← starnum.com.tw

セキュリティ開示ポリシー

Security Policy v2.0

Version 2.0 · · Governance 2.0 public evidence surface

ガバナンス2.0概要

このページはstarnumの公開ガバナンス2.0基盤の一部であり、システムカード、データガバナンス、透明性レポート、利用規約、セキュリティポリシーと同じエビデンスレイヤーを使用しています。

ガバナンス概要

本ページは、セキュリティ連絡先、開示境界、クローラーアクセス、リリースの完全性がどのように公開記録されるかを定義します。

適用範囲

security.txtのルート、クローラーポリシー、デプロイ可能なセキュリティ成果物、開示上の制約、GPGの状態、エビデンスレジストリへのリンクを対象とします。

実装状況

2.0では、秘密情報や悪用され得る内部情報を公開することなく、検証に十分なセキュリティの詳細を公開しています。

starnum.com.tw はユーザーデータおよびウェブサイトのセキュリティを重視しています。セキュリティ研究者が責任ある開示(Responsible Disclosure)の方法で潜在的な脆弱性を報告することを歓迎し、オープン・誠実・迅速な対応をお約束します。

連絡先

セキュリティ問題は以下のチャンネルよりご報告ください:

本サイトは一人運営です。占術師本人が直接対応するため、従来のメールよりも迅速に回答できます。

機械読み取り可能バージョン:/.well-known/security.txt(RFC 9116 準拠)

対象スコープ

対象外:第三者サービス(Cloudflareインフラ自体、Google Analytics、Supabaseプラットフォーム自体)、ソーシャルエンジニアリング攻撃、物理的セキュリティ。

報告に含めるべき内容

対応タイムライン

マイルストーン目標期限
受領確認3営業日以内
初期評価・深刻度分類7営業日以内
低/中リスク修正30日以内
高リスク修正60日以内
重大な脆弱性の修正90日以内(時間がかかる場合は事前にご連絡)
公開開示(調整後)修正完了後、研究者とタイミングを調整

私たちの約束

研究者ルール

感謝の壁

starnum.com.tw のセキュリティ向上にご協力いただいた研究者の方々に感謝します:

HTTPS とデータセキュリティ

外部基準と一次資料

以下は本ページの判断に用いる一次資料です。比較基準であり、第三者による本サイトの推奨を意味しません。

現在のマシン監査スナップショット

このブロックは追跡可能なローカル監査データのみを使用しています。根拠のない指標やモデルに関する主張は追加していません。

2026-08-19
メンテナンス日
17/17
LLMループ
180/180
ガバナンスページ
0
JSON-LDエラー
32,724
KB chunks (HEALTHY)
0
TM entries; verified 0
7,976/7,976
AI answer-ready; failures 0
critical
ステータスページ:critical 4件、warning 0件

コンテンツ保守と更新判断

このブロックは、ガバナンスページの内容を機械的に検証可能にするものです。各ページは、依拠するソースデータ、関連ページ、更新の必要性を報告するゲートを開示しなければなりません。

更新判断

このページは静的な文章ではありません。ソースデータ、関連ポリシー、公開指標、生成スクリプトに変更があった場合、AI Opsはエビデンスのみを出力し、AIエージェントが修正の要否を判断します。

人間の関与範囲

システムは検知・報告・証跡の保存を担当し、最終的な修正とトーンの判断はCodex/Claudeなどのエージェントが行います。

検証コマンド

node scripts/verify-trust-pages.js --check

現在のマシン監査スナップショット

このブロックは追跡可能なローカル監査データのみを使用しています。根拠のない指標やモデルに関する主張は追加していません。

2026-08-19
メンテナンス日
17/17
LLMループ
180/180
ガバナンスページ
0
JSON-LDエラー
32,724
KB chunks (HEALTHY)
512,152
TM entries; verified 6,250
7,976/7,976
AI answer-ready; failures 0
critical
ステータスページ:critical 4件、warning 0件

コンテンツ保守と更新判断

このブロックは、ガバナンスページの内容を機械的に検証可能にするものです。各ページは、依拠するソースデータ、関連ページ、更新の必要性を報告するゲートを開示しなければなりません。

更新判断

このページは静的な文章ではありません。ソースデータ、関連ポリシー、公開指標、生成スクリプトに変更があった場合、AI Opsはエビデンスのみを出力し、AIエージェントが修正の要否を判断します。

