メインコンテンツへスキップ
法的事項

セキュリティポリシー

最終更新日 2026年8月4日

これは Estimojo のパートナーセキュリティポリシーです。アプリは Atlassian Forge 上に構築されており、お客様の Atlassian Cloud サイト内で完全に動作し、外部送信権限を一切要求しません。Bomdisoft はお客様のデータを受け取ったり保存したりするサーバーを一切運用していません。本ページでは、アプリそのものと、それをビルドしリリースするプロセスをどのように保護しているかを説明します。

アーキテクチャとホスティング

Estimojo のコードはすべて Atlassian の Forge ランタイム内、つまりお客様の Jira サイト内で動作します。データは Atlassian インフラ上の Forge Key-Value Storage にあり、転送中も保存時も Atlassian によって暗号化されます。Bomdisoft は顧客データに触れるサーバー、データベース、サードパーティサービスを一切運用していません。この Web サイトは独立したマーケティングサイトであり、顧客データを一切保持しません。

プラットフォーム別の詳細

Estimojo は、動作するプラットフォームごとに異なる方法でデータを保存します。お使いのものにかかわらず、Estimojo が対応するすべてのプラットフォームをここに記載しています。

Jira(Atlassian Forge)

アプリマニフェストは Estimojo に必要なスコープだけを要求し、Atlassian がプラットフォームレベルで強制します。外部送信権限がゼロのため、プラットフォーム自体があらゆる外向き通信をブロックします:

storage:app:セッション、投票、設定をお客様のサイトの Forge ストレージに保持します。

read:jira-work と write:jira-work:チケットのコンテキストを読み取り、適用された見積もりをストーリーポイントに書き込みます。

read:jira-user:投票者の名前とアバターを Jira 自体を通じて表示します。

send:notification:jira:Jira に投票者への通知を依頼します。配信は Atlassian 自身の通知システム経由で行われ(ユーザー設定によってはメールを含む)、アプリ自体はメールを送信できません。

データセキュリティとテナント分離

Forge ストレージはインストールごとにスコープされるため、各顧客サイトはプラットフォーム自体によって分離されます。Bomdisoft にはお客様のサイトのデータを読む手段がありません。管理者用バックドアもテレメトリーも、Atlassian の外のコピーもありません。何が保存され、どのように削除されるかはプライバシーポリシーに記載されています。

プライバシーポリシー →

アクセス制御

Atlassian 開発者コンソールと当社の CI パイプラインを通じたアプリのデプロイと管理は、多要素認証を有効にしたアカウントを持つ、指名された Bomdisoft のエンジニアに限定されています。リリースはそのパイプライン経由でのみ本番に到達します。Bomdisoft の誰も、顧客サイトやそのデータへの常時アクセス権を持ちません。

セキュアな開発

すべての変更はバージョン管理され、リリース前に CI で自動型チェック、静的解析、フルテストスイートに合格しなければなりません。依存関係はロックファイルで固定されています。リリースは本番の前に、別々の開発環境とステージング環境を経由します。

脆弱性管理

依存関係は継続的にスキャンされます。Snyk がリリースに向かう変更を分析し、Dependabot が月次で更新を提案し、セキュリティアドバイザリも監視しています。各ホストプラットフォームは自身のランタイムにパッチを当てます。脆弱性を確認した後の目標は次のとおりです:

  • 重大(Critical):7 日以内に修正または緩和。
  • 高(High):30 日以内に修正。
  • 中・低(Medium/Low):90 日以内、または次回の定期リリースで修正。

セキュリティインシデント

セキュリティインシデントを把握した場合、トリアージと封じ込めを行い、根本原因を調査し、事後レビューで締めくくります。データに影響を受けたお客様には、不当な遅延なく、インシデント確認後遅くとも 72 時間以内に、何が起き、何をしているのかとあわせて通知します。プラットフォームレベルのインシデントは Atlassian と連携して対応します。

脆弱性の報告

何か見つけましたか?件名に "Security" と記載のうえ support@bomdisoft.com までメールしてください。2 営業日以内に受領をお知らせします。善意のリサーチを歓迎し、責任ある報告を行う研究者を追及することはありません。ご自身のものではないデータへのアクセスは避け、公表前に修正のための合理的な時間をください。

責任共有

Atlassian は Forge プラットフォームを保護します。インフラ、ランタイムのサンドボックス、ストレージ、暗号化は、Atlassian 自身のセキュリティプログラムのもとにあります。Bomdisoft は当社が管理するものを保護します。アプリのコード、そのパーミッション、そしてビルドとリリースのプロセスです。ゼロエグレス設計が両者を結びつけ、お客様のデータがサイトの外へ出ることはありません。

お問い合わせ

本ポリシーについてのご質問は support@bomdisoft.com までメールでお問い合わせください。