セキュリティ
個人情報を保持しないこと
メールアドレス等を収集しないため、漏えいし得る個人情報を最小化しています。
URLトークンによる権限分離
回答用URLと管理用URLは推測困難なランダム文字列で分離し、管理トークンの検証はサーバー側でのみ行います。不一致時はページの存在自体を伏せます。
データベース保護
全テーブルでRLS(Row Level Security)を有効化し、ブラウザからの直接アクセス経路を持ちません。アクセスは必ずサーバーを経由します。
通信と配信
全ページHTTPS(HSTS有効)。X-Frame-Options、X-Content-Type-Options等のセキュリティヘッダを全ページに付与しています。
検索エンジン対策
調整の共有ページはnoindexとし、検索結果に表示されないようにしています。
不正利用対策
APIにはレート制限を設けています。
脆弱性の報告
脆弱性を発見された場合は、お問い合わせからご連絡ください。悪用前のご報告に感謝します。報告窓口の機械可読情報は /.well-known/security.txt にあります。