セキュリティ
最終更新 2026年6月19日
私たちのセキュリティモデルは「集めすぎない」ことから始まります。Holterは外部からの監視、またはあなたが送信するheartbeatによって監視するため、あなたのインフラの鍵情報を持つことは決してありません。
設計による疎結合
Holterがサーバーのログイン情報、クラウドの認証情報、ソースコードを求めることはありません。私たちは公開インターネットと同じ方法であなたのサービスを観測し、それ以外はあなたのジョブからpingを送ってもらいます — そのため、エージェント型のツールよりはるかに少ない情報しか保持しません。保持するものを最小限にし、保持するものはきちんと保護します。
データ保護
通信はすべて転送時に暗号化されます(TLS)。監視の運用に必要なもの — アカウント情報、モニター設定とチェック履歴、アラート/インシデント記録、ステータスページ購読者のメールアドレス、webhook/取り込みトークン — のみを保持します。カード情報はすべてStripeが処理し、UI上のwebhook URLはホスト部分のみ表示され、取り込みトークンは機密情報として扱われます。
SSRFと不正利用への対策
アウトバウンドチェックはあえて制限を設けており、Holterがスキャナーとして悪用されることを防いでいます:許可するのはHTTP/HTTPSとTCPのみ、プライベート・内部アドレスは拒否、接続先は解決済みの公開IPに固定し、機微なフェッチではリダイレクトを追跡しません。heartbeatの取り込みはトークンによる認証とレート制限の対象です。
アクセスと分離
データはチームごとにスコープされます。モニターの取り込みトークンはheartbeat送信のための認証情報なので、機密情報として扱ってください。権限フラグ(プランなど)はサーバー側でのみ設定されます。
監視者自身も監視する
Holterは自身も監視できるように設計されています。自社のスケジューラーとキューは、独立した外部の監視先へデッドマンheartbeatを送信できるため、Holter自身のシステム停止もダッシュボードだけでなく外部から検知できます。
責任ある開示
何か見つけましたか? メールしてください: [email protected]. 善意による調査を歓迎し、迅速に対応します。プライバシー侵害やサービス妨害を避け、善意で行動する研究者を追及することはありません。