セキュリティ開示ポリシー
Security Policy v2.0Version 2.0 · · Governance 2.0 public evidence surface
ガバナンス2.0概要
このページはstarnumの公開ガバナンス2.0基盤の一部であり、システムカード、データガバナンス、透明性レポート、利用規約、セキュリティポリシーと同じエビデンスレイヤーを使用しています。
ガバナンス概要
本ページは、セキュリティ連絡先、開示境界、クローラーアクセス、リリースの完全性がどのように公開記録されるかを定義します。
適用範囲
security.txtのルート、クローラーポリシー、デプロイ可能なセキュリティ成果物、開示上の制約、GPGの状態、エビデンスレジストリへのリンクを対象とします。
実装状況
2.0では、秘密情報や悪用され得る内部情報を公開することなく、検証に十分なセキュリティの詳細を公開しています。
starnum.com.tw はユーザーデータおよびウェブサイトのセキュリティを重視しています。セキュリティ研究者が責任ある開示(Responsible Disclosure)の方法で潜在的な脆弱性を報告することを歓迎し、オープン・誠実・迅速な対応をお約束します。
連絡先
セキュリティ問題は以下のチャンネルよりご報告ください:
- Instagram DM:@mychenan(占術師本人が直接受け取ります。セキュリティ問題はすべてこのチャンネルをご利用ください)
本サイトは一人運営です。占術師本人が直接対応するため、従来のメールよりも迅速に回答できます。
機械読み取り可能バージョン:/.well-known/security.txt(RFC 9116 準拠)
対象スコープ
- メインドメイン:starnum.com.tw およびすべてのサブドメイン
- Cloudflare Workers(APIエンドポイント)
- フロントエンド HTML/JS/CSS(XSS、コンテンツインジェクション)
- Supabase バックエンドデータアクセス制御
- 認証・認可フロー
対象外:第三者サービス(Cloudflareインフラ自体、Google Analytics、Supabaseプラットフォーム自体)、ソーシャルエンジニアリング攻撃、物理的セキュリティ。
報告に含めるべき内容
- 脆弱性の説明と影響範囲
- 再現手順(詳細であるほど助かります)
- 影響を受けるURL・コンポーネント
- スクリーンショットまたはPoC(Proof of Concept)(適用可能な場合)
- 謝辞の方法(公開 / 匿名)
対応タイムライン
| マイルストーン | 目標期限 |
|---|---|
| 受領確認 | 3営業日以内 |
| 初期評価・深刻度分類 | 7営業日以内 |
| 低/中リスク修正 | 30日以内 |
| 高リスク修正 | 60日以内 |
| 重大な脆弱性の修正 | 90日以内(時間がかかる場合は事前にご連絡) |
| 公開開示(調整後) | 修正完了後、研究者とタイミングを調整 |
私たちの約束
- 報告の受領を確認し、全プロセスを通じてコミュニケーションを維持します
- 善意の報告を行った研究者に対して法的措置を取りません
- 修正後にご連絡し、ご同意のうえで公開感謝します
- 公開での謝辞を希望される場合は、氏名またはハンドルネームを感謝ページに掲載します
研究者ルール
- 他のユーザーのデータにアクセス・変更しないでください
- DoS/DDoSテストを実施しないでください
- 修正完了の確認前に脆弱性を公開しないでください
- テスト範囲は上記スコープに限定してください
感謝の壁
starnum.com.tw のセキュリティ向上にご協力いただいた研究者の方々に感謝します:
- (最初の報告者はここに永久に記録されます)
HTTPS とデータセキュリティ
- 全サイト HTTPS 強制(Cloudflare Pages + HSTS preload)
- HTTP セキュリティヘッダー:CSP、HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy
- 依存関係の脆弱性スキャンをローカルツールで定期実施
- pre-commit フックでAPIキー漏洩とマージコンフリクトマーカーを自動チェック
外部基準と一次資料
以下は本ページの判断に用いる一次資料です。比較基準であり、第三者による本サイトの推奨を意味しません。
現在のマシン監査スナップショット
このブロックは追跡可能なローカル監査データのみを使用しています。根拠のない指標やモデルに関する主張は追加していません。
- data/state-machine/i18n-parity.json: 8,036 parent URLs, 7,976 articles.
- data/kb-machine-audit.json: 3,238 source files, 0 missing coverage, 0 orphan chunks.
- data/discovery-surface-audit.json: 0 errors, 0 warnings.
- data/sla-report.json: critical / 4 critical, 0 warnings.
