{"title":"Django のセキュリティポリシー","version":"5.1","locale":"ja","docname":"internals/security","url":"/ja/5.1/internals/security/","canonical":"https://djangodocs.dev/ja/5.1/internals/security/","summary":"Django の開発チームは、セキュリティ関連の問題の責任ある報告と開示に強くコミットしています。そのため、私たちはその理想に従い、公式の Django ディストリビューション、およびサードパーティのディストリビューションにタイムリーなセキュリティ更新を提供できるようにすることを目指した一連の方針を採用し、それに従っています。…","html":"<h1>Django のセキュリティポリシー<a class=\"heading-anchor\" href=\"#django-s-security-policies\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h1>\n<p>Django の開発チームは、セキュリティ関連の問題の責任ある報告と開示に強くコミットしています。そのため、私たちはその理想に従い、公式の Django ディストリビューション、およびサードパーティのディストリビューションにタイムリーなセキュリティ更新を提供できるようにすることを目指した一連の方針を採用し、それに従っています。</p>\n<section id=\"reporting-security-issues\">\n<span id=\"id1\"></span><h2>セキュリティ問題の報告<a class=\"heading-anchor\" href=\"#reporting-security-issues\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h2>\n<p><strong>要約: セキュリティに関する問題は、security&#64;djangoproject.com までメールで報告してください</strong> 。</p>\n<p>Djangoにおけるほとんどの通常のバグは <a class=\"reference external\" href=\"https://code.djangoproject.com/query\">our public Trac instance</a> に報告されますが、セキュリティ問題は機密性が高いため、それらをこの方法で公に報告することは <strong>しないでください</strong> 。</p>\n<p>もし Django に関してセキュリティ上の影響を及ぼすと思われる何かを見つけた場合は、問題の説明をメールで <code class=\"docutils literal notranslate\"><span class=\"pre\">security&#64;djangoproject.com</span></code> に送ってください。そのアドレスに送られたメールは <a class=\"reference external\" href=\"https://www.djangoproject.com/foundation/teams/#security-team\">セキュリティチーム</a> に届きます。</p>\n<p>Once you've submitted an issue via email, you should receive an acknowledgment\nfrom a member of the security team within 3 working days. After that, the\nsecurity team will begin their analysis. Depending on the action to be taken,\nyou may receive followup emails. It can take several weeks before the security\nteam comes to a conclusion. There is no need to chase the security team unless\nyou discover new, relevant information. All reports aim to be resolved within\nthe industry-standard 90 days. Confirmed vulnerabilities with a\n<a class=\"reference internal\" href=\"#severity-levels\"><span class=\"std std-ref\">high severity level</span></a> will be addressed promptly.</p>\n<aside class=\"admonition-sending-encrypted-reports admonition\">\n<p class=\"admonition-title\">暗号化されたレポートの送信</p>\n<p>暗号化されたメールを送信したい場合 (<em>任意</em>)、<code class=\"docutils literal notranslate\"><span class=\"pre\">security&#64;djangoproject.com</span></code> の公開キーIDは <code class=\"docutils literal notranslate\"><span class=\"pre\">0xfcb84b8d1d17f80b</span></code> です。この公開キーは、一般的に使用されているほとんどのキーサーバーから入手可能です。</p>\n</aside>\n<section id=\"reporting-guidelines\">\n<h3>Reporting guidelines<a class=\"heading-anchor\" href=\"#reporting-guidelines\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h3>\n<section id=\"include-a-runnable-proof-of-concept\">\n<h4>Include a runnable proof of concept<a class=\"heading-anchor\" href=\"#include-a-runnable-proof-of-concept\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h4>\n<p>Please privately share a minimal Django project or code snippet that\ndemonstrates the potential vulnerability. Include clear instructions on how to\nset up, run, and reproduce the issue.</p>\n<p>Please do not attach screenshots of code.</p>\n</section>\n<section id=\"user-input-must-be-sanitized\">\n<h4>User input must be sanitized<a class=\"heading-anchor\" href=\"#user-input-must-be-sanitized\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h4>\n<p>Reports based on a failure to sanitize user input are not valid security\nvulnerabilities. It is the developer's responsibility to properly handle user\ninput. This principle is explained in our <a class=\"reference internal\" href=\"/ja/5.1/topics/security/#sanitize-user-input\"><span class=\"std std-ref\">security documentation</span></a>.