TYO Reachのセキュリティ
セキュリティはReachの基盤です。お客様のトラフィックを当社のインフラストラクチャ経由でルーティングしていただく以上、その取り扱いについて正確に知る権利があります。
トラフィックがReachを通過する仕組み
データパスを理解することで、当社が何を見ることができ、何を見ることができないか、そしてなぜこのような設計になっているかを評価できます。
Reachが有効な場合、クライアントアプリはブラウザが接続する小さなローカルプロキシ(HTTP CONNECTおよびSOCKS5)を実行します。HTTPSの場合、ブラウザが接続を開くと、ローカルプロキシは「200 Connection Established」を返し、選択した地域の管理されたクラウドインフラ上で稼働するTYO Reachのゲートウェイへ、認証済みトンネルを介して未加工の(依然として暗号化された)バイトをそのまま中継します。ゲートウェイは同じバイトを宛先サーバーへ中継します。ブラウザの元のTLSセッションは、このトンネルを通じて宛先サイトまでエンドツーエンドで実行されます — Reachは終端ではなく、単なる導管です。平文を見ることは一切なく、代替証明書を生成・提示することもなく、お客様のデバイスにルートCAをインストールすることもありません。宛先サーバーは、お客様のIPではなくゲートウェイのIPアドレスを認識します。
認証されるのはトラフィックではなく、トンネルそのものです。クライアントはゲートウェイとのトンネルを開く際にX-Reach-Keyヘッダーを送信し、ゲートウェイがアカウントを識別してデータ制限を適用できるようにします。ポリシーの適用(どのドメインがどのゲートウェイを経由するか)と計測は、接続メタデータ — ブラウザがプロキシに接続を要求した宛先ホストとバイト数 — に基づいて行われ、復号されたコンテンツを読み取ることは決してありません。
ログに記録するもの、意図的に記録しないもの
Reachはデータ使用量を測定しますが、デフォルトではその内容を記録することはありません。ユーザーまたは組織が有効にしない限りオフになっているオプションの接続ログが唯一の例外です。
デフォルトでログに記録するもの
請求期間ごとにアカウントを通過したデータ量(バイト)を記録します。これは月間データ制限を適用するために必要な唯一の情報であり、オプションの接続ログをオンにしない限り、これが記録する唯一のものです。
ログに記録しないもの
URLパス、クエリ文字列、検索語句、ページコンテンツを記録することは決してありません。ユーザー(または組織)がオプションの接続ログをオンにしない限り、訪問したドメインの履歴を記録することもなく、オンにした場合でも保存されるのはホスト名と接続のタイミングのみで、パスやコンテンツが保存されることは決してありません。ブラウジングプロファイルの構築や、トラフィックデータを広告主や分析プロバイダーと共有することもありません。
オプションの接続ログと保持期間
バイトカウントの測定データは、現在の請求期間と、紛争解決のための短い猶予期間保持されます。オプションの接続(アクセス)ログはデフォルトではオフです。ユーザーまたは組織が有効にすると、接続レベルのメタデータ(ホスト、時刻、継続時間)が最大30日間保持され、その後削除されます。すべてのログはシドニー地域のGoogle Cloudに保存されます。
TYO IDによるID管理
TYO Reachの認証は、当社が管理していないサードパーティプラットフォームではなく、TYO独自のIDサービスである id.tyo.com.au によって処理されます。
オーストラリアでホストされるID管理
TYO IDはオーストラリアのGoogle Cloud上で実行されます。アカウントの資格情報が米国やEUのIDプラットフォームを通過することはありません。サインインフローではOAuth 2.0と短命なセッショントークンを使用しており、長期的な資格情報がクライアントアプリに保存されることはありません。
MFAとTOTP
多要素認証はTOTP(時間ベースのワンタイムパスワード — RFC 6238準拠の認証アプリと互換性あり)で利用可能です。チーム管理者はグループメンバー全員にMFAを要求でき、ユーザーはグループで強制されたMFAポリシーを無効にすることはできません。
GoogleおよびMicrosoftサインイン
チームはGoogleまたはMicrosoftでサインインできます。エンタープライズ向けのAzure AD / OIDCディレクトリ連携も、必要な組織向けに提供可能です。
ゲートウェイの構築と運用
ゲートウェイは管理されたサーバーレスインフラストラクチャ上で実行されます。永続的な仮想マシンはなく、SSHアクセスも存在せず、環境内に長期的なシークレットも保持されません。
Google Cloud Run
Reachプロキシゲートウェイは、Googleの管理されたサーバーレスコンテナプラットフォームであるCloud Run上で実行されます。Cloud Runは自動的にスケーリングし、Googleの基盤インフラストラクチャセキュリティを適用します。パッチを当てるべき永続的なVMや、攻撃者がデプロイ間に潜伏できる場所はありません。
本番環境へのSSHアクセスなし
実行中のゲートウェイへのSSHやシェルアクセスはありません。すべてのデプロイはGoogle Cloudのデプロイパイプラインを経由します。ロールバックはコンソールアクセスではなく、再デプロイによって行われます。
GCP Secret Manager
APIキー、サービストークン、データベース接続文字列などの機密資格情報は、環境変数ファイルやコード内ではなく、GCP Secret Managerに保存されます。ゲートウェイは起動時に認証された内部API経由でシークレットを取得します。
プラットフォームの自動パッチ適用
Cloud RunはOSとランタイムのパッチ適用を自動的に処理します。当社はアプリケーション層を維持し、Googleがプラットフォームを維持します。パッチ未適用のVMという攻撃対象領域は存在しません。
セキュリティの脆弱性を見つけましたか?