コンテンツ保守と更新判断
このブロックは、ガバナンスページの内容を機械的に検証可能にするものです。各ページは、依拠するソースデータ、関連ページ、更新の必要性を報告するゲートを開示しなければなりません。
更新判断
このページは静的な文章ではありません。ソースデータ、関連ポリシー、公開指標、生成スクリプトに変更があった場合、AI Opsはエビデンスのみを出力し、AIエージェントが修正の要否を判断します。
人間の関与範囲
システムは検知・報告・証跡の保存を担当し、最終的な修正とトーンの判断はCodex/Claudeなどのエージェントが行います。
検証コマンド
node scripts/verify-trust-pages.js --check
data/sla-report.jsondata/public-claim-registry.jsondata/discovery-surface-audit.json- 関連ガバナンスページ: プライバシーポリシー · AI安全 · 利用規約 · 透明性レポート
- 更新フロー:
npm run update:trust-pages→npm run test:trust
現在のマシン監査スナップショット
このブロックは追跡可能なローカル監査データのみを使用しています。根拠のない指標やモデルに関する主張は追加していません。
- data/state-machine/i18n-parity.json: 8,036 parent URLs, 7,976 articles.
- data/kb-machine-audit.json: 3,238 source files, 0 missing coverage, 0 orphan chunks.
- data/discovery-surface-audit.json: 0 errors, 0 warnings.
- data/sla-report.json: critical / 4 critical, 0 warnings.
コンテンツ保守と更新判断
このブロックは、ガバナンスページの内容を機械的に検証可能にするものです。各ページは、依拠するソースデータ、関連ページ、更新の必要性を報告するゲートを開示しなければなりません。
更新判断
このページは静的な文章ではありません。ソースデータ、関連ポリシー、公開指標、生成スクリプトに変更があった場合、AI Opsはエビデンスのみを出力し、AIエージェントが修正の要否を判断します。
人間の関与範囲
システムは検知・報告・証跡の保存を担当し、最終的な修正とトーンの判断はCodex/Claudeなどのエージェントが行います。
検証コマンド
node scripts/verify-trust-pages.js --check
data/sla-report.jsondata/public-claim-registry.jsondata/discovery-surface-audit.json- 関連ガバナンスページ: プライバシーポリシー · AI安全 · 利用規約 · 透明性レポート
- 更新フロー:
npm run update:trust-pages→npm run test:trust
現在のマシン監査スナップショット
このブロックは追跡可能なローカル監査データのみを使用しています。根拠のない指標やモデルに関する主張は追加していません。
- data/state-machine/i18n-parity.json: 8,036 parent URLs, 7,976 articles.
- data/kb-machine-audit.json: 3,238 source files, 0 missing coverage, 0 orphan chunks.
- data/discovery-surface-audit.json: 0 errors, 0 warnings.
- data/sla-report.json: critical / 4 critical, 0 warnings.
コンテンツ保守と更新判断
このブロックは、ガバナンスページの内容を機械的に検証可能にするものです。各ページは、依拠するソースデータ、関連ページ、更新の必要性を報告するゲートを開示しなければなりません。
更新判断
このページは静的な文章ではありません。ソースデータ、関連ポリシー、公開指標、生成スクリプトに変更があった場合、AI Opsはエビデンスのみを出力し、AIエージェントが修正の要否を判断します。
人間の関与範囲
システムは検知・報告・証跡の保存を担当し、最終的な修正とトーンの判断はCodex/Claudeなどのエージェントが行います。
検証コマンド
node scripts/verify-trust-pages.js --check
data/sla-report.jsondata/public-claim-registry.jsondata/discovery-surface-audit.json- 関連ガバナンスページ: プライバシーポリシー · AI安全 · 利用規約 · 透明性レポート
- 更新フロー:
npm run update:trust-pages→npm run test:trust
検証可能なエビデンスレイヤー
このブロックは単なる主張ではありません。各中核的な主張には claim id、出典JSON、ハッシュ値、そして再実行可能な検証コマンドが付属しています。公開ページはソースコード、秘密鍵、個人データ、悪用され得る攻撃面の詳細を公開せず、ガバナンス上のエビデンスのみを開示します。
| Claim ID | 検証可能な値 | 状態 | 責任範囲 | 出典と検証方法 |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count 公開URLとcanonical一覧 |
38,965 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate 信頼性ページの機械監査 |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors AI discovery surface 監査 |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors JSON-LD/構造化データ監査 |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state ステータスページ SLA ソース |
critical / 5 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini OpenAI / Anthropic / Google Gemini 対標 |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 透明性レポート SHA-256 アンカー |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing GPG署名の状態 |
