アプリのセキュリティ
これらの機能はすべての Base44 ユーザーが利用でき、個別のアプリレベルで適用されます。アプリの可視性
アプリを開けるユーザーと、サインインを必須にするかを選択します。Private(招待制)、Workspace(自分のチームのみ)、Public(リンクを持つ全員)などのオプションがあります。アプリを開けるユーザーを選びます。
データアクセスルール
アプリ内の各データタイプを誰が閲覧・編集できるかを管理します。たとえば、各ユーザーが自分の注文やメッセージのみを見られるようにします。Base44 は構築中に適切なルールを提案します。いつでもカスタマイズできます。
セキュリティスキャン
他者と共有する前に、アプリの一般的なセキュリティ問題を確認します。データの公開範囲が広すぎる、認証情報が誤った場所に残っている、ログインの抜け穴などの問題を検出します。問題を見逃さないために、公開前に実行してください。
アプリの依存関係
アプリで利用するサードパーティのツールやライブラリに既知のセキュリティ問題がないかを確認します。検出されたものは重大度付きで通知され、優先して修正するものが分かります。セキュリティスキャンの一環として自動的に実行されます。
コードの脆弱性
アプリ自身のコードを分析し、アクセスチェックの欠落やユーザー入力の安全でない処理など、悪用されうるパターンを検出して、それぞれに重大度と推奨修正を付けて通知します。Builder プラン以上で、セキュリティスキャンの一環として実行されます。
シークレットの露出
アプリの訪問者から見える可能性のある場所に、誤って残された API キー、パスワード、トークンがないかを探し、検出して、安全な場所に移動できるようにします。セキュリティスキャンの一環として自動的に実行されます。
認証されていないバックエンド関数
アプリのバックエンドで実行される部分が、データを渡す前に必ず利用者を確認するようにします。サインインせずに情報にアクセスできる箇所があれば検出します。セキュリティスキャンの一環として自動的に実行されます。
シークレット管理
API キーや認証情報を暗号化された保管庫に保存します。アクセスはアプリのバックエンドからのみ可能で、アプリの利用者には公開されません。Base44 は認証情報を安全に保ちます。どの連携で利用するかはあなたが管理します。
アプリのシングルサインオン (SSO)
新しいパスワードを作成する代わりに、アプリのユーザーが既存の会社や Google のアカウントでサインインできるようにします。任意。アプリで利用可能なログインオプションを選択します。
プラットフォームのセキュリティ
Base44 はこれらをプラットフォームレベルで処理します。あなたの側で必要な操作はありません。- SOC 2 Type II 認証、独立した監査によって確認
- ISO 27001 認証、Base44 自身の認証
- GDPR 準拠、要望に応じてデータ処理契約を提供
- 保存時と通信時のデータ暗号化
- データレジデンシー制御 (Enterprise プラン (Business または Enterprise))、EU、英国、米国でアプリのデータを保存するオプション。データレジデンシーについて
- 侵入テスト、社内およびサードパーティのチームによって定期的に実施
- 責任ある脆弱性開示のためのバグバウンティプログラム
- 支払いを受け付けるアプリ向けの PCI DSS 認証済み支払い処理
- データを扱うすべてのベンダーをリストする サブプロセッサーディレクトリ
セキュリティに関するよくある質問
以下の質問をクリックすると、アプリを安全に保つ方法について詳しく確認できます。Base44 はユーザーのログアウト時にサーバー側でセッションを無効化しますか?
Base44 はユーザーのログアウト時にサーバー側でセッションを無効化しますか?
ログアウトは現在クライアント側で処理されます。サーバー側のセッション無効化は現在サポートされていません。
アプリに HTTP セキュリティヘッダーを設定できますか?
アプリに HTTP セキュリティヘッダーを設定できますか?
はい。アプリごとに、アプリを埋め込めるウェブサイト (Anyone、Only these sites、No one) を決め、カメラ、マイク、位置情報など、アプリが使用できるブラウザ機能を制限できます。変更するには、セキュリティヘッダーの推奨事項 を参照してください。Content-Security-Policy や Strict-Transport-Security などの HTTP レベルのヘッダーは、個別のアプリレベルでは設定できません。
アプリで CORS を特定のドメインに制限できますか?
アプリで CORS を特定のドメインに制限できますか?
アプリごとの CORS 設定は現在利用できません。Base44 はプラットフォームレベルで CORS を管理します。
Base44 のエンドポイントにはレート制限がありますか?
Base44 のエンドポイントにはレート制限がありますか?
はい。すべての公開エンドポイントには既定でレート制限があります。あなたの側で設定する必要はありません。
保存された認証情報の暗号化キーは誰が保持していますか?
保存された認証情報の暗号化キーは誰が保持していますか?
Base44 が保持しています。ワークスペース内の API キーとインテグレーションの認証情報は、AWS Key Management Service を使用して保存時に暗号化され、既定では Base44 がプラットフォーム用に管理するキーで保護されます。Enterprise プランでは、代わりにワークスペースに専用の暗号化キーを付与できるため、他のお客様のデータが同じキーで保護されることはありません。設定するには Base44 の担当者にご相談ください。既存の認証情報はダウンタイムなしで、お客様が何もする必要なく新しいキーに移行します。ワークスペースが Enterprise プランでなくなった場合は、自動的に共有キーに戻ります。
エンタープライズセキュリティ
以下の機能は Enterprise プラン (Business または Enterprise) で利用できます。自動ユーザープロビジョニング (SCIM) と監査ログには Enterprise プランが必要で、Business プランには含まれません。IP 許可リスト
ネットワークの場所に基づいて、ワークスペースにアクセスできるユーザーを制限します。たとえば、オフィスや会社の VPN からのサインインだけを許可します。
SSO の強制
ワークスペース内のどのアプリを使う場合でも、同じ会社のアカウントでサインインすることを必須にします。アプリごとの別ログインは不要です。
自動ユーザープロビジョニング (SCIM)
会社の人事や IT システムに基づき、メンバーが組織に参加または離脱したときに Base44 のチームメンバーを自動的に追加または削除します。
監査ログ
誰が何をいつ行ったかを含む、ワークスペース内で発生したすべての完全な記録です。コンプライアンスやセキュリティ調査に役立ちます。
ワークスペースの API キー
個人のログインを必要とせずに、外部ツールがワークスペースにプログラム的に接続できる安全なキーを作成します。
このページは AI によって翻訳されています。最も正確で最新の情報については、英語版を参照してください。