トモシビ > セキュリティ方針

セキュリティ方針

制定: 2026年10月5日

「トモシビ」は、お客様の大切な業務データをお預かりするため、次のセキュリティ対策を行っています。

通信とアクセスの保護

  • すべての通信を HTTPS で暗号化します(HTTPでのアクセスは、HTTPSへ自動的に転送されます)。ブラウザには、HSTS等のセキュリティヘッダを返します。
  • 画面の読み込みを、トモシビ自身のドメインに限定します(外部スクリプトを読み込みません)。他のサイトの中に、トモシビの画面を埋め込むことはできません。
  • 画面からの更新操作には、不正な操作を防ぐトークン(CSRF対策)を使用します。

アカウントの保護

  • パスワードは、復元できない形(PBKDF2-SHA256・10万回)に変換して保存します。
  • パスワードを5回続けて間違えると、アカウントを15分間ロックします。
  • 管理者のアカウントは、2段階認証(認証アプリ)が必須です。ほかのユーザーも、任意で設定できます。
  • ログインの履歴(成功・失敗)を記録し、管理者が確認できます。

データの分離と権限

  • お客様(会社)ごとにデータを分離し、他の会社のデータを見ることも、書き込むこともできません。
  • 管理者・経営者・営業・事務経理・倉庫・一般社員・閲覧のみの7つのロールで、見られる画面と操作を制限します。閲覧のみのロールは、データを変更できません。
  • 添付ファイル(領収書・契約書など)は、ログインした本人の権限を確認してから配信します。
  • 確定した請求書などの書類は、金額を直接書き換えられません。訂正は、履歴を残して行います。月次締め後は、その月の仕訳を変更できません。

操作の記録

  • 誰がいつ何を変更したかを、監査ログに記録します。管理者は、期間・ユーザー・対象で検索し、CSVで出力できます。

AIの扱い

  • AIは、提案・下書き・読み取りまでを行い、データを書き換えません。登録・確定・送信は、人が行います。
  • AIに送るデータは、その会社のデータの必要最小限です。メールアドレス・電話番号・登録番号は、送信前にマスキングします。
  • AI機能は Cloudflare Workers AI を利用しています。Cloudflare は、公式ドキュメントで、お客様のコンテンツを Workers AI のモデルの学習やサービス改善に使わないと明記しています。
  • AIの利用履歴(誰が・どの機能を・いつ)を記録します。

基盤

  • Cloudflare のプラットフォーム(Workers・D1・R2)上で運用しています。

脆弱性のご報告・お問い合わせ

セキュリティに関するご質問や、脆弱性のご報告は、info@r-optimize.com までご連絡ください。内容を確認し、対応します。