セキュリティとプライバシー
アクセスを正しい境界に保ちます。
アカウントログイン、予約ページアクセス、サーバー側 API アクセスを分離し、1 つの認証情報が別のものを置き換えないようにします。
主な制御
- すべてのリクエストで User または API Key のアクセス先を再確認します。
- 一度きりのログイン・認証情報はハッシュ化し、provider credentials は暗号化します。
- Webhook の送信先を検査し、非公開または安全でないネットワークを防ぎます。
- ゲスト個人データは 24 か月保存し、短期認証情報は早く削除します。
- ワークスペース削除には 30 日の猶予期間と Calendar・Webhook cleanup の追跡があります。
運用ログとメトリクスには安全な識別子だけを使い、メール、Metadata、tokens、secrets は記録しません。