メインコンテンツへスキップ

脆弱性情報の開示

製品の脆弱性に関する報告窓口

当社では、リガクグループ製品の脆弱性に関する報告を下記 報告フォーム から受け付けています。

報告された脆弱性の取り扱いは、以下の脆弱性開示ポリシーに従います。

脆弱性開示ポリシー

1. 目的

当社は、当社の製品・サービスに関する脆弱性報告を受け付け、報告者と協調して調査・修正・情報公表を行い、利用者のリスク低減を図ります。

2. 対象範囲

対象:当社が提供・配布・運用する製品/サービス(当社が管理可能な範囲)
対象外:当社が管理できない第三者サービス起因の事象、過度な負荷試験(DoS等)やデータ破壊を伴う検証

3. 報告方法(受付窓口)

脆弱性の報告は、以下の報告フォームよりご連絡をお願いいたします。

報告フォーム:https://rigaku.com/ja/about/contact-us/vulnerability-disclosure/report

4. 報告に含めてほしい情報

可能な範囲で、以下をご提示ください(不足があっても受付します)。

  • 対象製品(製品名/製品IDまたはシリアル番号/ソフトウェアバージョン )
  • 脆弱性内容(何が起きるか、影響)
  • 再現手順(可能ならPoCやログ。安全に配慮した最小限で可)
  • 連絡先

5. 報告者へのお願い(行動規範)

影響最小化のため、必要最小限の検証に留めてください。
個人情報へのアクセスまたは取得、データ破壊、サービス妨害(DoS等)に該当する行為は行わないでください。
修正・公表前の第三者公開は、当社と調整のうえでお願いします。

6. 受領通知および初期対応

脆弱性報告を受領した際は、原則として受領後5営業日以内に受領連絡を行います。
当社指定の休日および休業期間中は、ご連絡が遅れる場合があります。
内容確認や評価のため、必要に応じて追加情報の提供を依頼する場合があります。
当社は、合理的な範囲で調査・修正の進捗を報告者に共有します。
なお、各製品ごとに定めているサポートライフサイクルが終了している場合は、調査を行わない場合があります。

7. 情報の取り扱いと公開(ディスクロージャ)

当社は、修正・公表までの間、脆弱性情報を必要最小限の関係者に限定して取り扱い、修正前の詳細情報の開示によるリスクを低減します。
情報の取り扱いは秘密保持契約(NDA)や法的要件に準じて行います。
公表は原則として、修正または有効な回避策の提供後に行います。
公表内容には、影響を受ける製品/バージョン、影響と深刻度、対策(更新手順・回避策等)など、利用者が対応するために必要な情報を含めます。
公表時期は報告者と協議します。
なお、公開によるリスクが公開メリットを上回ると判断される場合は、利用者がパッチを適用できる機会を確保した上で、公表時期を調整することがあります。

8. セーフハーバー(善意の報告に対する扱い)

本ポリシーを遵守し、善意かつ協調的に脆弱性を報告いただいた場合、当社は当該報告行為のみを理由として不利益な対応を行いません。
ただし、法令違反や第三者の権利侵害が明白な場合はこの限りではありません。