人間の関与範囲

システムは検知・報告・証跡の保存を担当し、最終的な修正とトーンの判断はCodex/Claudeなどのエージェントが行います。

検証コマンド

node scripts/verify-trust-pages.js --check

現在のマシン監査スナップショット

このブロックは追跡可能なローカル監査データのみを使用しています。根拠のない指標やモデルに関する主張は追加していません。

2026-08-19
メンテナンス日
17/17
LLMループ
180/180
ガバナンスページ
0
JSON-LDエラー
32,724
KB chunks (HEALTHY)
512,152
TM entries; verified 6,250
7,976/7,976
AI answer-ready; failures 0
critical
ステータスページ:critical 4件、warning 0件

コンテンツ保守と更新判断

このブロックは、ガバナンスページの内容を機械的に検証可能にするものです。各ページは、依拠するソースデータ、関連ページ、更新の必要性を報告するゲートを開示しなければなりません。

更新判断

このページは静的な文章ではありません。ソースデータ、関連ポリシー、公開指標、生成スクリプトに変更があった場合、AI Opsはエビデンスのみを出力し、AIエージェントが修正の要否を判断します。

人間の関与範囲

システムは検知・報告・証跡の保存を担当し、最終的な修正とトーンの判断はCodex/Claudeなどのエージェントが行います。

検証コマンド

node scripts/verify-trust-pages.js --check

検証可能なエビデンスレイヤー

このブロックは単なる主張ではありません。各中核的な主張には claim id、出典JSON、ハッシュ値、そして再実行可能な検証コマンドが付属しています。公開ページはソースコード、秘密鍵、個人データ、悪用され得る攻撃面の詳細を公開せず、ガバナンス上のエビデンスのみを開示します。

Claim ID検証可能な値状態責任範囲出典と検証方法
claim.public-url-manifest.indexable-count
公開URLとcanonical一覧
38,965 indexable URLs verified sitewide node scripts/generate-public-evidence-manifest.js --dry
claim.trust-pages.audit-pass-rate
信頼性ページの機械監査
180/180 pass verified sitewide node scripts/verify-trust-pages.js --check
claim.discovery-surface.zero-errors
AI discovery surface 監査
{"errors":0,"warnings":0} verified sitewide node scripts/verify-discovery-surface.js
claim.structured-data.jsonld-errors
JSON-LD/構造化データ監査
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} verified sitewide node scripts/site-machine-audit.js
claim.status.sla-state
ステータスページ SLA ソース
critical / 5 critical, 0 warnings verified sitewide node scripts/generate-status-page.js
claim.provider-alignment.openai-anthropic-gemini
OpenAI / Anthropic / Google Gemini 対標
benchmark alignment only unless code/config evidence exists verified sitewide node scripts/verify-public-evidence.js --check
claim.transparency-report.sha256
透明性レポート SHA-256 アンカー
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} verified sitewide node scripts/update-transparency-current-data.js
claim.release-integrity.gpg-signing
GPG署名の状態
GPG signing configured locally; GitHub verification pending github_verification_pending sitewide gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature
claim.security-policy.security-header-state
セキュリティヘッダーのステートマシン
{"state":"A_GRADE"} verified security-policy node scripts/verify-public-evidence.js --check
claim.security-policy.security-txt-route
機械可読な security.txt ルート
{"publicPath":"/.well-known/security.txt"} verified security-policy node scripts/repair-internal-links.js --check
claim.security-policy.crawler-access
AIクローラー発見アクセス制御
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} verified security-policy node scripts/verify-discovery-surface.js

システムカード V2.0:技術的透明性の公開レイヤー

このレイヤーは、公開可能な技術的ガバナンスの証拠を集約して提示します:アーキテクチャ、データソース、AI利用の境界、品質ゲート、リリースの完全性、プロバイダーとの整合。ソースコード、秘密鍵、悪用され得る攻撃面の詳細、個人データは意図的に公開範囲から除外しています。

公開アーキテクチャ

Cloudflare Pages/Workers、R2/D1/KV/Pagefind とローカル生成スクリプトが、公開サイトとガバナンスデータの公開チェーンを構成しています。対外的には挙動・状態・検証可能なデータソースのみを公開し、秘密鍵や内部操作権限は公開しません。

AI利用の開示

コードスキャンで現在検証可能な production inference モデル:production code scan では検証可能なモデル設定は見つかっていません。OpenAI、Anthropic、Google Gemini の3社はガバナンスフレームワークの対標対象です。コードまたは設定の証拠がないものは、稼働中の利用とは記載しません。

品質と安全のゲート

ガバナンスページ監査 180/180 合格、JSON-LDエラー 0、discovery surface エラー 0。ステータスページは critical / 4 critical, 0 warnings をそのまま表示しています。

