Security
セキュリティ
業務の流れには、社内の手順や取引先の情報が含まれます。DrillSpark がそれをどう扱い、どう守っているかを、実際に入れている対策だけで書いています。
最終更新: 2026年9月27日
入力した内容と AI
- 入力した内容を AI の学習に使いません
- AI 機能は Google Gemini API(有料枠)と OpenAI API を使っています。どちらも API の規約上、送った内容はモデルの学習に使われません。DrillSpark も利用者の図を学習用に提供しません。
- AI に送るのは応答を作るときだけ
- AI への送信は、チャットや生成を使ったときにその応答を作るためだけに行います。送信は Cloudflare AI Gateway を経由します。
通信と保管
- 通信はすべて暗号化
- サイトと API は HTTPS(TLS)でのみ通信し、HSTS で暗号化されていない接続を使わせません。
- 保存するデータも暗号化
- 図・プロジェクト・アカウントの情報はデータベース(Supabase)に保存し、保存時に暗号化されています。
- データの保管場所
- データベースは AWS のアジアパシフィック(ソウル)リージョンにあります。バックアップは毎日取得して Google Cloud の米国リージョンに保管し、7 日を過ぎたものは自動で削除します。
- データベースへの外からの直接接続を拒否
- データベースへの直接接続はすべて拒否する設定にしています。アプリからの読み書きは、アクセス制御のかかった API を通したものだけです。
アクセスの制御
- ほかの人の図は、データベースの段階で見えません
- すべてのテーブルに行単位のアクセス制御(Row Level Security)を設定しています。ブラウザからデータベースを読むとき、権限のないデータはデータベースが返しません。
- 利用者のデータを扱う API はログインを確認
- 図・アカウント・請求などを扱うサーバーの API はログインのトークンを確かめ、ほかの人のアカウントや請求を指定した操作は拒否します。
- 法人プランの権限管理
- メンバーごとに所有者・管理者・編集者・閲覧者の 4 段階の権限を付けられます。フォルダを「制限付き」にすると、名簿に載せた人だけが開けます。
- 法人プランの監査ログ
- メンバーの追加・役割の変更、共有フォルダの権限、公開リンク、ゴミ箱、契約の変更を、誰がいつ行ったかを記録します。記録は書き換えられず、所有者と管理者が組織の設定から確認できます。1 年間保持します。
アプリの安全
- 共有された図を安全に表示
- 図の描画結果からスクリプトなどの危険な要素を取り除いてから表示します。既知の脆弱性がある種類の図は描画しません。
- ブラウザ側の防御
- ほかのサイトへの埋め込み(クリックジャッキング)を禁止するなど、セキュリティ用のヘッダーを付けて配信しています。
- AI の使いすぎ・自動攻撃を防ぐ
- AI の生成には回数の上限を設けています。上限を超えた要求は受け付けません。
- 既知の脆弱性への継続的な対応
- 利用しているライブラリの既知の脆弱性を定期的に確認し、更新しています。攻撃の手順と照らし合わせた点検も行っています。
決済
- カード情報を DrillSpark では持ちません
- 決済は Stripe が処理します。カード番号は Stripe だけが保存し、DrillSpark のサーバーやデータベースには届きません。
分析ツール
- 画面の録画は公開ページだけ
- サイトの改善のため Google Analytics と Microsoft Clarity を使っています。画面を録画する Clarity は LP・記事・テンプレート・規約などの公開ページだけで動かし、エディタ・ダッシュボード・共有・発表の画面では動かしません。
利用しているサービス
DrillSpark は次のサービスの上で動いています。各社のセキュリティと認証の状況は、それぞれの公開ページで確認できます。
お問い合わせ
セキュリティに関するご質問、法人のセキュリティチェックシートへの回答、脆弱性のご報告はお問い合わせフォームからご連絡ください。
