ウィズリサーチ ·スキャン・フォー・グッド方針

調整された脆弱性開示

Wiz ResearchがScan for Goodを通じて発見された脆弱性をどのように扱っているか。

最終更新日:2026年8月27日
scanforgood@wiz.io

目的と範囲

この方針は、Wiz ResearchがScan for Goodを通じて発見したオープンソースソフトウェアおよびテストが認可されたシステムにおける脆弱性に適用されます。

Wizの製品やインフラに関する外部報告は含まれていません。これらはWiz独自の責任開示プロセスに従っています。

認可

検査対象は以下の範囲に限定されます:

  • 明示的な書面による承認が適用されるシステム;
  • 該当するバグバウンティまたは脆弱性開示ポリシーで明確に許可されたターゲットおよび技術;または
  • 認可された資産所有者、CERT、または公的機関と連携して作業を行うこと。

公開ウェブサイト、申請書、推薦、またはsecurity.txt記録自体が検査を許可するわけではありません。

検証と報告

  • ウィズリサーチは候補者を報告前に審査し、再現します。
  • 報告書は、影響を受ける組織または適切なコーディネーターに非公開で送付されます。
  • 報告書には、影響範囲、証拠、安全に証明された影響、停止点、修復ガイダンスが含まれます。
  • AI支援による発見もそう特定されます。
  • 重大な問題や積極的な搾取の証拠は迅速にエスカレーションされます。

開示タイムライン

私たちのデフォルトは Project Zero 90+30モデルで、パッチや効果的な緩和策を提供できるまで最大90日、その後30日以内に修正がリリースされるまで詳細公開の30日を設けています。

期限直後に修正が予想される場合、14日間の猶予期間が認められることがあります。実際に利用されている脆弱性については、7日間の猶予期間が目標で、3日間の猶予期間が設けられます。

広範な生態系への影響、修復の複雑さ、既存の公的知識、その他の重要な安全保障上の理由により、早期開示や期限の調整に同意する場合があります。

検証境界

検査は許可された範囲内にとどまり、問題を説明するために必要な最低限の証拠が終わると終了します。

  • 読み取り専用検証がデフォルトです。
  • サービス拒否、破壊的なテスト、持続性、不必要なデータ収集は禁止。
  • 制御された書き込みは明示的な承認と人間の承認が必要です。
  • テストは第三者や範囲外のシステムで停止します。

トラフィック識別子やオプトアウトコントロールは スキャン透明性ページに公開されています。

出版

是正および該当する開示期間前は、公開情報は一般的かつ悪用できない資料に限定されます。未解決の対象を特定したり悪用を可能にする認証情報、個人情報、詳細は公開しません。

組織の名称を付けるには別途承認が必要です。出版承認はScan for Goodサポートの条件ではありません。

お問い合わせ

scanforgood@wiz.io

このアドレスを使って報告書への対応、修復調整、スケジュール調整の依頼、またはScan for Goodの活動に関する懸念の申し立てを行います。