メインコンテンツまでスキップ

セキュリティアーキテクチャ

Exportelier のセキュリティモデルは、意図的な 2 アプリへの分割に基づいており、課題データを扱うアプリがそれをどこかに送る手段を持たないようにします。

メインアプリ:fetch なし、webtrigger なし

メインアプリは Forge マニフェストで外部 fetchwebtrigger も宣言しません。PDF はヘッドレスブラウザもサードパーティサーバーも使わず、すべて Forge 上でレンダリングされます。これは Atlassian のプラットフォームによって強制されます — ポリシー上の約束ではなく、アーキテクチャによる保証です。

2 アプリのアーキテクチャ図 図:メインアプリ(egress なし、Forge 上でレンダリング)と Automation アプリ(すべての egress、分離)。

Automation アプリ:分離された egress

データを外部に送る必要があるすべて — メール、Slack Incoming Webhook、Microsoft Teams Workflows、API — は別個の Exportelier Automation アプリに存在します。すべての送信トラフィックを担い、SSRF 保護とプロバイダー固有の秘密 URL を備えます。

なぜ分けるのか

ポリシーで送信トラフィックが禁止されている場合、メインアプリのみをインストールすれば、何も Atlassian の外に出ないという確かな保証が得られます。配信が必要なチームは、承知の上で Automation アプリを追加します。

データ所在地調達 & ベンダーセキュリティのページも参照。