ドキュメントIT管理者ガイドセキュリティホワイトペーパー

セキュリティホワイトペーパー

本ドキュメントは、AnimaTimeのセキュリティアーキテクチャについて包括的にまとめた技術文書です。 IT部門でのセキュリティ審査にご活用ください。

暗号化

対象方式詳細
保存時暗号化Supabaseインフラストラクチャによる暗号化データベース・ファイルストレージはSupabase/AWSインフラストラクチャの暗号化機能により保護
通信暗号化TLSすべてのHTTPS通信にTLSを適用(バージョンはVercel/Supabaseインフラストラクチャに準拠)。HSTS対応。

認証基盤

AnimaTimeの認証はSupabase Authを基盤としています。

  • ●Supabase Authによる安全なパスワードハッシュ化(bcrypt)
  • ●JWTベースのセッション管理(アクセストークン: 1時間、リフレッシュトークン: 7日)
  • ●TOTP準拠の二段階認証(MFA)対応
  • ●アカウントロックアウト(5回連続失敗で15分ロック)

インフラストラクチャ

コンポーネントプロバイダリージョン
アプリケーションVercel Edge NetworkグローバルCDN(東京エッジ含む)
データベースSupabase(マネージドPostgreSQL)AWS ap-northeast-1(東京)
ファイルストレージSupabase Storage(S3互換)AWS ap-northeast-1(東京)
オフサイトバックアップGoogle Cloud Storage(別事業者・暗号化)GCP asia-northeast1(東京)

外部サービス・委託先

サービス提供のため、以下の事業者などに個人データの取り扱いを委託しています(委託先の全体は委託先一覧に記載しています)。Stripe は米国法人で、 決済処理に伴いデータの国外移転が生じます。移転先での保護措置は契約により担保しています (詳細はプライバシーポリシー第3・4条)。

委託先業務所在国
Supabase, Inc.DB・認証・ストレージ米国(東京リージョン保管)
Vercel, Inc.ホスティング・配信米国
Google LLCバックアップ保管米国(東京リージョン保管)
Stripe, Inc.決済処理米国

脆弱性スキャン

依存パッケージの脆弱性は GitHub Dependabot により毎週自動で検知し、修正プルリクエストを作成しています。 加えて、変更のたびに CI パイプラインで本番依存を npm audit で監査し、High 以上の脆弱性が見つかった場合は CI を失敗させます。 開発用を含む全依存の監査も毎週実行しています。

ペネトレーションテスト

年1回の外部ペネトレーションテストを実施予定です。テスト結果はNDA締結のうえ、 お客様に共有可能です。

SOC 2ロードマップ

SOC 2 Type II認証の取得に向けて準備を進めています。 現在、セキュリティポリシーの整備とコントロールの実装を行っており、 2027年中の認証取得を目標としています。