</p>\n<p>For example, the following is <strong>not considered valid</strong> because <code class=\"docutils literal notranslate\"><span class=\"pre\">email</span></code> has\nnot been sanitized:</p>\n<div class=\"code-block\" data-language=\"default\"><div class=\"code-block-toolbar\"><span class=\"code-block-language\">Code</span><button type=\"button\" class=\"copy-button\" data-copy hidden><span class=\"copy-button-label\">Copy</span></button></div><pre role=\"group\" tabindex=\"0\" aria-label=\"Code code\"><code><span class=\"kn\">from</span><span class=\"w\"> </span><span class=\"nn\">django.core.mail</span><span class=\"w\"> </span><span class=\"kn\">import</span> <span class=\"n\">send_mail</span>\n<span class=\"kn\">from</span><span class=\"w\"> </span><span class=\"nn\">django.http</span><span class=\"w\"> </span><span class=\"kn\">import</span> <span class=\"n\">JsonResponse</span>\n\n\n<span class=\"k\">def</span><span class=\"w\"> </span><span class=\"nf\">my_proof_of_concept</span><span class=\"p\">(</span><span class=\"n\">request</span><span class=\"p\">):</span>\n    <span class=\"n\">email</span> <span class=\"o\">=</span> <span class=\"n\">request</span><span class=\"o\">.</span><span class=\"n\">GET</span><span class=\"o\">.</span><span class=\"n\">get</span><span class=\"p\">(</span><span class=\"s2\">&quot;email&quot;</span><span class=\"p\">,</span> <span class=\"s2\">&quot;&quot;</span><span class=\"p\">)</span>\n    <span class=\"n\">send_mail</span><span class=\"p\">(</span><span class=\"s2\">&quot;Email subject&quot;</span><span class=\"p\">,</span> <span class=\"s2\">&quot;Email body&quot;</span><span class=\"p\">,</span> <span class=\"n\">email</span><span class=\"p\">,</span> <span class=\"p\">[</span><span class=\"s2\">&quot;admin@example.com&quot;</span><span class=\"p\">])</span>\n    <span class=\"k\">return</span> <span class=\"n\">JsonResponse</span><span class=\"p\">(</span><span class=\"n\">status</span><span class=\"o\">=</span><span class=\"mi\">200</span><span class=\"p\">)</span>\n</code></pre></div>\n<p>Developers must <strong>always validate and sanitize input</strong> before using it. The\ncorrect approach would be to use a Django form to ensure <code class=\"docutils literal notranslate\"><span class=\"pre\">email</span></code> is properly\nvalidated:</p>\n<div class=\"code-block\" data-language=\"default\"><div class=\"code-block-toolbar\"><span class=\"code-block-language\">Code</span><button type=\"button\" class=\"copy-button\" data-copy hidden><span class=\"copy-button-label\">Copy</span></button></div><pre role=\"group\" tabindex=\"0\" aria-label=\"Code code\"><code><span class=\"kn\">from</span><span class=\"w\"> </span><span class=\"nn\">django</span><span class=\"w\"> </span><span class=\"kn\">import</span> <span class=\"n\">forms</span>\n<span class=\"kn\">from</span><span class=\"w\"> </span><span class=\"nn\">django.core.mail</span><span class=\"w\"> </span><span class=\"kn\">import</span> <span class=\"n\">send_mail</span>\n<span class=\"kn\">from</span><span class=\"w\"> </span><span class=\"nn\">django.http</span><span class=\"w\"> </span><span class=\"kn\">import</span> <span class=\"n\">JsonResponse</span>\n\n\n<span class=\"k\">class</span><span class=\"w\"> </span><span class=\"nc\">EmailForm</span><span class=\"p\">(</span><span class=\"n\">forms</span><span class=\"o\">.</span><span class=\"n\">Form</span><span class=\"p\">):</span>\n    <span class=\"n\">email</span> <span class=\"o\">=</span> <span class=\"n\">forms</span><span class=\"o\">.