状態を避ける復旧基盤を設計しています。そのため、復旧暗号方式が完全に確定し検証されるまで、Zero-Knowledgeという表現を宣伝文句として安易に使用しません。

セッションと監査

セッション有効期限、自動ロック、復旧・認証等の重要操作に対する監査ログを組み合わせます。監査ログには秘密情報そのものを記録しません。

公開しない情報

  • 内部APIエンドポイント一覧
  • DBテーブル・カラム構造
  • 暗号パラメータの運用詳細
  • 管理経路・サーバー内部構成
  • 防御ルール・レート制限の具体的閾値
  • 未修正の脆弱性情報

セキュリティ報告

脆弱性またはセキュリティ上の問題を発見した場合は、お問い合わせページの「セキュリティ報告」から連絡できる窓口を用意します。