セキュリティ
私たちはあなたのアカウントとデータのセキュリティを真剣に考えています。ここに私たちがあなたを保護する方法の率直な概要を示します。
アカウントセキュリティ
パスワードハッシュ化
パスワードは平文で保存されることはありません。すべてのパスワードをストレージ前にハッシュ化するために、高いワークファクターのbcryptを使用しています。
JSON Web Tokens
認証は短命の署名済みJWTを通じて処理されます。トークンはすべてのリクエストで検証され、改ざんできません。
Google OAuth
Googleを通じたサインインは公式のOAuth 2.0フローを使用します。Googleのパスワードを見たり保存したりすることはありません。
レート制限ログイン
ログイン試行の繰り返し失敗は、ブルートフォース攻撃を防ぐための自動レート制限と一時的なIPブロックをトリガーします。
転送中のデータ
HTTPS everywhere
ブラウザとCahooTravel間のすべてのトラフィックはTLSで暗号化されています。HTTPSを強制し、plain HTTPの接続を拒否します。
セキュアヘッダー
すべてのレスポンスに厳格なセキュリティヘッダーを設定します — HSTS、X-Frame-Options、X-Content-Type-Options、CSPを含む — 一般的なウェブ攻撃から保護するために。
CORSポリシー
クロスオリジンリクエストは私たち自身のドメインに制限されています。第三者のサイトはあなたの代わりに認証済みリクエストを行えません。
データストレージ
最小限のデータ収集
必要なものだけを保存します:メールアドレス、ハッシュ化されたパスワード、検索履歴。支払いカードの詳細は保存しません — 請求はPCI準拠のプロセッサによって処理されます。
データを販売しない
マーケティング目的で第三者にあなたの個人データを販売、貸与、共有することはありません。以上です。
セッション分離
各プロキシセッションは分離されたブラウザコンテキストで実行されます。あるユーザーのCookie、localStorage、セッションデータは別のユーザーからアクセスできません。
インフラ
DDoS保護
インフラにはサーバーサイドのレート制限とIPレベルのスロットリングが含まれており、サービス拒否トラフィックを吸収・軽減します。
依存関係のメンテナンス
第三者の依存関係を定期的に監査し、セキュリティパッチを迅速に適用します。スタックは常に最新の状態に保たれています。
監視とアラート
自動監視により、異常なトラフィックパターン、エラーの急増、認証の異常を監視しています。何かおかしいことがあればすぐにアラートが届きます。
脆弱性を発見しましたか?
責任ある開示を歓迎します。セキュリティ上の問題を発見した場合は、公開する前にプライベートにご連絡ください。迅速に調査し、進捗をお知らせし、ご希望であれば発見者としてクレジットします。
脆弱性を報告する →最終確認: 2026年4月。データ取り扱いの詳細については、 プライバシーポリシー.