</span><span class=\"n\">EmailField</span><span class=\"p\">()</span>\n\n\n<span class=\"k\">def</span><span class=\"w\"> </span><span class=\"nf\">my_proof_of_concept</span><span class=\"p\">(</span><span class=\"n\">request</span><span class=\"p\">):</span>\n    <span class=\"n\">form</span> <span class=\"o\">=</span> <span class=\"n\">EmailForm</span><span class=\"p\">(</span><span class=\"n\">request</span><span class=\"o\">.</span><span class=\"n\">GET</span><span class=\"p\">)</span>\n    <span class=\"k\">if</span> <span class=\"n\">form</span><span class=\"o\">.</span><span class=\"n\">is_valid</span><span class=\"p\">():</span>\n        <span class=\"n\">send_mail</span><span class=\"p\">(</span>\n            <span class=\"s2\">&quot;Email subject&quot;</span><span class=\"p\">,</span>\n            <span class=\"s2\">&quot;Email body&quot;</span><span class=\"p\">,</span>\n            <span class=\"n\">form</span><span class=\"o\">.</span><span class=\"n\">cleaned_data</span><span class=\"p\">[</span><span class=\"s2\">&quot;email&quot;</span><span class=\"p\">],</span>\n            <span class=\"p\">[</span><span class=\"s2\">&quot;admin@example.com&quot;</span><span class=\"p\">],</span>\n        <span class=\"p\">)</span>\n        <span class=\"k\">return</span> <span class=\"n\">JsonResponse</span><span class=\"p\">(</span><span class=\"n\">status</span><span class=\"o\">=</span><span class=\"mi\">200</span><span class=\"p\">)</span>\n    <span class=\"k\">return</span> <span class=\"n\">JsonResponse</span><span class=\"p\">(</span><span class=\"n\">form</span><span class=\"o\">.</span><span class=\"n\">errors</span><span class=\"p\">,</span> <span class=\"n\">status</span><span class=\"o\">=</span><span class=\"mi\">400</span><span class=\"p\">)</span>\n</code></pre></div>\n<p>Similarly, as Django's raw SQL constructs (such as <a class=\"reference internal\" href=\"/ja/5.1/ref/models/querysets/#django.db.models.query.QuerySet.extra\" title=\"django.db.models.query.QuerySet.extra\"><code class=\"xref py py-meth docutils literal notranslate\"><span class=\"pre\">extra()</span></code></a> and\n<a class=\"reference internal\" href=\"/ja/5.1/ref/models/expressions/#django.db.models.expressions.RawSQL\" title=\"django.db.models.expressions.RawSQL\"><code class=\"xref py py-class docutils literal notranslate\"><span class=\"pre\">RawSQL</span></code></a> expression) provide developers with full control over the\nquery, they are insecure if user input is not properly handled. As explained in\nour <a class=\"reference internal\" href=\"/ja/5.1/topics/security/#sql-injection-protection\"><span class=\"std std-ref\">security documentation</span></a>, it is the\ndeveloper's responsibility to safely process user input for these functions.</p>\n<p>For instance, the following is <strong>not considered valid</strong> because <code class=\"docutils literal notranslate\"><span class=\"pre\">query</span></code> has\nnot been sanitized:</p>\n<div class=\"code-block\" data-language=\"default\"><div class=\"code-block-toolbar\"><span class=\"code-block-language\">Code</span><button type=\"button\" class=\"copy-button\" data-copy hidden><span class=\"copy-button-label\">Copy</span></button></div><pre role=\"group\" tabindex=\"0\" aria-label=\"Code code\"><code><span class=\"kn\">from</span><span class=\"w\"> </span><span class=\"nn\">django.shortcuts</span><span class=\"w\"> </span><span class=\"kn\">import</span> <span class=\"n\">HttpResponse</span>\n<span class=\"kn\">from</span><span class=\"w\"> </span><span class=\"nn\">.models</span><span class=\"w\"> </span><span class=\"kn\">import</span> <span class=\"n\">MyModel</span>\n\n\n<span class=\"k\">def</span><span class=\"w\"> </span><span class=\"nf\">my_proof_of_concept</span><span class=\"p\">(</span><span class=\"n\">request</span><span class=\"p\">):</span>\n    <span class=\"n\">query</span> <span class=\"o\">=</span> <span class=\"n\">request</span><span class=\"o\">.