データと追跡可能性

ナレッジベース 32,724 chunks、TM 512,152 entries、AI answer-ready 7,976/7,976。公開データは data/state-machine/*、data/*audit*.json および transparency レポートまで遡って確認できます。

ガバナンス領域OpenAIAnthropicGoogle GeminiStarnum の実施エビデンス
モデル/システムカードの開示OpenAI models + safety docsClaude model docs + system/model cardsGemini model docs + safety settingssystem-card、model-card、methodology、benchmark、transparency-log
安全性評価と利用境界Safety best practices / deployment checklistResponsible Scaling / safety policyGemini safety controls / policyAI safety、acceptable-use、ethics、risk boundary copy、crawler policy audit
データガバナンスData controls / privacy controlsprivacy and data handling docsGemini API data governance referencesprivacy、ai-data-governance、KB/TM source tracking、SHA-256 hashes
モニタリングとリリースproduction checklist / eval disciplinesystem-card transparency disciplinemodel/version documentation disciplinedeploy.js、status.html、SLA report、trust-pages-machine-audit、sitemap/hreflang audits

V2.0 の狙いは主張を増やすことではなく、「実施済み」と「未実施」を明確に区別することです。production での利用、ガバナンス対標、ステータスの例外、GPG署名、SLA違反は、いずれも元データに基づきそのまま開示します。

リリースの完全性とGPG

GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.

OpenAI / Anthropic / Google Gemini 対標

本サイトのガバナンス文書は、3社の公開フレームワーク(モデル文書、システムカード/モデルカード、安全性評価、データガバナンス、利用ポリシー)と照合しています。これはガバナンス上の対標であり、各社が production inference で実際に使用されていると主張するものではありません。公式文書確認日:2026-08-19

対標元ガバナンスの焦点本サイトの開示公式情報源
OpenAIモデル文書、最新モデルの説明、安全性のベストプラクティス、データ管理。現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。https://platform.openai.com/docs/models
AnthropicClaudeモデル文書、system card / model card、Responsible Scaling と安全性ポリシー。現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。https://docs.anthropic.com/en/docs/about-claude/models
Google GeminiGemini APIモデル文書、安全性設定、データガバナンス、プラットフォームポリシー。現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。https://ai.google.dev/gemini-api/docs/models

検証可能なエビデンスレイヤー

このブロックは単なる主張ではありません。各中核的な主張には claim id、出典JSON、ハッシュ値、そして再実行可能な検証コマンドが付属しています。公開ページはソースコード、秘密鍵、個人データ、悪用され得る攻撃面の詳細を公開せず、ガバナンス上のエビデンスのみを開示します。

Claim ID検証可能な値状態責任範囲出典と検証方法
claim.public-url-manifest.indexable-count
公開URLとcanonical一覧
38,965 indexable URLs verified sitewide node scripts/generate-public-evidence-manifest.js --dry
claim.trust-pages.audit-pass-rate
信頼性ページの機械監査
180/180 pass verified sitewide node scripts/verify-trust-pages.js --check
claim.discovery-surface.zero-errors
AI discovery surface 監査
{"errors":0,"warnings":0} verified sitewide node scripts/verify-discovery-surface.js
claim.structured-data.jsonld-errors
JSON-LD/構造化データ監査
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} verified sitewide node scripts/site-machine-audit.js
claim.status.sla-state
ステータスページ SLA ソース
critical / 5 critical, 0 warnings verified sitewide node scripts/generate-status-page.js
claim.provider-alignment.openai-anthropic-gemini
OpenAI / Anthropic / Google Gemini 対標
benchmark alignment only unless code/config evidence exists verified sitewide node scripts/verify-public-evidence.js --check
claim.transparency-report.sha256
透明性レポート SHA-256 アンカー
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} verified sitewide node scripts/update-transparency-current-data.js
claim.release-integrity.gpg-signing
GPG署名の状態
GPG signing configured locally; GitHub verification pending github_verification_pending sitewide gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature
claim.security-policy.security-header-state
セキュリティヘッダーのステートマシン
{"state":"A_GRADE"} verified security-policy node scripts/verify-public-evidence.js --check
claim.security-policy.security-txt-route
機械可読な security.txt ルート
{"publicPath":"/.well-known/security.txt"} verified security-policy node scripts/repair-internal-links.js --check
claim.security-policy.crawler-access
AIクローラー発見アクセス制御
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} verified security-policy node scripts/verify-discovery-surface.js