GPG signing configured locally; GitHub verification pending | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state セキュリティヘッダーのステートマシン |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route 機械可読な security.txt ルート |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access AIクローラー発見アクセス制御 |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
システムカード V2.0:技術的透明性の公開レイヤー
このレイヤーは、公開可能な技術的ガバナンスの証拠を集約して提示します:アーキテクチャ、データソース、AI利用の境界、品質ゲート、リリースの完全性、プロバイダーとの整合。ソースコード、秘密鍵、悪用され得る攻撃面の詳細、個人データは意図的に公開範囲から除外しています。
公開アーキテクチャ
Cloudflare Pages/Workers、R2/D1/KV/Pagefind とローカル生成スクリプトが、公開サイトとガバナンスデータの公開チェーンを構成しています。対外的には挙動・状態・検証可能なデータソースのみを公開し、秘密鍵や内部操作権限は公開しません。
AI利用の開示
コードスキャンで現在検証可能な production inference モデル:production code scan では検証可能なモデル設定は見つかっていません。OpenAI、Anthropic、Google Gemini の3社はガバナンスフレームワークの対標対象です。コードまたは設定の証拠がないものは、稼働中の利用とは記載しません。
品質と安全のゲート
ガバナンスページ監査 180/180 合格、JSON-LDエラー 0、discovery surface エラー 0。ステータスページは critical / 4 critical, 0 warnings をそのまま表示しています。
データと追跡可能性
ナレッジベース 32,724 chunks、TM 512,152 entries、AI answer-ready 7,976/7,976。公開データは data/state-machine/*、data/*audit*.json および transparency レポートまで遡って確認できます。
| ガバナンス領域 | OpenAI | Anthropic | Google Gemini | Starnum の実施エビデンス |
|---|---|---|---|---|
| モデル/システムカードの開示 | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card、model-card、methodology、benchmark、transparency-log |
| 安全性評価と利用境界 | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety、acceptable-use、ethics、risk boundary copy、crawler policy audit |
| データガバナンス | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy、ai-data-governance、KB/TM source tracking、SHA-256 hashes |
| モニタリングとリリース | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js、status.html、SLA report、trust-pages-machine-audit、sitemap/hreflang audits |
- 出典:data/state-machine/model-card.json、public-bench.json、trust-pages.json、security-headers.json。
- 出典:data/trust-pages-machine-audit.json、data/discovery-surface-audit.json、data/ai-answer-readiness-audit.json。
- 出典:data/kb-machine-audit.json、data/tm/quality-audit-report.json、data/sla-report.json。
- 公式対標文書の確認日:2026-08-19;リンクは OpenAI / Anthropic / Google Gemini 対標表に掲載。
V2.0 の狙いは主張を増やすことではなく、「実施済み」と「未実施」を明確に区別することです。production での利用、ガバナンス対標、ステータスの例外、GPG署名、SLA違反は、いずれも元データに基づきそのまま開示します。
リリースの完全性とGPG
GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.
OpenAI / Anthropic / Google Gemini 対標
本サイトのガバナンス文書は、3社の公開フレームワーク(モデル文書、システムカード/モデルカード、安全性評価、データガバナンス、利用ポリシー)と照合しています。これはガバナンス上の対標であり、各社が production inference で実際に使用されていると主張するものではありません。公式文書確認日:2026-08-19
| 対標元 | ガバナンスの焦点 | 本サイトの開示 | 公式情報源 |
|---|---|---|---|
| OpenAI | モデル文書、最新モデルの説明、安全性のベストプラクティス、データ管理。 | 現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。 | https://platform.openai.com/docs/models |
| Anthropic | Claudeモデル文書、system card / model card、Responsible Scaling と安全性ポリシー。 | 現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。 | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Gemini APIモデル文書、安全性設定、データガバナンス、プラットフォームポリシー。 | 現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。 | https://ai.google.dev/gemini-api/docs/models |
検証可能なエビデンスレイヤー