</span><span class=\"n\">GET</span><span class=\"o\">.</span><span class=\"n\">get</span><span class=\"p\">(</span><span class=\"s2\">&quot;query&quot;</span><span class=\"p\">,</span> <span class=\"s2\">&quot;&quot;</span><span class=\"p\">)</span>\n    <span class=\"n\">q</span> <span class=\"o\">=</span> <span class=\"n\">MyModel</span><span class=\"o\">.</span><span class=\"n\">objects</span><span class=\"o\">.</span><span class=\"n\">extra</span><span class=\"p\">(</span><span class=\"n\">select</span><span class=\"o\">=</span><span class=\"p\">{</span><span class=\"s2\">&quot;id&quot;</span><span class=\"p\">:</span> <span class=\"n\">query</span><span class=\"p\">})</span>\n    <span class=\"k\">return</span> <span class=\"n\">HttpResponse</span><span class=\"p\">(</span><span class=\"n\">q</span><span class=\"o\">.</span><span class=\"n\">values</span><span class=\"p\">())</span>\n</code></pre></div>\n</section>\n<section id=\"request-headers-and-urls-must-be-under-8k-bytes\">\n<h4>Request headers and URLs must be under 8K bytes<a class=\"heading-anchor\" href=\"#request-headers-and-urls-must-be-under-8k-bytes\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h4>\n<p>To prevent denial-of-service (DoS) attacks, production-grade servers impose\nlimits on request header and URL sizes. For example, by default Gunicorn allows\nup to roughly:</p>\n<ul class=\"simple\">\n<li><p><a class=\"reference external\" href=\"https://docs.gunicorn.org/en/stable/settings.html#limit-request-line\">4k bytes for a URL</a></p></li>\n<li><p><a class=\"reference external\" href=\"https://docs.gunicorn.org/en/stable/settings.html#limit-request-field-size\">8K bytes for a request header</a></p></li>\n</ul>\n<p>Other web servers, such as Nginx and Apache, have similar restrictions to\nprevent excessive resource consumption.</p>\n<p>Consequently, the Django security team will not consider reports that rely on\nrequest headers or URLs exceeding 8K bytes, as such inputs are already\nmitigated at the server level in production environments.</p>\n<aside class=\"admonition-djadmin-runserver-should-never-be-used-in-production admonition\">\n<p class=\"admonition-title\"><a class=\"reference internal\" href=\"/ja/5.1/ref/django-admin/#django-admin-runserver\"><code class=\"xref std std-djadmin docutils literal notranslate\"><span class=\"pre\">runserver</span></code></a> should never be used in production</p>\n<p>Django's built-in development server does not enforce these limits because\nit is not designed to be a production server.</p>\n</aside>\n</section>\n<section id=\"the-request-body-must-be-under-2-5-mb\">\n<h4>The request body must be under 2.5 MB<a class=\"heading-anchor\" href=\"#the-request-body-must-be-under-2-5-mb\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h4>\n<p>The <a class=\"reference internal\" href=\"/ja/5.1/ref/settings/#std-setting-DATA_UPLOAD_MAX_MEMORY_SIZE\"><code class=\"xref std std-setting docutils literal notranslate\"><span class=\"pre\">DATA_UPLOAD_MAX_MEMORY_SIZE</span></code></a> setting limits the default maximum\nrequest body size to 2.5 MB.</p>\n<p>As this is enforced on all production-grade Django projects by default, a proof\nof concept must not exceed 2.5 MB in the request body to be considered valid.</p>\n<p>Issues resulting from large, but potentially reasonable setting values, should\nbe reported using the <a class=\"reference external\" href=\"https://code.djangoproject.com/\">public ticket tracker</a> for hardening.