開始前の注意事項
当社では、以下に記載する対象のWithSecure Elements製品およびサービスにおけるセキュリティ脆弱性に関する報告を歓迎いたします。協調的な開示(Coordinated Disclosure)プロセスに従って報告された適格なレポートに対しては、金銭的報酬を提供します。
ご自身の調査によって他のユーザー、データ、または当社のサービスがリスクに晒されるのを防ぎ、また当社の監視システムがお客様の調査を悪意のある侵入攻撃と検知する可能性を減らすため、一定のルールに従う必要があります。また、レポートの受領および報酬の支払い方法についても明確に定めています。
「セキュリティ脆弱性」とは、サービスまたはデータの機密性、完全性、利用可能性を侵害する問題、または個人データ(個人を特定できる情報)が現行のフィンランドデータ保護法に準拠しない方法で保存・処理される原因となる問題を指します。
本脆弱性報奨プログラムの現在の対象は、以下のWithSecure Elements製品および関連するElementsクラウドサービスのみです。
- WithSecure Elements EPP for Computers (WindowsおよびMac)
- WithSecure Elements EPP for Computers Premium (Windows)
- WithSecure Elements EPP for Servers (WindowsおよびLinux)
- WithSecure Elements EDR for Servers (WindowsおよびLinux)
- WithSecure Elements EPP for Servers Premium (WindowsおよびLinux)
- WithSecure Elements EDR for Computers (WindowsおよびMac)
- WithSecure Elements EDR and EPP for Computers (WindowsおよびMac)
- WithSecure Elements EDR and EPP for Computers Premium (Windows)
- WithSecure Elements EDR and EPP for Servers (WindowsおよびLinux)
- WithSecure Elements Mobile Protection (AndroidおよびiOS)
- WithSecure Elements Collaboration Protection
上記以外のすべてのWithSecure製品、サービス、ウェブサイト、および公開ウェブページは、本報奨プログラムの対象外であり、報酬の対象にはなりません。報告自体は歓迎いたしますが、本プログラムによる報酬の対象とはなりません。
サポート対象バージョン
調査は、WithSecure公式チャネル、Google Play、またはApple App Storeを通じてリリースされた、最新のデータベースまたはコンテンツアップデートがインストールされている一般提供版(GA)の最新バージョンに対して行う必要があります。
再現性に関する制限事項
ブラウザ側のセキュリティ問題は、HTML5対応のウェブブラウザで再現可能である必要があります。モバイルクライアントの脆弱性は、製造元が提供する最新のファームウェア(リリースから1年以内のもの)が実行されている、ルート化されていないデバイス上で再現可能である必要があります。Androidの場合、デバイスにGoogle Playサービスがプリインストールで搭載されている必要があります。
デスクトップクライアントの場合、OSベンダーまたはディストリビューションから提供された最新のセキュリティパッチが適用されたOS上で、攻撃者が管理者権限またはroot権限を必要とせずに再現できる必要があります。対象となるクライアントの脆弱性は、WithSecureがクライアントアプリケーションの一部として提供しているコード内に存在する必要があります。サードパーティ製コンポーネントの脆弱性は、それらがWithSecureクライアントアプリケーションの一部として提供されている場合に限り、原則として対象となります。
基盤となるプラットフォーム、オペレーティングシステム、またはプラットフォーム提供のライブラリにおける問題であっても、対象範囲内のWithSecure Elements製品に現れる、あるいは影響を与える場合は、対象となる可能性があります。外部コンポーネントの脆弱性については、影響を受ける関係者へ適時通知することをお申し出いたします。ご不明な点がございましたら、調査を開始する前にお問い合わせください。
許可されるセキュリティ調査
当社は、以下の条件を満たすセキュリティ調査のみを許可します。サードパーティのサービスまたはその可用性に影響を与えないよう誠実に努めること
- サードパーティのサービスやその利用可能性への影響を回避するため、誠実な努力(Good-faith effort)を払うこと。
- 他のユーザーのアカウント、個人データ、コンテンツへのアクセス、影響、公開を避け、また他のユーザーのサービス利用可能性に影響を与えないよう誠実な努力を払うこと。
- あなた個人の所有するアカウントのみを使用すること(本プログラムに基づく調査のために、複数のアカウントを新規作成することは可能です)。
