2026年8月14日施行
セキュリティ
この翻訳は便宜のために提供されています。翻訳と英語原文に相違がある場合は、英語原文が優先されます。
このページでは、Guildcores が現在運用している安全対策と、セキュリティ レビュー中に顧客が理解する必要がある制限について説明します。これは事実の概要であり、認定ではありません。
Guildcores Pte. Ltd. はシンガポールで設立され、登記上の事務所は 68 Circular Road, #02-01, Singapore 049422 にあります。秘密の質問と責任ある開示は info@guildcores.com に送信できます。
セキュリティ体制の概要
Guildcores は初期段階のビジネス プラットフォームです。当社では、階層化されたアプリケーション、インフラストラクチャ、運用、およびレビューの制御を使用しています。当社は現在、Guildcores SOC 2 または ISO 27001 認証を取得しておらず、サービスはまだ独立した侵入テストを完了していません。お客様は、ご自身のリスクおよび規制要件に照らして以下の管理を評価する必要があります。
ID とアクセス
- Guildcores ユーザーは、Google シングル サインオンを通じてサインインします。 Guildcores インスタンスには、公開電子メールのサインアップや公開パスワードによるログインはありません。
- アクセスは許可されたアカウントに制限されます。役割と機能ごとの権限により、ユーザーがどの製品領域を開いたり変更したりできるかが制御されます。
- ドキュメントと会議は、ノートブックとソースの可視性ルールを継承します。関係リンクは、関連するネットワーク権限を持つユーザーにのみ表示されます。
- 管理者はワークスペースへのアクセスを許可および取り消しできます。お客様は、担当者が役割を変更したり退職したりした場合には、速やかにアクセスを削除する責任があります。
- 本番環境の管理と接続された Google 認証情報は、認可されたオペレーターに限定されます。
アプリケーションの責任
このサービスは、認証イベント、アクセスおよび変更イベント、AI アクションの個別の記録を保持します。
- 認証レコードには、サインイン結果と関連する要求情報が含まれます。
- アクセスおよび変更レコードは、アクター、アクション、影響を受けるレコード タイプと識別子、変更されたフィールド名、時間、IP アドレス、およびユーザー エージェントを識別します。変更された値は監査レコードにコピーされません。
- 連絡先、人物、文書、会議、契約、請求書などの機密性の高い単一記録ページを意図的に開いたことが記録されます。大容量リストのレンダリングは、何百もの個別の読み取りとして記録されません。
- AI アクション記録は、提案、人間による承認、拒否、適用された変更、操作なしの結果、失敗を区別します。承認は提案イベントを編集するのではなく、新しいイベントとして記録されます。
- これらの記録はアプリケーションでは読み取り専用であり、最大 400 日間保持されます。スーパー管理者は、管理インターフェイスを通じてレコードをフィルタリングおよびページ分割し、フィルタリングされた証跡を CSV としてダウンロードできます。
現在の監査面には、動作異常の検出、セキュリティ情報およびイベント管理システム、異常なアクセス パターンに対する自動アラートは含まれていません。
AI 制御
AI 呼び出しはバックグラウンド ジョブを通じて実行されるため、Web リクエストはモデルの応答を待機しません。タスクまたは関係の変更を提案する機能には、変更を適用する前に人間の決定が必要です。サービスはその決定を記録します。
選択した機能に応じて、OpenAI はプロンプト、ファイル、音声、画像、および関連するワークスペース コンテキストを受け取ります。 OpenAI は、デフォルトではモデルのトレーニングや改善に API の入出力を使用しないと述べています。プロバイダーの保持は依然としてアカウントと機能の構成に依存するため、Guildcores はデータ保持がゼロであるとは主張しません。
AI の出力は間違っている可能性があります。お客様は出力に依存する前に出力を確認する必要があり、人に重大な影響を与える可能性のある自動化された意思決定のみにサービスを使用してはなりません。
ホスティングとネットワーク保護
- 本番環境は東京の Vultr 仮想サーバー上で実行されます。
- HTTPS は、サポートされているブラウザとアプリケーション間のトラフィックを保護します。
- アプリケーション、PostgreSQL データベース、アップロードされたファイル、ジョブ処理、およびサーバー バックアップ プロセスは実稼働環境で実行されます。
- お客様の導入では、個別のアプリケーション インスタンスとデータベースを使用できます。署名された契約で専用インフラストラクチャが明示的に提供されない限り、インフラストラクチャは引き続き共有される場合があります。
- データベースとサーバーの直接管理は、許可されたオペレーターに限定されます。
