Security Policy
Xiora Systems が 顧客 データ を 保護 する 具体的 な 手段 を 6 layer で 公開 します。 導入 検討 時 の 監査 資料 として ご利用 ください。
Layer 1 — 通信 (In Transit)
顧客 と Xiora 間 の 全 request は TLS 1.3 で 暗号化。 HTTP は 全 domain で 自動 HTTPS リダイレクト。 HSTS max-age=31536000 (1 年)、 includeSubDomains 有効。
SSL 証明書: Let's Encrypt (Caddy 自動 更新) or Cloudflare 発行 (Universal SSL)。
weak cipher (SSL 3.0 / TLS 1.0 / TLS 1.1) は 全 endpoint で 無効化。
Layer 2 — 保存 (At Rest)
Postgres 16 の 機微 field (contact / API key / PII) は pgcrypto の pgp_sym_encrypt で AES-256 暗号化。 schema 分離 で テナント 越境 read 不可。
Docker volume は VPS の 暗号化 disk (ConoHa 提供 の LUKS-equivalent) に 配置。
Cloudflare R2 / MinIO 保存 asset は edge レベル で 冗長 保存、 3-copy 以上。
Layer 3 — Access Control
Xiora 内部 (XAI Portal) は TOTP 2FA 必須、 magic URL は HMAC-SHA256 署名 の 15 分 TTL、 auditor role は read-only。
顧客 側 auth は product 依存: Clerk (Nexa Academy) / OAuth (Google/Apple/LINE) / passkey (WebAuthn) を 使い分け。
全 API endpoint は role-based access control (RBAC)、 顧客 は 自 tenant データ のみ アクセス可。
Layer 4 — Secret Management
API key / 秘密鍵 / password は 全て:
- Reo 側: macOS Keychain (svce=xai:*) に 保管、 chat / log / commit に 直接 露出 させない
- Server 側: VPS の
/opt/*/.envに systemd 経由 で 供給、 file permission 600 - rotation: 6 ヶ月 毎 に review、 breach 疑い 発生 時 は 即 rotate
secret manifest (key 名 のみ、 値 は 出さない) は XAI Portal の /co/it で 全 employees が 監査 可能。
Layer 5 — Vulnerability Management
ランタイム error / stack trace は Sentry に 集約 (xiora.sentry.io)。 全 project で source map 有効。
dependency vulnerability: 週次 npm audit / pip-audit / cargo audit を CI で 自動 実行、 critical は 即 patch。
侵入 payload 検出時 は Xiora 内部 の Aegis (defensive security OS) で sandbox 隔離 + 研究 + 予防策 蓄積 (外部 通報 なし)。
Layer 6 — Incident Response
Security incident 発生 時 の 対応 手順:
- 覚知 → 24 時間 以内 に 初動 (影響 範囲 特定、 暫定 対応)
- 48 時間 以内 に 影響 顧客 に 通知
- 7 日 以内 に 恒久 対応 完了 + public post-mortem 公開
Responsible disclosure 窓口: info@xiora-official.com (件名: [Security Report])。 発見者 の 匿名 希望 は 尊重、 report bounty は 現状 未整備 (Phase 2 予定)。
過去 incident 履歴
2026-07-22 時点 で 顧客 影響 の 発生 した security incident は 0 件 です。 発生 時 は 本 page に 追記 の 上、 影響 顧客 に 個別 通知 いたします。
認証 / 適合
| 項目 | 状態 |
|---|---|
| PCI DSS SAQ-A | Stripe 経由 決済 (カード 情報 非保持) で 準拠 SAQ-A |
| SOC 2 Type II | 未取得 (2027 Q2 目標)。 内部 監査 log 実装 で 準備段階 roadmap |
| ISO 27001 | 未取得 (2027 Q4 目標)。 情報 セキュリティ management system 整備 中 roadmap |
| GDPR | EU 顧客 対応時 に 適用。 現状 は 日本国内 事業 中心 (privacy policy で 個情法 対応) |
お問い合わせ
info@xiora-official.com (件名: [Security Enquiry]) 宛 に ご連絡 ください。 貴社 の compliance 要件 に 合わせた 個別 対応 も 可能 です。