- あなた自身に属するアカウント、ユーザーデータ、個人データのみを対象とするか、ダミーのテストデータを使用すること。
- あなた自身が所有および運用するハードウェアにのみインストールされたクライアントを使用または対象とすること。
- あなたの地元の法律およびフィンランドの法律を遵守する方法のみを使用すること。
- 概念実証のために技術的に必要な範囲を超えて、悪意のあるまたは破壊的なペイロードを使用しないこと。
- 明示された除外事項に従い、上記のリストに記載された製品およびサービスのみを対象とすること。
特定の調査が許可されているか、あるいは対象範囲内(In-scope)であるか疑問がある場合は、調査を実施する前に security@withsecure.com までお問い合わせください。
脆弱性の報告方法
レポートはEメールで security@withsecure.com までお送りください。キーサーバーで公開されている当社のPGPキーを使用してメールを暗号化し、ご自身の公開鍵を添付することを強く推奨します。当社のPGPキーフィンガープリントは以下の通りです:
2622 90BA C1DB AB46 2954 B150 1518 05EB 454B 15C4
脆弱性レポートを提出することにより、お客様は当社に対し、提出内容またはその一部を、お客様への事前の通知や追加の義務なしに、当社の製品、サービス、またはテストシステムにおいて使用、修正、および組み込むための、永続的、世界一律、無償、不可逆的かつ非独占的なライセンスおよび権利を許諾することになります。
このメールアドレスに送信された、セキュリティおよびプライバシーに関連しないバグ報告やカスタマーサービスへのお問い合わせは無視されます。WithSecure製品に関するセキュリティ以外のご質問については、[WithSecure Community] をご覧いただくか、[Business Support] までご連絡ください。
必要とされる概念実証(PoC)および再現に関する詳細情報
報酬の対象となり、提出の優先順位を確立するためには、レポートに動作する無害な概念実証と、当社が脆弱性を独立して再現できる正確な手順が含まれている必要があります。
動作するPoCとは、脆弱性をトリガーし、主張されているセキュリティ上の影響を視覚的に実証する最小限の非破壊的な例です。レポートには以下を含める必要があります。
- 期待される動作、観察された動作、およびバイパスされたセキュリティまたはプライバシーの境界を含む、問題の簡潔な説明。
- 影響を受ける正確な製品、コンポーネント、エンドポイント、またはURIと、適用されるバージョンまたはビルド番号、プラットフォーム、オペレーティングシステム、ブラウザ、データベースバージョン、アカウントロール、権限、設定、前提条件を含むテスト環境。
- 明確に示されたベースラインから始まる、必要なすべてのコマンド、リクエスト、パラメータ、スクリプト、ペイロード、ファイル、その他の入力を含む、番号付きの簡潔な手順リスト。
- 完全なPoC資材と、必要な依存関係やセットアップを含む実行手順。
- 攻撃の成功を証明する結果と、実際のセキュリティ上の影響に関する説明。
- 問題が断続的に発生する場合は、再現に必要な条件、タイミング、およびおおよその再現成功率。
サービスに影響を与える脆弱性の場合は、そのサービスがその後変更されている可能性があるため、再現した日時(UTC)を含めてください。ファジング(Fuzzing)による発見の場合は、初期コーパスと問題をトリガーする入力も含めてください。
問題を再現するために必要なすべての情報は、レポートおよびその添付ファイルに含まれている必要があります。スクリーンショットや動画は裏付け証拠として添付できますが、PoCや書面による再現手順の代わりにはなりません。理論的な説明、自動スキャナーの出力結果、バージョンやCVEの一致、クラッシュログ、スクリーンショット、または動画単体では、動作するPoCとはみなされません。
PoCは上記の「許可されるセキュリティ調査」のルールに従い、自身が所有または管理するアカウント、データ、ハードウェアのみを使用する必要があります。修正案を含めることも可能ですが、これは任意です。
これらの要件を満たさないレポートは不完全とみなされ、報酬や提出優先順位の対象外となります。提供された情報および資材から脆弱性を再現できない場合、報酬を支払うことはできません。
当社は、5営業日以内に受領確認を行うことを目指しています。それまでに当社からの連絡がない場合は、レポートを再送してください。
報告後の流れ
当社の開発者が、お客様の発見がセキュリティ脆弱性であるか、また提供された情報と資材を用いて再現可能かどうかを判断します。レポートが要件を満たしている場合、問題が修正された後に報酬が支払われます。
個々のケースにより状況が異なるため、特定の修正スケジュールや支払日程をお約束することはできません。当社では、外部から報告されたセキュリティ問題を社内で最優先事項として扱い、状況の更新に努めます。担当者へステータスの確認をリクエストすることも可能です。
当社は、報酬を支払った方の氏名を公表する場合があります。また、脆弱性に関する広報(ブルティン)を発行する場合は、貢献者の実績として名前を記載させていただきます。別名(エイリアス)の使用や匿名をご希望される場合は、その意思を尊重いたします。
