セキュリティ
あなたのアカウントには、意図的にパスワードがありません。
Orbislo のアカウントで守る価値があるのは、失効しない残高と、家から遠く離れた人をつなぐ eSIM プロファイルです。どちらも見た目より価値があります。だから、どう保管しているかをそのまま書きます。
既定でパスワードなし
アカウントが失われる原因は、巧妙な攻撃ではありません。別のサイトで使い回したパスワードがそこから漏れ、同じ組み合わせをここで試されるからです。パスワードをなくせば、この種類の失敗はまるごと消えます。
ログインは、最低ラインがメールへのワンタイムコード、推奨設定がパスキーです。
パスキーは端末が作って保管する鍵ペアで、スマートフォンのロック解除に使う顔や指紋で保護されます。秘密鍵は端末から出ることも、当社に届くこともありません。
ブラウザーは本物の orbislo.com のオリジンにしかパスキーを提示しません。だからメールのコードとは違ってフィッシングに強いのです。設定はアカウント内でワンタップ、複数の端末に何個でも持てます。
ログイン方法の比較
| ログイン方法 | フィッシングに強いか | 他社の漏えいに耐えるか | 電波がなくても使えるか |
|---|---|---|---|
| パスキー、推奨 | はい、オリジンに紐づきます | はい、共有される秘密がありません | はい、鍵は端末内にあります |
| メールのワンタイムコード | 部分的。よくできた偽サイトなら中継できます | はい、保存される秘密がありません | いいえ、メールに届く必要があります |
| パスワード、当社では提供しません | いいえ | いいえ、使い回しが主な原因です | はい、それが唯一の利点です |
| SMS のコード、当社では提供しません | いいえ | 部分的 | いいえ。しかも海外にいるときにこそ失敗します |
SMS コードを用意していないのは意図的です。海外では受け取れない自国の番号に確認コードを送る旅行商品は、自分で締め出しを設計しています。
セッション、端末、戻り方
セッションは利便性のためのものです。だから意味を持つ程度に短く、使える程度に長くしています。以下のルールがポリシーのすべてです。
- 信頼済み端末では 30 日間の利用でセッションが続き、その後は再度ログインを求めます
- 購入、メールアドレスの変更、プロファイルの新しい端末への移動は、セッションの経過にかかわらず必ず再認証します
- 有効なセッションは端末、おおよその位置、最終利用とともに一覧表示され、どのセッションからでも他を終了できます
- 全セッションを終了すると背後のトークンも入れ替わるので、盗まれた Cookie は期限切れを待たずその場で無効になります
- 見覚えのない端末からのログインは、あなた本人かどうかに関係なく、時刻とおおよその位置を添えて通知します
- 残高は端末ではなくアカウントに属します。端末をなくしてもウォレットは失われません
決済と、カード情報を持たない理由
カード情報は最高水準の認証を受けた決済事業者が、当社がアクセスできない枠内で取得します。カード番号は端末からその事業者へ直接送られ、当社が運用するものを一切通りません。
当社が受け取るのは、その事業者経由かつあなたのアカウントでのみ使えるトークンと、カードを見分けるためのブランド名と下 4 桁だけです。
実際的な帰結ははっきり書いておきます。仮に明日、当社のシステムが侵害されても、そこに持ち出せるカード番号はありません。
これは当社のエンジニアが優秀だという主張ではありません。何を保存しないと決めたかという主張であり、そちらのほうがはるかに頼れます。返金は、プロビジョニング失敗後に自動で走るものも含め、同じ決済事業者を通じて元のカードへ戻ります。
あなたを特定しないように設計した通信エリアのデータ
通信エリアのページにある速度の数値は、合成的な速度テストではなく、実際のお客様のセッションの実トラフィックから得ています。速度テストは、無料で測れることを知るためにあなたのデータを消費するからです。
この設計は当然プライバシーの疑問を生みます。安心の言葉ではなく、技術の言葉で答えます。
1 km
ジオハッシュの精度。正確な位置は取りません
25
公開前に必要な異なるサンプル数
0
収集する閲覧履歴やメッセージ本文の量
1 タップ
測定をオフにする操作。即時に反映されます
サンプル数の下限が歯止めです
1 件の測定に含まれるのは、通信事業者、無線方式、あなたがすでに送っていた通信での実効速度、そして約 1 キロメートルのジオハッシュです。記録は、当社を含め誰かが見る前に集計されます。
重要なのは 25 サンプルという閾値で、これは k 匿名性の下限です。公開される数値は必ず 1 つのセル内の 25 以上の異なる発信源のふるまいであり、個人を取り出すことは運用方針ではなく構造として困難になります。
セルのサンプルが 25 件未満の場合、ページはデータなしと表示します。1 人の旅行者を表す数値より、空欄のほうがましです。
測定については登録時に説明し、隠しません。スイッチ 1 つでオフにできます。オフにすると公開データからあなたの寄与が外れるだけで、サービスの他の部分は何も変わりません。詳細はプライバシーポリシーにあります。
私たちの作り方
どれも珍しいことではありません。それでも書くのは、派手な部分しか説明しないセキュリティページは、地味な部分を隠しているからです。
- 既定で最小権限。本番環境へのアクセスは作業単位で付与し、自動で失効します
- すべてのプルリクエストで依存関係とコンテナをスキャンし、重大な検出があればマージをブロックします
- 秘密情報は専用のシークレット管理基盤に保管し、リポジトリには置かず、定期的に、また退職時には必ずローテーションします
- 通信中も保管時もデータを暗号化し、欧州のお客様の記録は欧州連合内に保管します
- 年 1 回の第三者によるペネトレーションテストに加え、認証や決済の経路を変更した後にも実施します
- 副処理者を公開し、変更が有効になる前にリストを更新します。事後ではありません
脆弱性の報告
security at orbislo.com までご連絡ください。24 時間以内に人間が返信し、72 時間以内にトリアージの判断をお伝えします。何を見つけたか、再現手順、想定される影響をお知らせください。
解決まで経過をお知らせします。ご希望があれば、修正時の記載にお名前をクレジットします。
対象範囲と、研究者への約束
対象範囲は orbislo.com とそのサブドメイン、iOS と Android のアプリ、公開 API です。対象外はサービス妨害のテスト、当社スタッフや通信事業者へのソーシャルエンジニアリング、物理的な攻撃、そして他のお客様のデータに触れる行為です。
自分のものではないデータにアクセスしたり、変更したり、保持したりしないでください。また、公表の前に妥当な期間をください。