このブロックは単なる主張ではありません。各中核的な主張には claim id、出典JSON、ハッシュ値、そして再実行可能な検証コマンドが付属しています。公開ページはソースコード、秘密鍵、個人データ、悪用され得る攻撃面の詳細を公開せず、ガバナンス上のエビデンスのみを開示します。
| Claim ID | 検証可能な値 | 状態 | 責任範囲 | 出典と検証方法 |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count 公開URLとcanonical一覧 |
38,965 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate 信頼性ページの機械監査 |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors AI discovery surface 監査 |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors JSON-LD/構造化データ監査 |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state ステータスページ SLA ソース |
critical / 5 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini OpenAI / Anthropic / Google Gemini 対標 |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 透明性レポート SHA-256 アンカー |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing GPG署名の状態 |
GPG signing configured locally; GitHub verification pending | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state セキュリティヘッダーのステートマシン |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route 機械可読な security.txt ルート |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access AIクローラー発見アクセス制御 |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
システムカード V2.0:技術的透明性の公開レイヤー
このレイヤーは、公開可能な技術的ガバナンスの証拠を集約して提示します:アーキテクチャ、データソース、AI利用の境界、品質ゲート、リリースの完全性、プロバイダーとの整合。ソースコード、秘密鍵、悪用され得る攻撃面の詳細、個人データは意図的に公開範囲から除外しています。
公開アーキテクチャ
Cloudflare Pages/Workers、R2/D1/KV/Pagefind とローカル生成スクリプトが、公開サイトとガバナンスデータの公開チェーンを構成しています。対外的には挙動・状態・検証可能なデータソースのみを公開し、秘密鍵や内部操作権限は公開しません。
AI利用の開示
コードスキャンで現在検証可能な production inference モデル:production code scan では検証可能なモデル設定は見つかっていません。OpenAI、Anthropic、Google Gemini の3社はガバナンスフレームワークの対標対象です。コードまたは設定の証拠がないものは、稼働中の利用とは記載しません。
品質と安全のゲート
ガバナンスページ監査 180/180 合格、JSON-LDエラー 0、discovery surface エラー 0。ステータスページは critical / 4 critical, 0 warnings をそのまま表示しています。
データと追跡可能性
ナレッジベース 32,724 chunks、TM 512,152 entries、AI answer-ready 7,976/7,976。公開データは data/state-machine/*、data/*audit*.json および transparency レポートまで遡って確認できます。
| ガバナンス領域 | OpenAI | Anthropic | Google Gemini | Starnum の実施エビデンス |
|---|---|---|---|---|
| モデル/システムカードの開示 | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card、model-card、methodology、benchmark、transparency-log |
| 安全性評価と利用境界 | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety、acceptable-use、ethics、risk boundary copy、crawler policy audit |
| データガバナンス | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy、ai-data-governance、KB/TM source tracking、SHA-256 hashes |
| モニタリングとリリース | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js、status.html、SLA report、trust-pages-machine-audit、sitemap/hreflang audits |
- 出典:data/state-machine/model-card.json、public-bench.json、trust-pages.json、security-headers.json。
- 出典:data/trust-pages-machine-audit.json、data/discovery-surface-audit.json、data/ai-answer-readiness-audit.json。
- 出典:data/kb-machine-audit.json、data/tm/quality-audit-report.json、data/sla-report.json。
- 公式対標文書の確認日:2026-08-19;リンクは OpenAI / Anthropic / Google Gemini 対標表に掲載。
V2.0 の狙いは主張を増やすことではなく、「実施済み」と「未実施」を明確に区別することです。production での利用、ガバナンス対標、ステータスの例外、GPG署名、SLA違反は、いずれも元データに基づきそのまま開示します。
リリースの完全性とGPG
GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.
