Security Policy

Xiora Systems が 顧客 データ を 保護 する 具体的 な 手段 を 6 layer で 公開 します。 導入 検討 時 の 監査 資料 として ご利用 ください。

Trust Center → Migration 支援 → プライバシー ポリシー →

Layer 1 — 通信 (In Transit)

1 TLS 1.3 全端点 enabled

顧客 と Xiora 間 の 全 request は TLS 1.3 で 暗号化。 HTTP は 全 domain で 自動 HTTPS リダイレクト。 HSTS max-age=31536000 (1 年)、 includeSubDomains 有効。

SSL 証明書: Let's Encrypt (Caddy 自動 更新) or Cloudflare 発行 (Universal SSL)。

weak cipher (SSL 3.0 / TLS 1.0 / TLS 1.1) は 全 endpoint で 無効化。

Layer 2 — 保存 (At Rest)

2 Postgres + pgcrypto AES-256 enabled

Postgres 16 の 機微 field (contact / API key / PII) は pgcrypto の pgp_sym_encrypt で AES-256 暗号化。 schema 分離 で テナント 越境 read 不可。

Docker volume は VPS の 暗号化 disk (ConoHa 提供 の LUKS-equivalent) に 配置。

Cloudflare R2 / MinIO 保存 asset は edge レベル で 冗長 保存、 3-copy 以上。

Layer 3 — Access Control

3 Role-based + 2FA/TOTP enabled

Xiora 内部 (XAI Portal) は TOTP 2FA 必須、 magic URL は HMAC-SHA256 署名 の 15 分 TTL、 auditor role は read-only。

顧客 側 auth は product 依存: Clerk (Nexa Academy) / OAuth (Google/Apple/LINE) / passkey (WebAuthn) を 使い分け。

全 API endpoint は role-based access control (RBAC)、 顧客 は 自 tenant データ のみ アクセス可。

Layer 4 — Secret Management

4 macOS Keychain + VPS .env, never in code enabled

API key / 秘密鍵 / password は 全て:

secret manifest (key 名 のみ、 値 は 出さない) は XAI Portal の /co/it で 全 employees が 監査 可能。

Layer 5 — Vulnerability Management

5 Sentry + Aegis (internal) + weekly dependency scan enabled

ランタイム error / stack trace は Sentry に 集約 (xiora.sentry.io)。 全 project で source map 有効。

dependency vulnerability: 週次 npm audit / pip-audit / cargo audit を CI で 自動 実行、 critical は 即 patch。

侵入 payload 検出時 は Xiora 内部 の Aegis (defensive security OS) で sandbox 隔離 + 研究 + 予防策 蓄積 (外部 通報 なし)。

Layer 6 — Incident Response

6 48 時間 以内 の 初動 + Responsible Disclosure policy

Security incident 発生 時 の 対応 手順:

Responsible disclosure 窓口: info@xiora-official.com (件名: [Security Report])。 発見者 の 匿名 希望 は 尊重、 report bounty は 現状 未整備 (Phase 2 予定)。

過去 incident 履歴

2026-07-22 時点 で 顧客 影響 の 発生 した security incident は 0 件 です。 発生 時 は 本 page に 追記 の 上、 影響 顧客 に 個別 通知 いたします。

認証 / 適合

項目状態
PCI DSS SAQ-AStripe 経由 決済 (カード 情報 非保持) で 準拠 SAQ-A
SOC 2 Type II未取得 (2027 Q2 目標)。 内部 監査 log 実装 で 準備段階 roadmap
ISO 27001未取得 (2027 Q4 目標)。 情報 セキュリティ management system 整備 中 roadmap
GDPREU 顧客 対応時 に 適用。 現状 は 日本国内 事業 中心 (privacy policy で 個情法 対応)

お問い合わせ

セキュリティ 関連 の 質問、 pen test 依頼、 監査 資料 請求 は info@xiora-official.com (件名: [Security Enquiry]) 宛 に ご連絡 ください。 貴社 の compliance 要件 に 合わせた 個別 対応 も 可能 です。