Skip to content
smallPict
smallPictセキュリティ

セキュリティは後付けの機能ではなく、私たちの開発の根底にある設計思想です。

smallPict はアップロードされた画像を WebP または AVIF に変換し、画像ごとに画質を選びます。Free と Starter では画像を処理するだけで保存せず、Pro と Business ではオプションの Cloud Offload により元画像を暗号化されたクラウドストレージに保管し、最適化したファイルを CDN から配信します。

データ暗号化
TLS · AES-256
API キーのセキュリティ
HMAC-SHA256
インフラストラクチャ
稼働率目標 99.9%
プライバシー
GDPR と UU PDP に沿って設計

データ暗号化

SmallPict との間で送受信されるすべてのデータは、TLS により転送中に暗号化されます。当社が保存する画像とデータは、安全なクラウドストレージ内で AES-256 により暗号化して保管します。当社が保持しないアップロード(永続ストレージのないプラン、または Cloud Offload をオフにした Pro と Business)は、暗号化された一時的な処理用ストレージに置かれ、24 時間以内に自動で削除されます。

インフラストラクチャ

SmallPict は実績あるエンタープライズグレードのクラウドインフラ上で稼働しており、最適化した画像は当社のグローバル CDN から配信します。データは業界標準の暗号化により、転送中(TLS)も保存時(AES-256)も保護されています。一般的なセキュリティ慣行に従いインフラの詳細は公開していませんが、SmallPict の導入を検討中のお客様からの具体的なセキュリティに関するご質問には喜んでお答えします。

API キーのセキュリティ

すべての API キーは単一の製品ライン(WordPress または API/SDK)に限定されており、相互に流用することはできません。キーは最初の生成時を除き全体が表示されることはなく、ダッシュボードからいつでも再生成・ローテーションが可能です。

独自のストレージと CDN の認証情報

独自のストレージと CDN のアカウントを SmallPict に接続した場合(Velocity と Momentum プラン)、認証情報は暗号化されたシークレットマネージャーに保存され、アプリケーションのデータベースには保存されません。また API の応答やダッシュボードで全体が表示されることはありません。SmallPict のスタッフが認証情報を平文で見ることはできません。

アクセス制御

お客様データへの内部アクセスは役割に応じて制限され、すべてログに記録されます。アカウントの変更、返金、サポートアクセスなど、管理操作のすべてが監査証跡に記録されます。

プライバシーとデータ保護

SmallPict のデータ取り扱い慣行は、GDPR(EU ユーザー向け)およびインドネシア個人データ保護法(UU PDP No. 27/2022)に準拠するように設計されています。詳細はプライバシーポリシーをご覧ください。

脆弱性の責任ある報告

セキュリティ上の問題を発見された場合は、ぜひお知らせください。詳細を security@smallpict.app までメールでお送りいただければ、迅速に対応いたします。当社が対応を完了する前に、脆弱性を公に開示することはご遠慮ください。

security@smallpict.app