
セキュリティ
データの扱い
- APIキーはSHA-256でハッシュ化して保存し、平文は発行時に一度だけ表示します。
- プロンプトとAI出力の本文は保存しません(課金用のトークン数のみ記録)。
- カード情報は当方のサーバーを通らず、Stripe(PCI DSS準拠)が処理します。
- すべての通信はTLSで暗号化され、データベースは保存時暗号化されています(Neon)。
- パスワードはハッシュ化保存(BetterAuth)。2FA(TOTP)を利用できます。
お金の記録
- 残高は追記専用の複式簿記台帳で管理し、すべての操作に冪等キーを付けています。
- 発行・償還・凍結などの重要操作は監査ログに記録されます。
脆弱性の報告
脆弱性を発見された場合は support@tokengift.ai までご報告ください。3営業日以内の初動応答を目安とし、修正まで非公開でのやり取りをお願いします。善意の報告に対して 法的措置を取ることはありません。窓口情報は security.txt にも記載しています。