システムカード V2.0:技術的透明性の公開レイヤー

このレイヤーは、公開可能な技術的ガバナンスの証拠を集約して提示します:アーキテクチャ、データソース、AI利用の境界、品質ゲート、リリースの完全性、プロバイダーとの整合。ソースコード、秘密鍵、悪用され得る攻撃面の詳細、個人データは意図的に公開範囲から除外しています。

公開アーキテクチャ

Cloudflare Pages/Workers、R2/D1/KV/Pagefind とローカル生成スクリプトが、公開サイトとガバナンスデータの公開チェーンを構成しています。対外的には挙動・状態・検証可能なデータソースのみを公開し、秘密鍵や内部操作権限は公開しません。

AI利用の開示

コードスキャンで現在検証可能な production inference モデル:production code scan では検証可能なモデル設定は見つかっていません。OpenAI、Anthropic、Google Gemini の3社はガバナンスフレームワークの対標対象です。コードまたは設定の証拠がないものは、稼働中の利用とは記載しません。

品質と安全のゲート

ガバナンスページ監査 180/180 合格、JSON-LDエラー 0、discovery surface エラー 0。ステータスページは critical / 4 critical, 0 warnings をそのまま表示しています。

データと追跡可能性

ナレッジベース 32,724 chunks、TM 512,152 entries、AI answer-ready 7,976/7,976。公開データは data/state-machine/*、data/*audit*.json および transparency レポートまで遡って確認できます。

ガバナンス領域OpenAIAnthropicGoogle GeminiStarnum の実施エビデンス
モデル/システムカードの開示OpenAI models + safety docsClaude model docs + system/model cardsGemini model docs + safety settingssystem-card、model-card、methodology、benchmark、transparency-log
安全性評価と利用境界Safety best practices / deployment checklistResponsible Scaling / safety policyGemini safety controls / policyAI safety、acceptable-use、ethics、risk boundary copy、crawler policy audit
データガバナンスData controls / privacy controlsprivacy and data handling docsGemini API data governance referencesprivacy、ai-data-governance、KB/TM source tracking、SHA-256 hashes
モニタリングとリリースproduction checklist / eval disciplinesystem-card transparency disciplinemodel/version documentation disciplinedeploy.js、status.html、SLA report、trust-pages-machine-audit、sitemap/hreflang audits

V2.0 の狙いは主張を増やすことではなく、「実施済み」と「未実施」を明確に区別することです。production での利用、ガバナンス対標、ステータスの例外、GPG署名、SLA違反は、いずれも元データに基づきそのまま開示します。

リリースの完全性とGPG

GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.

OpenAI / Anthropic / Google Gemini 対標

本サイトのガバナンス文書は、3社の公開フレームワーク(モデル文書、システムカード/モデルカード、安全性評価、データガバナンス、利用ポリシー)と照合しています。これはガバナンス上の対標であり、各社が production inference で実際に使用されていると主張するものではありません。公式文書確認日:2026-08-19

対標元ガバナンスの焦点本サイトの開示公式情報源
OpenAIモデル文書、最新モデルの説明、安全性のベストプラクティス、データ管理。現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。https://platform.openai.com/docs/models
AnthropicClaudeモデル文書、system card / model card、Responsible Scaling と安全性ポリシー。現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。https://docs.anthropic.com/en/docs/about-claude/models
Google GeminiGemini APIモデル文書、安全性設定、データガバナンス、プラットフォームポリシー。現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。https://ai.google.dev/gemini-api/docs/models

検証可能なエビデンスレイヤー

このブロックは単なる主張ではありません。各中核的な主張には claim id、出典JSON、ハッシュ値、そして再実行可能な検証コマンドが付属しています。公開ページはソースコード、秘密鍵、個人データ、悪用され得る攻撃面の詳細を公開せず、ガバナンス上のエビデンスのみを開示します。

