お知らせ
脆弱性報奨金制度の一時的な受付基準変更に関するお知らせ
2026年9月25日
Sky株式会社
平素より、当社のセキュリティ向上にご協力いただき、誠にありがとうございます。
現在、多くのご報告をいただいており、受付後の評価および回答にお時間をいただいている状況です。
AIを活用した報告の増加に伴い、十分な検証が行われていない報告や重複・類似した報告が多数寄せられており、受付および調査対応に大きな負荷が生じています。対応体制の維持や検証品質の確保に影響を及ぼしているため、誠に勝手ながら、本制度の見直しを目的として、一時的に以下の条件に該当するご報告を受付および報奨金の対象外とさせていただきます。
- CVSS値による受付制限
CVSS v3スコアが7.0未満のもの
※報告受付後にCVSS v3スコアが7.0未満であることが判明した場合は、受付済みの報告であっても、受付および報奨金の対象外として取り扱わせていただきます。 - 再現不可・シナリオ不足
具体的な攻撃シナリオ(悪用方法や想定される影響)を確認できないもの、または実証コード(PoC)や再現手順の記載がないもの - Webサイト(Webアプリケーション)に関する取り扱い
CVSSスコアの算出が難しいWebサイト関連のご報告については、客観的に悪用可能であることを示す具体的な攻撃シナリオの有無を判断基準といたします。 - AI・自動ツールによる報告
AIや自動スキャナーによる静的解析結果のみの報告、またはそれらの出力を十分な検証なく流用したと当社が判断した報告
なお、今回の受付基準変更は、制度見直し期間中における暫定的な対応です。今後の検討状況や運用実績に応じて、対象範囲や判断基準を適宜変更する場合がございますので、あらかじめご了承ください。
今後、新たな運用ルールおよび受付基準が決まり次第、改めてご案内いたします。
皆様にはご不便をおかけいたしますが、安定した制度運営と検証品質の確保のため、何卒ご理解とご協力を賜りますようお願い申し上げます。