OpenAI / Anthropic / Google Gemini 対標
本サイトのガバナンス文書は、3社の公開フレームワーク(モデル文書、システムカード/モデルカード、安全性評価、データガバナンス、利用ポリシー)と照合しています。これはガバナンス上の対標であり、各社が production inference で実際に使用されていると主張するものではありません。公式文書確認日:2026-08-19
| 対標元 | ガバナンスの焦点 | 本サイトの開示 | 公式情報源 |
|---|---|---|---|
| OpenAI | モデル文書、最新モデルの説明、安全性のベストプラクティス、データ管理。 | 現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。 | https://platform.openai.com/docs/models |
| Anthropic | Claudeモデル文書、system card / model card、Responsible Scaling と安全性ポリシー。 | 現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。 | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Gemini APIモデル文書、安全性設定、データガバナンス、プラットフォームポリシー。 | 現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。 | https://ai.google.dev/gemini-api/docs/models |
検証可能なエビデンスレイヤー
このブロックは単なる主張ではありません。各中核的な主張には claim id、出典JSON、ハッシュ値、そして再実行可能な検証コマンドが付属しています。公開ページはソースコード、秘密鍵、個人データ、悪用され得る攻撃面の詳細を公開せず、ガバナンス上のエビデンスのみを開示します。
| Claim ID | 検証可能な値 | 状態 | 責任範囲 | 出典と検証方法 |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count 公開URLとcanonical一覧 |
38,965 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate 信頼性ページの機械監査 |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors AI discovery surface 監査 |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors JSON-LD/構造化データ監査 |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state ステータスページ SLA ソース |
critical / 5 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini OpenAI / Anthropic / Google Gemini 対標 |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 透明性レポート SHA-256 アンカー |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing GPG署名の状態 |
GPG signing configured locally; GitHub verification pending | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state セキュリティヘッダーのステートマシン |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route 機械可読な security.txt ルート |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access AIクローラー発見アクセス制御 |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
システムカード V2.0:技術的透明性の公開レイヤー
このレイヤーは、公開可能な技術的ガバナンスの証拠を集約して提示します:アーキテクチャ、データソース、AI利用の境界、品質ゲート、リリースの完全性、プロバイダーとの整合。ソースコード、秘密鍵、悪用され得る攻撃面の詳細、個人データは意図的に公開範囲から除外しています。
公開アーキテクチャ
Cloudflare Pages/Workers、R2/D1/KV/Pagefind とローカル生成スクリプトが、公開サイトとガバナンスデータの公開チェーンを構成しています。対外的には挙動・状態・検証可能なデータソースのみを公開し、秘密鍵や内部操作権限は公開しません。
AI利用の開示
コードスキャンで現在検証可能な production inference モデル:production code scan では検証可能なモデル設定は見つかっていません。OpenAI、Anthropic、Google Gemini の3社はガバナンスフレームワークの対標対象です。コードまたは設定の証拠がないものは、稼働中の利用とは記載しません。
品質と安全のゲート
ガバナンスページ監査 180/180 合格、JSON-LDエラー 0、discovery surface エラー 0。ステータスページは critical / 4 critical, 0 warnings をそのまま表示しています。
データと追跡可能性
ナレッジベース 32,724 chunks、TM 0 entries、AI answer-ready 7,976/7,976。公開データは data/state-machine/*、data/*audit*.json および transparency レポートまで遡って確認できます。
| ガバナンス領域 | OpenAI | Anthropic | Google Gemini | Starnum の実施エビデンス |
|---|---|---|---|---|
| モデル/システムカードの開示 | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card、model-card、methodology、benchmark、transparency-log |
| 安全性評価と利用境界 | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety、acceptable-use、ethics、risk boundary copy、crawler policy audit |
| データガバナンス | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy、ai-data-governance、KB/TM source tracking、SHA-256 hashes |
| モニタリングとリリース | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js、status.html、SLA report、trust-pages-machine-audit、sitemap/hreflang audits |
- 出典:data/state-machine/model-card.json、public-bench.json、trust-pages.json、security-headers.json。
- 出典:data/trust-pages-machine-audit.json、data/discovery-surface-audit.json、data/ai-answer-readiness-audit.json。
- 出典:data/kb-machine-audit.json、data/tm/quality-audit-report.json、data/sla-report.json。
- 公式対標文書の確認日:2026-08-19;リンクは OpenAI / Anthropic / Google Gemini 対標表に掲載。
V2.0 の狙いは主張を増やすことではなく、「実施済み」と「未実施」を明確に区別することです。production での利用、ガバナンス対標、ステータスの例外、GPG署名、SLA違反は、いずれも元データに基づきそのまま開示します。
リリースの完全性とGPG
GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.
OpenAI / Anthropic / Google Gemini 対標
本サイトのガバナンス文書は、3社の公開フレームワーク(モデル文書、システムカード/モデルカード、安全性評価、データガバナンス、利用ポリシー)と照合しています。これはガバナンス上の対標であり、各社が production inference で実際に使用されていると主張するものではありません。公式文書確認日:2026-08-19
| 対標元 | ガバナンスの焦点 | 本サイトの開示 | 公式情報源 |
|---|---|---|---|
| OpenAI | モデル文書、最新モデルの説明、安全性のベストプラクティス、データ管理。 | 現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。 | https://platform.openai.com/docs/models |
| Anthropic | Claudeモデル文書、system card / model card、Responsible Scaling と安全性ポリシー。 | 現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。 | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Gemini APIモデル文書、安全性設定、データガバナンス、プラットフォームポリシー。 | 現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。 | https://ai.google.dev/gemini-api/docs/models |