報告された問題がセキュリティリスクをもたらさない、あるいはセキュリティやプライバシーの脆弱性ではないと判断される場合もあります。その場合、報酬は支払われません。
問題が修正される前に何らかの形で公表された場合、報酬は支払われません。他者が同じ問題を先に報告していた場合は、問題の修正後にその旨をお知らせします。複数の研究者が同一の問題を報告した場合、動作するPoCと独立した再現に必要なすべての情報を含む「最初の完全なレポート」のみが報酬の対象となります。
報酬の支払いについて
重要: 最初の報告時に支払い情報を送信しないでください。支払いが発生する段階で、適切な情報をお伺いします。
支払いは、単一ユーロ決済圏(SEPA)内では銀行振込、SEPA域外では国際銀行振込で行われます。小切手、暗号資産(仮想通貨)、その他の送金サービスは利用できません。送金手数料や受取手数料、および送金後の資金へのアクセスに関する責任は受取人が負うものとします。支払いは原則としてユーロ(EUR)で行われ、通貨変換には現在の銀行レートが適用されます。
当社は、受取人の居住地に関わらず、個人研究者に支払われた報酬をフィンランド税務当局に報告することが義務付けられています。支払いを実行し、この要件を満たすために、お客様の氏名、生年月日、現在の現住所、および銀行振込先口座の詳細をお伺いします。法人(会社)をお持ちの場合は、代わりに請求書の発行をお願いすることがあります。
税金の支払いは受取人の責任となります。フィンランドで課税される場合は、源泉徴収税を徴収する必要があるため、個人識別番号(Personal Identity Number)、および必要に応じて当年度の納税証明書の提出をお願いすることになります。
これらの本人確認要件は当局によって課されているものであり、例外を設けることはできません。制裁措置(エンバーゴ)下にある国や地域、または制裁リストに掲載されている個人や団体への支払いは行われません。
これらの本人確認要件があるため、当社は最初の報告者と直接のみやり取りを行います。最初の報告時に使用されたメールアドレスのみを使用しますので、そのアカウントへのアクセス権を保持するようにしてください。
その他の法的事項
当社の法務部門より、以下の利用条件(細則)の明記が求められています。
- お客様は、本脆弱性報奨プログラムに基づくセキュリティ調査を実施する目的に限り、WithSecureクライアントのリバースエンジニアリングおよび逆コンパイルを行うことができます。この許可は、本プログラムに明示的にリストされているWithSecure Elementsクライアントにのみ適用され、ライセンスされたサードパーティ製コンポーネントは除外されます。本許可に基づいて派生したコードまたはコードの一部を、いかなる形式であれ第三者に開示、提示、または公開することはできません。
- 報酬の支払いに使用される個人データ記録の説明は、[こちら] からご覧いただけます。
- WithSecureは、事前通知なしにいつでも本報奨プログラムを中止、またはその利用規約を変更する権利を留保します。本文書は 2026年9月8日 に最終更新されました。脆弱性報奨プログラムには現在、確定した終了日はありません。報酬に関するすべての決定は最終的なものです。本プログラムのルールおよび関連するコミュニケーションは、WithSecureにいかなる義務も発生させず、また示唆するものでもありません。
報酬金額
報酬額は、技術スタッフで構成されるWithSecureの専門チームによってのみ決定され、脆弱性によって引き起こされる推定リスクに基づきます。現在の報酬範囲は 200EUR〜6,000EUR です。
サービスの異なる部分で重複する複数の問題(例:異なるノードやプラットフォームで実行されている同じコード)、またはより大きな問題の一部を形成している問題を報告した場合、それらを統合して1つの報酬のみを支払うことがあります。
以下の表は、バグのクラスと対応する報酬の例を示しています。すべてのバグクラスを網羅しているわけではありませんが、深刻度と報酬の関連性を示しています。
| 報酬額 |
該当する脆弱性クラスの例 |
| 最大6,000 EUR |
Elements本番クラウドバックエンドでのリモートコード実行(RCE)、Elements本番クラウドバックエンドでのリモートファイルインクルージョン、重要な情報を含むElements本番クラウドバックエンドでの重大な認証バイパス |
| 最大3,500 EUR |
低権限ユーザーに管理者権限を付与してしまうElementsクラウドサービスでの権限昇格 |
| 最大2,500 EUR |
Elementsクライアントソフトウェアでのリモートコード実行、Elements本番サーバーからのデータ抽出、個人特定情報(PII)を露出させるアクセス制御の問題 |
| 最大1,000 EUR |
サンドボックス内でのリモートコード実行、顧客のマシンにおけるローカル権限昇格、アンチウイルスまたはプライバシー機能に影響を及ぼす持続的なサービス拒否(DoS) |
| 最大350 EUR |
ウイルス対策機能に影響を与える一時的なサービス拒否(DoS)、ローカル製品機能に影響を与える一時的で影響度の高いサービス拒否(DoS) |
| 最大200 EUR |
Elements本番サービスまたはクライアントにおけるセキュリティ関連の設定ミス |