Claim ID検証可能な値状態責任範囲出典と検証方法
claim.public-url-manifest.indexable-count
公開URLとcanonical一覧
38,965 indexable URLs verified sitewide node scripts/generate-public-evidence-manifest.js --dry
claim.trust-pages.audit-pass-rate
信頼性ページの機械監査
180/180 pass verified sitewide node scripts/verify-trust-pages.js --check
claim.discovery-surface.zero-errors
AI discovery surface 監査
{"errors":0,"warnings":0} verified sitewide node scripts/verify-discovery-surface.js
claim.structured-data.jsonld-errors
JSON-LD/構造化データ監査
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} verified sitewide node scripts/site-machine-audit.js
claim.status.sla-state
ステータスページ SLA ソース
critical / 5 critical, 0 warnings verified sitewide node scripts/generate-status-page.js
claim.provider-alignment.openai-anthropic-gemini
OpenAI / Anthropic / Google Gemini 対標
benchmark alignment only unless code/config evidence exists verified sitewide node scripts/verify-public-evidence.js --check
claim.transparency-report.sha256
透明性レポート SHA-256 アンカー
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} verified sitewide node scripts/update-transparency-current-data.js
claim.release-integrity.gpg-signing
GPG署名の状態
GPG signing configured locally; GitHub verification pending github_verification_pending sitewide gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature
claim.security-policy.security-header-state
セキュリティヘッダーのステートマシン
{"state":"A_GRADE"} verified security-policy node scripts/verify-public-evidence.js --check
claim.security-policy.security-txt-route
機械可読な security.txt ルート
{"publicPath":"/.well-known/security.txt"} verified security-policy node scripts/repair-internal-links.js --check
claim.security-policy.crawler-access
AIクローラー発見アクセス制御
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} verified security-policy node scripts/verify-discovery-surface.js

システムカード V2.0:技術的透明性の公開レイヤー

このレイヤーは、公開可能な技術的ガバナンスの証拠を集約して提示します:アーキテクチャ、データソース、AI利用の境界、品質ゲート、リリースの完全性、プロバイダーとの整合。ソースコード、秘密鍵、悪用され得る攻撃面の詳細、個人データは意図的に公開範囲から除外しています。

公開アーキテクチャ

Cloudflare Pages/Workers、R2/D1/KV/Pagefind とローカル生成スクリプトが、公開サイトとガバナンスデータの公開チェーンを構成しています。対外的には挙動・状態・検証可能なデータソースのみを公開し、秘密鍵や内部操作権限は公開しません。

AI利用の開示

コードスキャンで現在検証可能な production inference モデル:production code scan では検証可能なモデル設定は見つかっていません。OpenAI、Anthropic、Google Gemini の3社はガバナンスフレームワークの対標対象です。コードまたは設定の証拠がないものは、稼働中の利用とは記載しません。

品質と安全のゲート

ガバナンスページ監査 180/180 合格、JSON-LDエラー 0、discovery surface エラー 0。ステータスページは critical / 4 critical, 0 warnings をそのまま表示しています。

データと追跡可能性

ナレッジベース 32,724 chunks、TM 0 entries、AI answer-ready 7,976/7,976。公開データは data/state-machine/*、data/*audit*.json および transparency レポートまで遡って確認できます。

ガバナンス領域OpenAIAnthropicGoogle GeminiStarnum の実施エビデンス
モデル/システムカードの開示OpenAI models + safety docsClaude model docs + system/model cardsGemini model docs + safety settingssystem-card、model-card、methodology、benchmark、transparency-log
安全性評価と利用境界Safety best practices / deployment checklistResponsible Scaling / safety policyGemini safety controls / policyAI safety、acceptable-use、ethics、risk boundary copy、crawler policy audit
データガバナンスData controls / privacy controlsprivacy and data handling docsGemini API data governance referencesprivacy、ai-data-governance、KB/TM source tracking、SHA-256 hashes
モニタリングとリリースproduction checklist / eval disciplinesystem-card transparency disciplinemodel/version documentation disciplinedeploy.js、status.html、SLA report、trust-pages-machine-audit、sitemap/hreflang audits

V2.0 の狙いは主張を増やすことではなく、「実施済み」と「未実施」を明確に区別することです。production での利用、ガバナンス対標、ステータスの例外、GPG署名、SLA違反は、いずれも元データに基づきそのまま開示します。

リリースの完全性とGPG

GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.

OpenAI / Anthropic / Google Gemini 対標

本サイトのガバナンス文書は、3社の公開フレームワーク(モデル文書、システムカード/モデルカード、安全性評価、データガバナンス、利用ポリシー)と照合しています。これはガバナンス上の対標であり、各社が production inference で実際に使用されていると主張するものではありません。公式文書確認日:2026-08-19

対標元ガバナンスの焦点本サイトの開示公式情報源
OpenAIモデル文書、最新モデルの説明、安全性のベストプラクティス、データ管理。現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。https://platform.openai.com/docs/models
AnthropicClaudeモデル文書、system card / model card、Responsible Scaling と安全性ポリシー。現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。https://docs.anthropic.com/en/docs/about-claude/models
Google GeminiGemini APIモデル文書、安全性設定、データガバナンス、プラットフォームポリシー。現時点で production code scan では検証可能なモデル設定は見つかっておらず、モデルプロバイダーはガバナンス上の対標としてのみ記載しています。https://ai.google.dev/gemini-api/docs/models