プライバシーポリシー & セキュリティ設計
Lafine Systems Design は、ユーザーのプライバシーとデータ主権を最優先事項として設計しています。
同梱の「PersonalSOC」(別アプリ)について: 上記の約束は RoamSwitch 本体についてのものです。PersonalSOC は、ログの解析をすべて端末内で行い、LLM 連携は既定でオフです。LLM 連携を有効にした場合は、選択した LLM のコマンドを通じて、検知の内容や根拠のログの行(秘密は伏せ字)が外部のサービスに送られることがあり、その扱いは選択した LLM の提供者の規約に従います。詳細は PersonalSOC のページをご覧ください。 Mac 版は、設定の「アップデート」で「アップデートを確認」を押したときだけ、最新版の情報を取得するため lafine.net に接続します(この端末やログの情報は送りません)。
同梱の「PathScope」(別アプリ)について: 上記の約束は RoamSwitch 本体についてのものです。PathScope は、この端末の権限昇格の経路の分析をすべて端末内で行い、分析結果の履歴と設定を、この端末にだけ保存します。LLM 連携は既定でオフです。有効にした場合は、選択した LLM のコマンドを通じて、分析結果の要約(経路・対策箇所など)や、「LLM補助」で読ませた設定ファイルの内容(標準では、パスワードや鍵らしい値を置き換え、秘密鍵などのファイルは送りません。設定で「制限なし」を選んだ場合は、パスワードのハッシュなども送りますが、秘密鍵のファイルは送らず、API キーやパスワードの値は置き換えます。ただし、置き換えですべての秘密を見つけられるとは限りません)が外部のサービスに送られることがあり、その扱いは選択した LLM の提供者の規約に従います。詳細は PathScope のページをご覧ください。アプリの「アップデート」で「更新を確認」を押したときだけ、最新版の情報を取得するため lafine.net に接続します(この端末や分析結果の情報は送りません)。
同梱の「AccessScope」(別ツール)について。上記の約束は RoamSwitch 本体についてのものです。AccessScope は、アクセスログの診断をすべて端末内で行います。この端末には、設定、探索で見つけたログの一覧(ログのパスと短い注記だけ)、前回との比較に使う状態ファイル(検知の指紋・件数・時刻と、ふだんとの違いを比べるための、見た User-Agent の系統やパスを変換した値(ハッシュ)と時刻だけで、ログの内容は含みません。ハッシュは匿名化ではなく、IPv4 アドレスのように候補が限られるものは、総当たりで元に戻せます)、利用者が書く除外ルール(理由や IP を含みます)を保存し、AccessScope 自身がこれらを外部に送ることはありません。LLM 連携は既定でオフです。有効にした場合は、選択した LLM のコマンドを通じて、診断の要約(件数などの統計、入力したログのファイル名、利用者が書いた除外ルールの理由、複数のログにまたがる行動・見慣れない接続元のログイン・ふだんとの違いの検知に含まれる段階や回数、アカウント名、期間を含みます。IP は無害化表記または仮名にします)と根拠のログ行(秘密は伏せ字にします。ただし、伏せ字ですべての秘密を見つけられるとは限りません)、およびログを探す機能では、動作中のサーバの名前、ログのパス、ファイルの名前や大きさなど、この端末の環境の情報(ファイルの中身は含みません)が、外部のサービスに送られることがあり、その扱いは選択した LLM の提供者の規約に従います。詳細は AccessScope のページをご覧ください。Mac 版は、設定の「アップデート」で「アップデートを確認」を押したときだけ、最新版の情報を取得するため lafine.net に接続します(この端末やログの情報は送りません)。
1. 基本理念
Lafine Systems Design(以下「当開発元」)は、セキュリティツール自身がユーザーのプライバシーを侵害してはならないという強い信念のもと、「RoamSwitch」(以下「本ソフトウェア」)を開発しています。
2. 収集しない情報(テレメトリの完全排除)
本ソフトウェアは、以下の情報を一切収集・蓄積・外部送信いたしません。
- ユーザーの接続先Wi-FiのSSID、BSSID、ルーターMACアドレス、IPアドレス
- Mac内のプロセス情報、待ち受けポート一覧、実行ファイルパス
- macOS Unified Loggingから抽出された認証ログ、SSH接続ログ、XProtectログ
- ユーザーの個人情報(ライセンス認証時にご自身で付けた端末名を除く)、ファイルの内容、閲覧履歴、位置情報
- アプリケーションの利用状況、クラッシュレポート等のバックグラウンド分析データ
なお、本ソフトウェアの動作上、技術的に必要な最小限の通信として、以下が発生します。(1)ライセンスキーを入力・解除した際のライセンス認証(lafine.net へライセンスキー・デバイスハッシュ・端末名を送信。解除時はキーとデバイスハッシュのみ)、(2)Sparkleによるアプリ自動更新確認、(3)署名付きの脅威フィード・パッケージCVE等の更新データの取得(受信専用・端末を識別する情報を含まない固定URLへのアクセス。リンク保護のフィードはPro版のみで、「自動更新」をオフにできます)、(4)ユーザーが導入したClamAVのウイルス定義更新(Pro版では自動)、(5)Pro版のDNS脅威保護を使う場合の、保護DNSプロバイダー(Quad9等)への名前解決、(6)ユーザーが有効化した場合のVPN機能(WireGuard/Tailscale)、RoamSwitch Sensorとの連携、npm署名検証、(7)リンク安全性診断で入力したURLへの確認アクセス。これらはいずれも上記でお約束している「収集しない情報」には抵触しません。すべての通信経路の詳細はセキュリティ設計書 §7をご覧ください。
3. 端末内(ローカル)でのデータ保存について
本ソフトウェアが保存する設定情報(登録済みネットワークのMACアドレス、セキュリティレベルのプリセット、UI設定等)は、すべて macOS の標準の設定保存領域(UserDefaults など)に保存され、ユーザー自身の端末外に持ち出されることはありません。
4. 特権ヘルパー(Privileged Helper)の安全設計
本ソフトウェアは、macOSのカーネルパケットフィルタ(pf)や共有サービスを制御するため、Appleが推奨する SMAppService(特権ヘルパー)を採用しています。
- 最小権限の原則: ファイアウォールルールの適用および共有設定の変更に必要な最小限のコマンドのみを実行し、root権限での不要なファイルアクセスやシステム改変を行いません。
- オープンな検証性: 特権ヘルパーが行う処理はOSの標準API(
launchd,XPC)を介して行われ、ユーザーはいつでもプロセスの安全性を確認できます。
5. パッシブかつ非破壊的な診断
本ソフトウェアのポート脆弱性診断およびMacログ監査機能は、稼働中のプロセスやデータベース、システム設定を破壊・改ざんすることのない安全確認です(診断のための確認アクセスは、この Mac 自身(127.0.0.1)宛てに限られます)。
6. お問い合わせ時の個人情報の取り扱い
ユーザーがお問い合わせフォーム等を通じて当開発元に提供したお名前、メールアドレス、お問い合わせ内容等の個人情報は、お問い合わせへの回答およびサポート対応の目的にのみ使用し、法令に基づく場合を除き、第三者に開示・提供することはありません。
7. プライバシーポリシーの改定
当開発元は、機能追加や法改正等に伴い、本ポリシーを予告なく改定することがあります。重要な変更がある場合は、本Webサイトまたはアプリ内にて通知いたします。