TRAFEEDROUTER
TRUST CENTERSecurity overview →

TRUST / SECURITY

Security Overview

セキュリティをマーケティング上の形容詞ではなく、実装された制御と未完了事項に分けて示します。

Version 0.9 Working Draft更新日 2026-08-20認証未取得
01

Tenant isolation

組織・顧客・Projectのscopeをserver側で検証し、PostgreSQL RLSをdefense in depthとして使用。

02

Encryption

通信は本番環境でTLSを強制。保存するcredentialと秘密情報はKMSで暗号化。

03

Authentication

Cognito Tokyoを基本とし、tokenだけでなくDB membershipとRoleを確認。Enterprise SSOを設計。

04

Secrets

API Key秘密値は作成時のみ表示し、平文を保存しない。BYOK credentialをログへ出力しない。

05

Audit

request route、policy、evidence versionと管理操作を記録し、Customer Content本文とは分離。

06

Gateway

許可済みendpointだけをserver側で選択し、任意URL指定、silent fallback、失効Evidenceを拒否。

IMPLEMENTED FOUNDATION

現在実装済みの骨格

  • tenant-scoped queryとRLS migration
  • 厳密なOrigin・Host・TLS制御
  • CSP、frame拒否、content sniffing防止
  • API Key hash、BYOK暗号化、監査イベント
  • Evidence期限切れと不適格routeのfail closed
BEFORE PRODUCTION

本番提供前の確認事項

  • クラウド構成・WAF・KMS・backupの実環境検証
  • 脆弱性診断と第三者penetration test
  • Incident response訓練と通知体制
  • Subprocessor契約・Support access・処理国確認
  • ISMS / SOC 2等は未取得。取得済みと表示しない
脆弱性の報告

正式なsecurity contactと安全な報告手順は本番公開前に掲載します。現在は秘密情報や実データを通常メールへ送信しないでください。