情報セキュリティ

脆弱性関連情報の届出受付

脆弱性関連情報の届出受付とは

脆弱性関連情報の適切な流通および対策の促進を図り、インターネット利用者に対する被害を予防することを目的として、2004年7月8日から経済産業省の告示に基づき策定された情報セキュリティ早期警戒パートナーシップガイドライン(PDF:1.2MB)に則り運用しています。

経済産業省の告示にて、下記のとおり指定されています。

脆弱性関連情報の届出の受付機関

独立行政法人情報処理推進機構(IPA)

脆弱性関連情報に関して製品開発者への連絡および公表に係る調整機関

一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)

留意事項

脆弱性関連情報取扱いの仕組みは、関係者の協力のもとで成り立つものであり、IPAでは以下のことは実施しておりません。そのため、必ずしも期待する対応が取られることは保証できないことを、ご了承ください。

  • 発見者に対する、脆弱性関連情報の秘匿の強制
  • 製品開発者に対する、脆弱性への対策の強制
  • ウェブサイト運営者に対する、脆弱性の修正の強制

下記リンクより届出が可能です。

届出の対象

IPAでは、以下の脆弱性関連情報の届出を受付けています。

(1) ソフトウエア製品脆弱性関連情報

日本国内で利用されているOS、ブラウザ、メーラ等のクライアント上のソフトウエア、DBMS、ウェブサーバ等のサーバ上のソフトウエア、プリンタ、ICカード、PDA、コピー機等のソフトウエアを組み込んだハードウエア、制御システム用製品等に脆弱性を発見した場合に届け出てください。特に、複数の製品開発者の製品に影響する可能性がある脆弱性関連情報については、受け取れない製品開発者が出ないように、IPAへ届出を行うことが望まれます。なお、「暗号アルゴリズム」や「プロトコル」を実装しているものも含みますが、一般的な「暗号アルゴリズム」や「プロトコル」等の仕様そのものの脆弱性は含みません。

(2) ウェブアプリケーション脆弱性関連情報

主に日本国内からのアクセスが想定されているインターネット上のウェブサイト等で稼動する固有のシステムに脆弱性を発見した場合に届け出てください。

脆弱性とは

脆弱性とは、ソフトウエア製品やウェブアプリケーション等におけるセキュリティ上の問題箇所です。コンピュータ不正アクセスやコンピュータウイルス等により、この問題の箇所が攻撃されることで、そのソフトウエア製品やウェブアプリケーションの本来の機能や性能を損なう原因となり得るものをいいます。
また、個人情報等が適切なアクセス制御の下に管理されていないなど、ウェブサイト運営者の不適切な運用により、ウェブアプリケーションのセキュリティが維持できなくなっている状態も含みます。

届出の取扱い方法


IPA   


20042014201729192024  

ガイドライン

取り扱い方針

届出先


2

IPA調IPAIPA調  

1 


IPA PGP  
電子メールアドレス

vuln-infoアットマークipa.go.jp

電子メールの件名

記入の手引きに記載している内容を記入してください。

PGP暗号鍵

届出の際には、以下の届出様式をご利用ください。

ソフトウエア製品脆弱性関連情報

説明

上記「届出の対象」の(1)

届出様式
記入例
記入の手引き

ウェブアプリケーション脆弱性関連情報

説明

上記「届出の対象」の(2)

届出様式
記入例
記入の手引き

自社製品に関する脆弱性関連情報

(2) ウェブ届出フォーム

ウェブ届出フォームの案内に従い、必要事項を記入してください。

参考情報

製品開発者向け

ウェブサイト運営者向け

利用者向け

情報システム等の脆弱性情報の取扱いに関する研究会 報告書

情報システム等の脆弱性情報の取扱いに関する研究会 配布資料

脆弱性関連情報の届出状況(統計情報)

脆弱性対策情報データベースJVN iPediaの登録状況(統計情報)

お問い合わせ先

よくある質問に対する回答をFAQに掲載しています。

FAQに回答がない場合は、以下までお問い合わせください。

  • E-mail

    vuln-inqアットマークipa.go.jp

注釈:届出に関する質問の窓口です。届出については、脆弱性関連情報の届出先までお願いします。

更新履歴

  • 2024年6月18日

    • 「情報セキュリティ早期警戒パートナーシップガイドライン」2024年版(ソフトウエア製品等の脆弱性関連情報に関する取扱規程の改正等に伴う改訂)を公開
  • 2022年5月31日

    • 「情報セキュリティ早期警戒パートナーシップガイドライン」2019年版第2刷(リンク切れ、一般社団法人ソフトウェア協会の組織名変更に伴う修正)を公開
  • 2022年3月29日

    • 「ウェブサイト運営者向けセキュリティ問い合わせ窓口設置の手引き」を追加
  • 2021年3月30日

    • 「安全なウェブサイト運営にむけて」へのリンクを2021年版に変更
  • 2020年8月27日

    • 「脆弱性対処に向けた製品開発者向けガイド」を追加
    • 「ネット接続製品の安全な選定・利用ガイド」を追加
  • 2020年3月18日

    共通脆弱性評価システムCVSS v3について(付録1)を追加
    ソフトウエア製品開発者による脆弱性対策情報の公表マニュアル 第5版公開に伴うリンクの更新
    「情報システム等の脆弱性情報の取扱いに関する研究会」に関する項目を追記

  • 2019年5月30日

    「情報セキュリティ早期警戒パートナーシップガイドライン」2019年版公開に伴うガイドラインの差し替え