現在、ほとんどの顧客コンテンツは、個々のデータベース フィールド レベルでギルドコアによって暗号化されていません。したがって、当社は通常のレコードやバックアップに対してアプリケーション レベルの暗号化を主張するものではなく、エンドツーエンドの暗号化を主張するものでもありません。アクセス制御、ネットワーク トランスポート保護、ホスト セキュリティ、および操作制限が、そのコンテンツに対する現在の保護手段です。フィールドレベルの暗号化は計画された改善のままであり、出荷されたコントロールとしては表されていません。
バックアップとリカバリ
運用環境では、定期的なデータベース バックアップが作成され、アップロードされたファイルがバックアップ セットにコピーされます。サーバー側のバックアップ コピーは 14 日間保持されます。指定されたオペレータ デバイスもバックアップ ディレクトリを受信し、コピーを最大 30 日間保持します。
これらのコピーは、運用上のリカバリをサポートします。これらは継続的に複製される災害復旧環境ではないため、Guildcores は現在、保証された復旧時間や目標復旧時点を公表していません。アクティブなサービスから削除された顧客データは、コピーが期限切れになるまで、制限付きバックアップ コピーに残ることができます。
安全な開発
変更は、製品リリース前にバージョン管理と自動チェックを通じてレビューされます。標準のリリース チェックには次のものが含まれます。
-
完全なアプリケーション テスト スイートとブラウザ レベルのシステム テスト。
-
Ruby のスタイルと正確性のチェック;
-
静的なアプリケーションセキュリティ分析。
-
リポジトリの自動更新およびアドバイスツールによる依存関係のレビュー。
-
ユーザー インターフェイスの変更に対するブラウザの検証。
-
導入後の本番環境のヘルスチェック。
アプリケーション コードは、通常のリクエスト処理に言語モデル呼び出しを直接配置しません。バックグラウンド ジョブは反復可能になるように設計されており、ソース識別子を使用して重複したインポートとアクションを削減します。
Guildcores はまだ、独立した侵入テストを委託したり、公的バグ報奨金を設定したり、正式な安全な開発認定を完了したりしていません。
データのエクスポート、保持、削除
権限のある管理者は、構造化ワークスペースのエクスポートを要求できます。ユーザーは、利用可能な自分のアカウント データのエクスポートを要求できます。エクスポート アーカイブは 24 時間後に期限切れになり、1 回だけダウンロードできます。定期的なプロセスにより、期限切れまたは収集されたアーカイブが削除されます。
アクティブな顧客ワークスペース データは、法的保留および書面による契約要件に従って、終了または削除要求の受諾後 30 日以内に削除されるようにスケジュールされています。その後、サーバーのバックアップは 14 日後に期限切れになり、指定されたオペレータのバックアップは最大 30 日後に期限切れになります。一部の削除および回復手順は機能していますが、まだエンドツーエンドで完全に自動化されていません。
インシデント対応
ギルドコアは、機密性、完全性、または可用性の疑いのあるインシデントを調査し、入手可能な証拠を保存し、継続的な暴露を制限し、必要に応じてサービスを復元します。インシデントが顧客の個人データに影響を与える場合、当社は個人データ侵害に気づいた後、不当な遅滞なく、可能な場合にはその認識から 72 時間以内に、影響を受ける顧客に通知します。通知はあらゆる事実の確認に先立って行われる場合があります。これには、その時点で合理的に入手可能な情報が含まれており、調査の進展に応じて更新されます。
お客様は、管理者としての役割を担う個人または当局に与えなければならない通知に対して責任を負います。ギルドコアは合理的な支援を提供し、詳細がまだ不明であるという理由だけで最初の通知を遅らせることはありません。
責任ある開示
脆弱性の疑いがある場合は、影響を受けるページまたは機能、再現手順、潜在的な影響を添えて info@guildcores.com に送信してください。調査する合理的な機会が得られる前に、他人のデータにアクセスしたり、生産を中断したり、自動破壊テストを使用したり、問題を公開したりしないでください。
当社は誠実な報告を認め、調査し、可能な場合には最新の状況を提供します。このプロセスは、さもなければ違法となる活動を承認するものではありません。
現在の改善の優先事項
以下の管理は計画中または評価中ですが、存在するとは主張されていません。
-
独立した侵入テストと文書化された修復サイクル。
-
正式なインシデント演習と顧客向けの復旧目標。
-
アクセス記録に関する自動異常アラート。
-
削除検証の広範な自動化。
-
検索およびインデックス作成設計後の選択された機密フィールドに対するアプリケーション レベルの暗号化は、安全にサポートできます。
-
顧客の要求と運用規模が正当である場合の正式なセキュリティ認証。
連絡先
ギルドコアズ Pte.株式会社 68 環状道路 #02-01 シンガポール 049422 info@guildcores.com