エンタープライズグレードの保護

すべての層に組み込まれたセキュリティ。

ホテルの運営データ — 給与記録、スタッフ書類、検査ログ — は機密です。KireiOpsはそれを保護するためにゼロから設計されています。

データを保護する方法。

テナント分離

すべてのホテル会社は完全に分離されたテナントです。すべてのクエリはデータ層でcompany_idにスコープされており、クロステナントデータ漏洩はアーキテクチャ的に不可能です。

ロールベースアクセス制御

Admin、Manager、Supervisor、Housekeeper — 各ロールは仕事に必要なものだけを確認・実行できます。Laravel Policiesがすべての権限をサーバー側で実施。

完全な監査証跡

重要なアクション — 給与オーバーライド、鍵チェックアウト、承認、管理者変更 — はすべてユーザー、タイムスタンプ、変更前/後の値でログに記録。何も密かに編集できません。

二要素認証

すべてのWebセッションでTOTPベースの2FAが利用可能。管理者ユーザーには強制。モバイルAPIはデバイスごとの失効付きトークンベース認証を使用。

通信の暗号化

ブラウザ、モバイルアプリ、KireiOpsサーバー間のすべてのトラフィックはTLS 1.2+で暗号化。すべてのファイル添付はプライベートに保存され、URLで公開アクセスできません。

データポータビリティと削除

完全なデータエクスポート(JSON)またはスタッフメンバーの個人データの削除をいつでもリクエスト可能。30日間の復元ウィンドウ付きソフト削除、その後永久パージ。

技術的なセキュリティの詳細。

アプリケーションセキュリティ

すべてのセキュリティデフォルトが有効なLaravel 12
すべての状態変更リクエストにCSRF保護
パラメータ化クエリ(Eloquent)によるSQLインジェクション防止
Blade自動エスケープによるXSS保護
認証+APIエンドポイントのレート制限
セキュリティヘッダー:CSP、X-Frame-Options、HSTSなど

認証

Bcryptパスワードハッシュ(コストファクター12)
APIトークン認証のためのLaravel Sanctum
TOTPニ要素認証(RFC 6238)
パスワード変更時のセッション無効化
デバイスごとのAPIトークン失効
不審なログイン検出とアラート

データ保護

クエリ層で実施されるマルチテナントデータ分離
30日間の復元ウィンドウ付きソフト削除
プライベートに保存されたファイル添付(公開URLなし)
すべての管理者とスーパーバイザーのアクションの監査ログ
作成後に変更不可能な料金スナップショット
リクエストに応じたスタッフデータのエクスポートと削除

インフラストラクチャ

すべてのエンドポイントにTLS 1.2+を実施
定期的な自動セキュリティパッチ
ポイントインタイム復元付きデータベースバックアップ
分離された本番/ステージング環境
依存関係の脆弱性スキャン
給与ページにサードパーティ分析スクリプトなし

責任ある開示

KireiOpsのセキュリティ脆弱性を発見したと思われる場合は、security@kireiops.com にメールをお送りください。24時間以内に返信し、問題を理解するためにご協力し、公開開示前に修正を行います。

現時点では正式なバグバウンティプログラムは運営していませんが、責任ある研究者に感謝しており、ご希望の場合は貢献を公開で認識します。

エンタープライズ準備完了

サインアップ前にセキュリティに関する質問がありますか?

私たちのチームにご連絡ください — エンタープライズ評価のためにセキュリティセットアップの詳細をご説明します。

無料トライアル開始 お問い合わせはこちら →