AgreePack 同意した内容を、あとから確かめられる。
無料テンプレート 使える場面 使い方 できること 残る内容 料金 よくある質問
ログイン 無料で始める JA EN
SECURITY

セキュリティへの取り組み

同意の対象文書と証跡を守るため、通信、認証、保管、整合性確認、監視の各層で対策を組み合わせています。現在の実装と適用範囲を公開します。

津軽デザインスタジオ 最終更新: 2026.08.23

対策の全体像

一つの技術に依存せず、データが通る・保存される・確認される各場面に対策を配置しています。

TRANSPORT

通信経路の保護

HTTPS/TLSとHSTSを使用し、ブラウザとサーバー間の通信を保護します。

IDENTITY

認証と権限管理

メール確認、パスワードハッシュ、ロール、ワークスペース単位のデータ分離を組み合わせます。

INTEGRITY

文書と証跡の整合性

SHA-256により、PDF、同意イベント、証跡パックの内容を後から検証できるようにします。

STORAGE

非公開保管とバックアップ

利用者ファイルとDBバックアップは非公開領域で取り扱い、DBバックアップはサーバー外にも保管します。

FILES

ファイルの検証

拡張子、MIMEタイプ、サイズ、保存後のハッシュを検証し、ClamAVでマルウェアを検査します。

OPERATIONS

監視と継続的な確認

エラー監視、外形監視、依存関係スキャン、本番・ステージングのWebパッシブ診断を定期実行します。

暗号・セキュリティ技術と適用範囲

ハッシュと暗号化は役割が異なります。機能名だけではなく、何のために使用しているかを掲載します。

技術・方式 主な目的 現在の適用範囲
HTTPS / TLS・HSTS 通信経路の暗号化とHTTPSの維持 ブラウザとAgreePack間のWeb通信
bcrypt 復元できない方式によるパスワード保護 アカウントパスワード(暗号化ではなくハッシュ化)
AES-256-CBC + MAC 機密性と改ざん検知を備えたアプリケーション暗号化 同意確認用ペイロード、非同期送信前のメール内容等、アプリで暗号化対象としたデータ
SHA-256 内容の識別と保存後の変更検知 原本PDF、同意イベントのハッシュ連鎖、証跡パックの各ファイル・マニフェスト・ZIP
トークンのSHA-256ハッシュ 公開URLトークン平文のDB保存を回避 同意リンクとメンバー招待の照合用トークン
CSP・CSRF対策・レート制限 Web攻撃と機械的な大量アクセスのリスク低減 公開同意ページ、認証、同意確定、ファイル取得等

表現と適用範囲について

セキュリティ技術は、それぞれ役割と適用範囲が異なります。

  • AES-256-CBCの記載は、アプリケーションが暗号化対象としているデータに限られ、保存データ全体に同一のアプリケーション暗号化を適用しているという意味ではありません。
  • SHA-256は内容の変更を検知・検証するためのハッシュであり、データの暗号化や「改ざん不可能」を意味しません。
  • 依存関係スキャンとWebパッシブ診断は自動ツールによる継続確認であり、専門会社による第三者セキュリティ診断完了を意味しません。
  • これらの対策はリスク低減を目的としており、インシデントが発生しないことを保証するものではありません。

安全管理方針

技術的対策に加え、情報の取扱い、アクセス制御、バックアップ、インシデント対応に関する方針を以下に示します。

1. 基本方針

AgreePackは、同意取得と証跡整理に関わる情報を取り扱うサービスとして、情報への不正アクセス、漏えい、滅失、毀損等のリスクを低減するため、技術面と運用面の両方から安全管理に取り組みます。

セキュリティ対策は一度実施して終わるものではなく、サービスの利用状況、システム構成および新たなリスクに応じて継続的に見直します。

2. 取り扱う主な情報

本サービスでは、機能提供のために次の情報を取り扱う場合があります。

  • アカウント利用者の氏名、メールアドレス、ワークスペース情報
  • 利用者が登録したPDFその他の文書と文書バージョン情報
  • 同意対象者が入力した氏名、連絡先、確認事項その他の情報
  • 同意日時、IPアドレス、User-Agent、操作履歴等の同意記録
  • メンバー、権限、文書更新、証跡パック出力等に関する監査ログ
  • 契約プラン、請求状態およびStripe連携に必要な情報
  • お問い合わせ内容、障害調査および不正利用調査に必要な情報

登録する文書や入力項目によっては、病歴、アレルギー、服薬状況等の要配慮個人情報が含まれる場合があります。利用目的に必要な範囲を超える情報は登録しないでください。

3. サーバーとデータの保管

AgreePackの本番環境には、さくらインターネット株式会社が提供する国内VPSを利用しています。

サーバー、データベースおよび保存ファイルへのアクセスは、サービスの提供、保守、障害対応、セキュリティ対応または法令対応に必要な範囲へ制限します。

運営者が利用者の登録文書や同意情報を閲覧するのは、利用者からサポートを依頼された場合、障害・不具合・不正利用・セキュリティ上の問題を調査する場合、または法令上必要な場合等に限ります。

