退屈な部分を、きちんと。
保存データのEU域内での保管、プレビューごとのFirecrackerによる隔離、TLS 1.3 + AES-256、プロバイダーが対応している場合の制御機能、MaxとBusinessでの学習データ利用のオプトアウト、コードの完全な所有権。電話でお問い合わせいただかなくてもセキュリティ質問票への回答が見つかるよう、詳細を以下にまとめています。
VULKの設計を支える6つの柱をご紹介します。
データ所在地
本番データベースはPostgreSQL 16をAWS RDS eu-central-1(フランクフルト)にホストしています。アプリケーションサーバーはEU内にあります。静的アセットはCDNで配信します。EU外への顧客レコード移動は明示的なDPA補遺なしには行いません。
- ▸メインデータベース:AWS RDS eu-central-1(フランクフルト)
- ▸アプリケーションサーバーと生成アプリのデータベース:Hetzner、Falkenstein(ドイツ)
- ▸CDN:Cloudflareグローバルエッジ(HTTPSのみ)
生成の隔離
すべてのライブプレビューは専用のFirecracker microVM(独自のカーネル・rootfs・ネットワークネームスペース)で動作します。あるプロジェクトが他のプロジェクトのプロセスツリー・ファイルシステム・ネットワークを読んだり影響を与えたりすることはできません。VMはセッション後に破棄され、永続共有状態はありません。
- ▸プレビューごとのFirecracker microVM
- ▸ネットワークネームスペース+iptablesの送信フィルター
- ▸セッション終了時に破棄される一時rootfs
暗号化
すべての通信にTLS 1.3を使用しています。RDSおよびR2 / S3ストレージの保存データはAES-256で暗号化しています。お客様のシークレットはキーチェーンで管理しています(アプリケーション側では環境変数として扱い、ログへの記録やAPIレスポンスへの出力は一切行いません)。WebhookのペイロードにはHMAC署名を付与しています。
- ▸TLS 1.3(HTTPSのみ)
- ▸保存データのAES-256暗号化(RDS、R2、S3)
- ▸シークレットはログにも応答にも残しません
AIプロバイダーポリシー
OpenRouterを介してAnthropic、Google、OpenAIなどにルーティングします。利用できる場合は、学習なしまたはゼロリテンションの制御があるプロバイダールートを優先します。VULKの学習データのオプトアウトはMaxとBusinessに含まれます。
- ▸利用可能な場合はプロバイダーの保持制御を使用
- ▸MaxとBusinessで学習データのオプトアウト
認証
OAuthログインではPKCEと、サーバーに保存された一回限りの認可トランザクションを使用します。Stripe Customerの連携はサーバーサイドのみで行います。MFAは任意で利用でき、BusinessではSAML / OIDCによるSSOと、SIEMへの監査ログ配信を利用できます。
- ▸PKCEと安全なHttpOnly Cookieを使用したOAuth
- ▸TOTPによる任意のMFA
- ▸Business層でSAML / OIDC SSO
コード所有権
すべてのプロジェクトのコードは、お客様のものです。GitHubへのエクスポートやzip形式でのダウンロードができ、ご自身のインフラで実行できます。明日VULKを解約しても、作成したアプリは動き続けます。VULKはお客様の成果物に対するライセンスを保有せず、アプリの実行にSaaSのサブスクリプションを条件とすることもありません。
- ▸完全なリポジトリエクスポート(GitHubまたはZIP)
- ▸独自ランタイムなし
- ▸あなたの条件でMITライセンスを適用可能
コンプライアンスの扱い方。
今やっていること。持っていない認証は書きません。
- GDPR整合VULKが管理者です。DPAはリクエストにより提供します。サブプロセッサーは開示し、変更時に通知します。
- データ処理契約提供可ProとBusinessプランには無料で送付します。Enterpriseの条件は5営業日以内にレビューします。
- PCI-DSS対象外——カード処理はStripeカードデータはVULKのサーバーに触れません。Stripe Checkout / ElementsがPCIスコープをすべて担います。
あなたのデータに触れる他社。
あなたのデータを処理し得るすべての外部サービスを開示する義務があります。変更時の通知はDPAの一部です。
| サービス | 用途 | リージョン |
|---|---|---|
| AWS(RDS、S3) | データベース + ストレージ | eu-central-1(フランクフルト) |
| Hetzner | アプリケーション + プレビューホスティング | ファルケンシュタイン、ドイツ |
| Cloudflare | CDN、DNS、R2ストレージ、デプロイ | グローバル処理。R2の管轄設定:default(EUに限定されません) |
| Stripe | 請求 + 決済処理 | EU + 米国(PCI準拠) |
| Resend | トランザクションメール | 米国(メール送信) |
| OpenRouter | AIモデルのルーティング | グローバル(保存期間はルートに依存) |
| Sentry | エラー監視 | EU |
脆弱性を見つけましたか?まずは私たちに。
責任ある開示を歓迎します。メール宛先 security@vulk.dev に、再現手順、期待される挙動と観察された挙動、CVSS風の重大度評価を添えて送ってください。24時間以内に確認、72時間以内にトリアージします。研究者と話すのにNDAは不要です。
VULKは有償のバグバウンティプログラムを実施しておらず、脆弱性報告への支払いは行いません。有効な報告には変更履歴で公開クレジット(または匿名、選択可)を提供します。
最終レビュー:April 30, 2026