セキュリティ監査

顧客情報に関する結論

1. 認証セキュリティ

ログインは、ユーザー名、パスワード、および2要素認証(2FA)の同時認証によってのみ可能です。パスワードは平文で保存されません。ログイン試行が複数回失敗した場合、アクセスは一時的に制限され、追加の確認が求められます。すべてのログイン試行は、機密データがマスクされた状態で記録されます。セッションはブラウザを閉じるまで有効です。登録はユーザー認証によって保護されています。

2. 暗号通貨ウォレットのセキュリティ

ウォレットの秘密鍵はアプリ内に保存されません。ウォレットを作成すると、ユーザーは安全なバックアップコピーを受け取り、保管します。資金を引き出すには、このコピーを提示し、2要素認証(2FA)で承認する必要があります。出金前に、鍵がウォレットアドレスと一致することが検証されます。不審なアクティビティが発生した場合、出金頻度の制限と一時的なブロックが行われます。必要に応じて、最低出金額の設定や、全体または個人の出金限度額の設定も可能です。

3. サポートされているネットワーク

USDTはTRC20、BEP20、TONネットワークでサポートされています。他のネットワークへのリクエストは受け付けておりません。

4. 一般的な保護

重要なアクションはリクエストフォージェリから保護されます。標準ヘッダーと設定を使用することで、不正アクセス、サードパーティサイトへのインターフェース埋め込み、コンテンツタイプのなりすましなどのリスクを軽減します。受信データは使用前に検証され、制限されます。

5. 類似ソリューションとの比較

同クラスの多くの有名プラットフォーム(取引所および非取引所サービス、ウォレット、デジタル資産プラットフォーム)との比較に基づくと、ログインセキュリティのレベル(多要素認証、試行回数の制限)は業界標準を満たすか上回っています。アプリ内での秘密鍵の保管をなくすことは、非管理型ソリューションのアプローチと一致しており、資金に対するユーザーのコントロールを強化します。出金時の2FAの義務化は、最も厳格なサービスの慣行と一致しています。取引頻度の制限と検証失敗時のブロックは、金融サービスおよび暗号サービスでは一般的です。限られたネットワークセットのサポートは、ネットワーク数が多いプラットフォームと比較して攻撃対象領域を減らします。標準的なWebアプリケーションセキュリティメカニズムの使用は、同様の製品に対する期待を満たしています。全体として、採用されている対策は、ログイン、鍵管理、出金操作の点で、同様の有名ソリューションの一般的な成熟度を満たすか上回っています。

結論

監査(2026年8月28日改訂)では、アプリケーションが多要素認証を実装し、秘密ウォレットキーの保存を排除し、二要素認証と出金制限を要求し、特定のネットワーク(TRC20、BEP20、TON)のみをサポートし、一般的に認められているウェブアプリケーションのセキュリティ対策に準拠していることが確認されました。前回の監査(2026年3月4日)以降、ログインページのセキュリティが強化され、預金ウォレット取引の会計処理が明確化されました。2026年の現在の業界ベンチマーク(非カストディアル方式、多要素認証、攻撃対象領域の制限)と比較すると、適用された対策は、類似ソリューションの一般的な成熟度レベルを満たしているか、それを上回っています。この文書は顧客情報提供のみを目的として作成されており、正式な認証(CCSS、ISO 27001など)を構成するものではありません。企業秘密に該当する情報や、不正アクセスを助長する可能性のある情報は開示されていません。

結論は四半期ごとに必ず改訂され、付録に重大な変更があった場合にも改訂される。

この結論は、アプリケーションコードの分析、業界慣行との比較、および人工知能の手法に基づいています。

サイン: Auto
日付: 28.08.2026
レビュー頻度: 四半期