TYO Reachに問題を発見された場合は、公開される前にぜひお知らせください。
問題の説明を [email protected] までお送りください。以下の内容を含めてください:
- 脆弱性の明確な説明と潜在的な影響。
- 再現手順(概念実証があるとトリアージが迅速になります)。
- スクリーンショット、ログ、またはその他のサポート資料。
当社は、すべてのセキュリティレポートを1営業日以内に確認し、問題を確認してから3営業日以内に解決までのタイムラインを提供することを目指しています。公開前に問題を修正するための合理的な時間を与えていただけますようお願いいたします。
以下の点にご協力をお願いします:
- 他のユーザーのデータにアクセスしたり、変更したりしないでください。
- 本番システムに対してサービス拒否(DoS)テストを行わないでください。
- 誠実に行動してください。
現在、有償のバグ報奨金プログラムは実施しておりませんが、許可をいただければリリースノートで研究者の方々を称えさせていただきます。
Reachはパスワードを見ることができますか?
いいえ。HTTPS経由でサイトにログインしている場合(ほぼすべてのログインページがこれを使用しています)、TLSセッションはReachのトンネルを通じてブラウザと宛先サイト間でエンドツーエンドに実行されます。Reachは暗号化されたバイトを中継するだけで、それを復号することは決してありません。パスワードを含むログインフォームの内容を見ることは構造的に不可能です。一般的なルールとして、どのネットワークであっても暗号化されていないHTTP経由で資格情報を送信することは避けてください。
Reachは私のHTTPSブラウジング内容を読み取れますか?
HTTPSの場合 — 現代のWebブラウジングのほぼすべて — いいえ。ReachはHTTPSトラフィックを傍受も復号もしません — すでに暗号化されたトラフィックをトンネル経由で中継するだけで、TLSセッションは宛先サイトまでエンドツーエンドで到達します。ゲートウェイが宛先ホスト名(例:example.com)を把握できるのは、単にブラウザがプロキシに接続先(標準のCONNECT先)を伝えるからであり、暗号化されたハンドシェイクの内部を解析しているわけではありません — そしてURLパス、クエリ文字列、ページコンテンツを確認することは決してありません。これはHTTPSにおけるトンネル設計による構造的な保証であり、単なるログ方針ではありません。デフォルトでは、ホスト名を一切ログに記録しません。ホスト名は、ユーザーまたは組織がオプションの接続ログを有効にした場合にのみ記録されます(ホスト名と接続のタイミングのみ、30日間保持)。インターネット上にわずかに存在する暗号化されていないHTTPトラフィックについては、この構造的な保証は適用されません — ローカルプロキシは、他の平文フォワードプロキシと同様に技術的にリクエストを読み取ることが可能ですが、当社はその内容を検査または保存しません。
データはどこに保存されますか?
アカウントデータ、測定記録、およびログは、シドニー地域のGoogle Cloudに保存されます。Googleの標準的なインフラストラクチャ運用で必要な場合を除き、個人データをオーストラリア以外の管轄区域に複製することはありません。詳細はプライバシーポリシーをご覧ください。
脆弱性を報告するにはどうすればよいですか?
問題の説明、再現手順、およびサポート資料を [email protected] までメールでお送りください。すべてのレポートを1営業日以内に確認することを目指しています。公開前に問題に対処する時間を与えていただけますようお願いいたします。