セキュリティアーキテクチャ
Exportelier のセキュリティモデルは、意図的な 2 アプリへの分割に基づいており、課題データを扱うアプリがそれをどこかに送る手段を持たないようにします。
メインアプリ:fetch なし、webtrigger なし
メインアプリは Forge マニフェストで外部 fetch も webtrigger も宣言しません。PDF はヘッドレスブラウザもサードパーティサーバーも使わず、すべて Forge 上でレンダ リングされます。これは Atlassian のプラットフォームによって強制されます — ポリシー上の約束ではなく、アーキテクチャによる保証です。
図:メインアプリ(egress なし、Forge 上でレンダリング)と Automation アプリ(すべての egress、分離)。
Automation アプリ:分離された egress
データを外部に送る必要があるすべて — メール、Slack Incoming Webhook、Microsoft Teams Workflows、API — は別個の Exportelier Automation アプリに存在します。すべての送信トラフィックを担い、SSRF 保護とプロバイダー固有の秘密 URL を備えます。
なぜ分けるのか
ポリシーで送信トラフィックが禁止されている場合、メインアプリのみをインストールすれば、何も Atlassian の外に出ないという確かな保証が得られます。配信が必要なチームは、承知の上で Automation アプリを追加します。
データ所在地と調達 & ベンダーセキュリティのページも参照。