脆弱性開示ポリシー
株式会社パロマ(以下「当社」といいます。)は、お客様に当社製品を安全・安心にご利用いただくため、製品のセキュリティ確保および継続的な品質向上に取り組んでいます。
脆弱性とは
本ポリシーにおける「脆弱性」とは、IoT製品やアプリの設計・実装・設定等に起因するセキュリティ上の弱点であり、第三者による不正アクセス、情報の漏えい・改ざん、不正操作、サービス妨害等につながる可能性のある問題をいいます。物理破損(例:劣化による破損)、製造上の欠陥、経年劣化、外部環境要因による故障や不具合とは異なります。
1. 脆弱性情報の受付
当社では、セキュリティ研究者、お客様、関係機関等から、IoT対応リモコンまたは関連するスマートフォンアプリ等IoT製品に関する脆弱性情報を受け付けています。
脆弱性に関する情報は、以下のフォームからお問い合わせ区分を「製品セキュリティ」としてご報告ください。
製品に関するお問い合わせ
https://paloma.my.site.com/inquiry/s/inquiry-product
ご報告の際は、可能な範囲で以下の情報をご提供ください。
・対象となるIoT対応リモコンまたはスマートフォンアプリの名称・型式
・脆弱性またはセキュリティ上の問題の内容
・問題を確認した条件や再現手順
・想定される影響
・その他、調査に必要と思われる情報
ご報告を受領した場合、原則として7営業日以内を目安に受領確認をご連絡します。ただし、土曜日、日曜日、祝日、当社休業日(夏季休暇、冬季休暇を含む)及び営業時間外にいただいたご報告については、翌営業日以降の受付とさせていただきます
その後のご報告者様との連絡は、原則として電子メールで行います。
なお、製品の故障、修理、使用方法、物理的な破損、製造上の不具合等、セキュリティ上の脆弱性に該当しないお問い合わせについては、以下をご利用ください。
修理のご案内
https://www.paloma.co.jp/support/repair/index.html
製品に関するお問い合わせ
https://paloma.my.site.com/inquiry/s/inquiry-product
2. 脆弱性の調査および対応
ご提供いただいた情報について、当社の関係部門にて内容を確認し、対象製品への影響、再現性およびセキュリティ上のリスク等を調査します。
調査にあたり、必要に応じてご報告者様へ追加情報の提供をお願いする場合があります。
脆弱性であることが確認された場合は、その影響およびリスクを評価し、必要な対策を検討・実施します。
また、必要に応じて、製品を構成する機器・ソフトウェア等の提供元、開発・運用委託先、その他関係機関と連携して対応します。
サポート期間が終了した製品については、製品の状況等により調査または対策を実施できない場合があります。
予めご了承ください。
3. 脆弱性情報の公開
確認された脆弱性について、お客様への影響、対策の必要性、不正利用の可能性等を考慮し、情報公開が必要と判断した場合は、対策または回避方法等の準備状況を踏まえて情報を公開します。
公開する脆弱性情報については、以下のページに掲載します。
製品セキュリティ情報
https://paloma.co.jp/important/security/index.html
必要に応じて、以下の情報を掲載します。
・対象製品・型式
・脆弱性の概要
・想定される影響
・対策または回避方法
・ソフトウェア/ファームウェアのアップデート情報
・その他、お客様にご対応いただきたい事項
また、脆弱性の調査および対策が完了するまでの間、当社は案件ごとに対応状況を管理し、必要に応じてご報告者様への連絡およびお客様への情報提供を行います。
4. 脆弱性をご報告いただく際のお願い
脆弱性の調査およびご報告にあたっては、当社製品・サービスをご利用のお客様および第三者への影響を防止するため、以下についてご配慮をお願いいたします。
・お客様または第三者の個人情報やデータを不必要に取得、変更または削除しないこと
・当社製品、サービス、ネットワーク等の正常な利用を妨げないこと
・脆弱性を利用して、お客様、第三者または他のシステムへの攻撃を行わないこと
・調査・対策が完了する前に、悪用につながる詳細な情報を不必要に公開しないこと
本ポリシーに従い、善意に基づいて行われた脆弱性の調査および報告について、当社はその行為のみを理由として法的措置を講じません。
ただし、法令違反、第三者の権利侵害、本ポリシーに反する行為についてはこの限りではありません。




