セキュリティとデータの取り扱い
セキュリティツールは自らのデータの扱いを明確にすべきです。Scanverraが収集するもの、決して見ないもの、データの行き先をまとめました。
Webサイトのスキャン
- 入力された公開URLだけを、訪問者のブラウザと同じように読み込みます。サイトにログインすることはありません。
- 結果(スコア、問題、指標、検出したスタック)はアカウントに保存されます。パフォーマンスデータはGoogle PageSpeed Insightsからも取得し、URLが同サービスに送られます。
- アカウントなしで実行した診断は、レポートのリンクを知っている人なら誰でも閲覧でき、アカウントに保存しない限り7日後に削除されます。
CLIとVS Code拡張機能
- コードはあなたのマシンまたはCIランナー上でスキャンされます。ファイルの内容がアップロードされることはありません。
- CLIがアップロードするのは検出結果のみ(ファイルパス、行、ルール、深刻度、修正案)です。シークレットの値は含まれず、該当行は--include-codeを指定した場合のみ送信されます。
- スキャナーのルールはEd25519で署名されています。CLIは署名を検証し、Scanverraが署名していないものは実行しません。
- --no-uploadは何も送信せずにスキャンし、--offlineはネットワーク通信を一切行いません。VS Code拡張機能は結果をアップロードしません。
Web版Repo Scanner
- GitHubまたはBitbucketをOAuthで接続すると、当社のサーバーでスキャンするためにリポジトリを読み取ります。
- 非公開リポジトリ向けのGitHub OAuthスコープ(repo)は読み書きを許可します。Scanverraはコードを読むだけで、書き込むのは修正PRを作成するときだけです。
- 保存するのは検出結果(各結果の周辺の短いコード片を含む)で、リポジトリの複製は保存しません。
AI分析
- 説明と修正は、タスクに応じてサードパーティのAIモデル(Anthropic、OpenAI、Google Gemini)がAPI経由で作成します。
- AIが受け取るのはスキャン結果のみです。サイトでは公開ページの問題・指標・スタック、コードでは検出結果とWeb版Repo Scannerが抽出したコード片です。
- 修正PRを作成するときは、修正を適用するため変更対象のファイルを送信します。CLIのアップロードには--include-codeを指定しない限りコードは含まれません。
アカウントとAPIキー
- パスワードはbcryptハッシュとして保存します。GoogleまたはGitHubでもログインでき、EnterpriseではSAML SSOを利用できます。
- APIキーは一度だけ表示され、SHA-256ハッシュとしてのみ保存されます。APIキーのページからいつでも無効化できます。
- サイトはHTTPSのみで配信し、HSTSと厳格なセキュリティヘッダーを設定しています。
支払い
- カード決済はRazorpayが処理します。Scanverraがカード番号を見たり保存したりすることはありません。
- 請求ページからいつでも解約できます。返金は返金ポリシーに従います。
データを処理する事業者
以下の事業者がScanverraに代わってデータを処理します。アナリティクスは同意がある場合のみ動作します(Cookieを使わないVercel Analyticsを除く)。
| 事業者 | 目的 |
|---|---|
| Vercel | ホスティングとサーバーレス実行 |
| Neon | データベース(アカウント、レポート、検出結果) |
| Google (PageSpeed Insights, Gemini) | スキャンしたURLのパフォーマンスデータ、一部タスクのAI分析 |
| Anthropic | AIによる説明と修正 |
| OpenAI | AIによる説明と修正 |
| Razorpay | サブスクリプションの請求と決済 |
| Cloudinary | 記事とガイドの画像 |
| Vercel Analytics, Google Analytics, Microsoft Clarity | サイト利用状況の分析(GoogleとMicrosoftは同意時のみ) |
脆弱性を報告する
Scanverraのセキュリティ上の問題を見つけた場合は、再現手順を添えてメールでお知らせください。公開する前に修正のための妥当な期間をいただき、テスト中に他のユーザーのデータへアクセスしないでください。
support@scanverra.com