4. 通信と暗号技術の保護

WebブラウザとAgreePackのサーバー間の通信にはHTTPS/TLSを使用し、HSTSによりHTTPS接続を維持します。

アカウントパスワードはbcryptでハッシュ化します。また、同意確認用ペイロードや非同期メールの内容など、一部の機密データにAES-256-CBCとMACを用いたアプリケーション暗号化を使用します。

原本PDF、同意イベント、証跡パックはSHA-256のハッシュで整合性を検証できるようにします。

5. 認証とアクセス制御

アカウントおよび運営機能への不正アクセスを防ぐため、次の対策を行います。

  • ログイン認証とメールアドレス確認
  • パスワードの復元できない方式による保存
  • 所属するワークスペースおよび付与された権限に基づくアクセス制御
  • 通常の利用者向け機能と運営者向け機能の分離
  • 運営者向け機能への追加のアクセス制限
  • 認証情報を利用した重要操作の記録

利用者は、パスワードを第三者と共有せず、他サービスと同一のパスワードを使い回さないよう管理してください。

6. ワークスペースごとのデータ分離

利用者が閲覧・操作できる文書、同意履歴、メンバー情報等は、所属するワークスペースと権限に基づいて制御します。

原則として、他のワークスペースに登録された情報を閲覧または操作することはできません。

7. 同意ページURLの取扱い

同意ページは、利用者が発行したURLを通じて同意対象者へ案内します。URLの送信先を誤った場合や、不特定多数が閲覧できる場所へ掲載した場合、意図しない第三者がアクセスする可能性があります。

同意ページURLは、必要な相手にのみ送信し、SNS、公開Webページその他不特定多数が閲覧できる場所へ掲載しないでください。

強い本人確認が必要な手続では、本人確認機能や電子署名機能を備えた別の手段との併用を検討してください。

8. 操作履歴と監査ログ

同意の経緯、重要な設定変更、文書更新、権限変更および障害調査等を後から確認しやすくするため、操作履歴、監査ログおよびアクセスログを保存します。

ログは、同意記録の確認、不正利用の防止、障害対応、セキュリティ調査およびサービス改善のために利用し、必要な範囲にアクセスを制限します。

9. バックアップと復旧

障害やデータ破損に備え、データの重要性と運用状況に応じたバックアップおよび復旧手順を整備します。

ただし、あらゆる状況で直前の状態へ完全に復元できることや、すべてのデータを復旧できることを保証するものではありません。

特に重要な文書や記録については、利用者自身でも証跡パック等を出力し、必要に応じて保管してください。

10. 安全なシステム運用

本番環境では、次のような運用を行います。

  • 内部エラーやデバッグ情報を外部へ表示しない設定
  • 不要な公開機能、デバッグ導線および管理機能の無効化
  • OS、Laravel、PHP、Composerパッケージ等の更新
  • エラー、障害および不自然な利用状況の確認
  • 認証情報、秘密鍵、APIキーその他の秘密情報の適切な管理
  • セキュリティ上の問題が判明した場合の調査、修正および再発防止

11. 外部サービス

AgreePackでは、サービス提供のために外部事業者のサービスを利用します。主なものは次のとおりです。

  • さくらインターネット株式会社:サーバー、ネットワークおよびインフラストラクチャの提供
  • Cloudflare:DNS、リバースプロキシ、CDN、WAFおよびDDoS対策
  • Stripe:有料プランの決済、請求および契約管理
  • Google Analytics:公開Webサイトの利用状況の分析
  • Sentry:エラーおよび障害の検知・調査
  • UptimeRobot:公開URLおよび定期処理の外部監視、稼働状況ページの提供
  • Resend:認証メール、通知メールおよびサポートメールの送信

外部サービスは、提供機能や運用構成の変更に応じて追加、変更または終了する場合があります。個人情報の取扱いはプライバシーポリシーもご確認ください。

12. セキュリティ事故への対応

情報漏えい、不正アクセス、データ消失その他の事故またはそのおそれが判明した場合、状況に応じて次の対応を行います。

  • 影響拡大を防ぐための初期対応
  • 対象となる情報、利用者および影響範囲の確認
  • 原因調査とサービス復旧
  • 対象利用者への連絡
  • 法令上必要な関係機関への報告および本人通知
  • 再発防止策の実施

13. セキュリティに関するお問い合わせ

不具合、意図しない情報表示、脆弱性その他のセキュリティ上の懸念を発見した場合は、お問い合わせページからご連絡ください。

Trust Centerと報告窓口

AgreePack を、もっとシンプルに。

まずはフリーで始めて、必要になったらスタンダードへ。あとから見返しやすい運用を整えられます。

無料で始める ログイン
© 2026 AgreePack
機能 利用規約 プライバシーポリシー セキュリティ方針 Trust Center 稼働状況 法的な位置づけ 特定商取引法に基づく表記 お問い合わせ