メインコンテンツにスキップ

脆弱性報告条件

最終更新日:2025年9月

本条件は、Tanium CNAおよびバグバウンティプログラムを規定し、矛盾する記述の場合はHackerOneのガイドラインおよび条件に優先します。 Taniumのバグバウンティプログラムには、以下に特定する特定の補足条件と範囲要件があります。 いずれかのプログラムに基づいて脆弱性を提出することで、お客様は以下の条件に同意するものとします。

レポートガイドライン

  • 再現可能な手順で詳細なレポートを提供します。 必要に応じて、影響を受けるTanium製品の名前とバージョン番号、疑わしい問題の性質と影響、関連するエビデンスまたはPoCを必ず含めてください。
  • ソーシャルエンジニアリング(フィッシング、ビッシング、スミッシングなど)は禁止されています。
  • プライバシー違反、データの破壊、当社サービスの中断や劣化を避けるために誠実に努力してください。 自分が所有しているアカウント、またはアカウント所有者の明示的なアクセス許可があるアカウントとのみ対話します。
  • 入手した機密情報は安全に破棄してください。
  • レポートに必要なすべての権利をTaniumに付与します。
  • Tanium脆弱性開示ポリシーを読み、同意しました。また、Taniumは、個人のプログラム報酬の受給資格または変更など、プログラムの条件を解釈および適用する完全な裁量権を保持することを認めます。
  • あなたには、このプログラムに参加する権限があり、受賞した賞品を受け取るために必要なすべての承認を雇用主から取得していること、また、そのために、報酬の受け取りに関するすべての適用法、規制、および雇用主のポリシーを順守していること。

範囲外

脆弱性を報告する際は、攻撃シナリオ/脆弱性とバグのセキュリティ影響を考慮してください。 たとえば、次の問題は範囲外と見なされます。

  • 機密アクションのないページのクリックジャッキング。
  • 認証なし/ログアウト/ログインCSRF。
  • 有効な概念実証がない設定のベストプラクティスがありません。
  • 当社のWebプロパティに対するサービス拒否(DoS)攻撃。
  • スパムまたはソーシャルエンジニアリングのテクニック。
  • Tanium Labsのコンテンツ。
  • アプリケーション、サービス、センサーなど、サードパーティのTanium統合における脆弱性。
  • 誰かが故意に当社製品の設定を間違えたり、安全でない設定をしたり、安全でない展開をしたりした場合にのみ悪用される脆弱性。
  • 当社が実装するテクノロジまたはライブラリの一般的な実装における脆弱性。 場合によっては、Taniumはサードパーティのテクノロジを限られた方法で活用してソリューションを実装します。 サードパーティテクノロジの一般的な実装における脆弱性は、Taniumの実装で脆弱性が存在すると判断されない限り、範囲外です。

セーフハーバー

本ポリシーに沿った方法で実施される活動は、Taniumが承認した行為とみなされます。 本ポリシーに基づいて実施される活動に関連して、第三者がお客様に対して法的措置を開始した場合、当社は、お客様の措置が本ポリシーに従って行われたことを知らせるための措置を講じます。

バグバウンティ報告ガイドライン

Taniumのバグバウンティプログラムを通じて提出された脆弱性は、以下の追加の報告ガイドラインにも従います。

  • レポートの詳細が問題再現に十分でない場合、問題は報酬の対象になりません。
  • 影響を提供するために脆弱性をチェーンする必要がある場合を除き、レポート1つに脆弱性を1つ送信します。
  • 重複が発生した場合は、最初に受け取ったレポートのみが付与されます(完全に複製できることが条件)。
  • 1つの根本的な問題に起因する複数の脆弱性には、1つの報奨金が付与されます。
  • Taniumのプログラムに参加しても、雇用関係は生まれません。

バグバウンティの範囲

以下のリソースは、バグ報奨の対象になります。

  • Tanium CNA範囲に含まれる脆弱性
  • 「バグバウンティ」カスタマーインスタンスに関連するカスタマー固有のドメイン。 これらは
    • bugbounty.cloud.tanium.com
    • bugbounty-api.cloud.tanium.com
    • portal.bugbounty.cloud.tanium.com
  • tanium.comドメイン上の公開ウェブサイト(例:tanium.com、developer.tanium.com、docs.tanium.com)で、特定のカスタマーに明示的に関連していないもの。

以下のリソースは、バグバウンティテスト の対象範囲外 です。

  • 特定のTaniumのお客様に属するTaniumクラウドホストまたはオンプレミスのリソース。 これには、次のパターンに一致するすべてのドメインが含まれます。
    • *.cloud.tanium.com
    • *-api.cloud.tanium.com
    • portal.*.cloud.tanium.com

バグ報奨金

当社の報酬は、 CVSSv3 (共通脆弱性スコア基準)に基づく重大度や影響を受けるIT資産など、さまざまな要因に基づいています。 これらは一般的なガイドラインであり、報酬の決定はTaniumの裁量に委ねられることに注意してください。

以下の個人は、金銭的報酬を含む特定の報酬の対象にはなりません。

  • Taniumの従業員と請負業者、およびTaniumのためにサービスを実行するその他の従業員。
  • Taniumの顧客または保留中の顧客の従業員および請負業者、および通常の職務の一環として脆弱性を発見したTaniumの顧客または保留中の顧客のためにサービスを実行するその他の従業員。
  • 米国政府が公布する禁輸国および制裁対象国の居住者。これには、現在、キューバ、イラン、北朝鮮、シリア、ロシア、ベラルーシ、およびウクライナの特定の対象地域、および米国外国資産管理局が随時更新することがあると特定するその他の特別指定国民が含まれます。
  • 上記の個人の近親者または同居する個人。

Taniumとユーザの安全確保にご協力いただき、ありがとうございます。