</p>\n</section>\n<section id=\"code-under-test-must-feasibly-exist-in-a-django-project\">\n<h4>Code under test must feasibly exist in a Django project<a class=\"heading-anchor\" href=\"#code-under-test-must-feasibly-exist-in-a-django-project\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h4>\n<p>The proof of concept must plausibly occur in a production-grade Django\napplication, reflecting real-world scenarios and following standard development\npractices.</p>\n<p>Django contains many private and undocumented functions that are not part of\nits public API. If a vulnerability depends on directly calling these internal\nfunctions in an unsafe way, it will not be considered a valid security issue.</p>\n</section>\n<section id=\"content-displayed-by-the-django-template-language-must-be-under-100-kb\">\n<h4>Content displayed by the Django Template Language must be under 100 KB<a class=\"heading-anchor\" href=\"#content-displayed-by-the-django-template-language-must-be-under-100-kb\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h4>\n<p>The Django Template Language (DTL) is designed for building the content needed\nto display web pages. In particular its text filters are meant for that kind of\nusage.</p>\n<p>For reference, the complete works of Shakespeare have about 3.5 million bytes\nin plain-text ASCII encoding. Displaying such in a single request is beyond the\nscope of almost all websites, and so outside the scope of the DTL too.</p>\n<p>Text processing is expensive. Django makes no guarantee that DTL text filters\nare never subject to degraded performance if passed deliberately crafted,\nsufficiently large inputs. Under default configurations, Django makes it\ndifficult for sites to accidentally accept such payloads from untrusted\nsources, but, if it is necessary to display large amounts of user-provided\ncontent, it’s important that basic security measures are taken.</p>\n<p>User-provided content should always be constrained to known maximum length. It\nshould be filtered to remove malicious content, and validated to match expected\nformats. It should then be processed offline, if necessary, before being\ndisplayed.</p>\n<p>Proof of concepts which use over 100 KB of data to be processed by the DTL will\nbe considered invalid.</p>\n</section>\n</section>\n</section>\n<section id=\"how-does-django-evaluate-a-report\">\n<span id=\"security-report-evaluation\"></span><h2>How does Django evaluate a report<a class=\"heading-anchor\" href=\"#how-does-django-evaluate-a-report\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h2>\n<p>These are criteria used by the security team when evaluating whether a report\nrequires a security release:</p>\n<ul class=\"simple\">\n<li><p>The vulnerability is within a <a class=\"reference internal\" href=\"#security-support\"><span class=\"std std-ref\">supported version</span></a> of\nDjango.</p></li>\n<li><p>The vulnerability does not depend on manual actions that rely on code\nexternal to Django. This includes actions performed by a project's developer\nor maintainer using developer tools or the Django CLI. For example, attacks\nthat require running management commands with uncommon or insecure options\ndo not qualify.</p></li>\n<li><p>The vulnerability applies to a production-grade Django application. This\nmeans the following scenarios do not require a security release:</p>\n<ul>\n<li><p>Exploits that only affect local development, for example when using\n<a class=\"reference internal\" href=\"/ja/5.1/ref/django-admin/#django-admin-runserver\"><code class=\"xref std std-djadmin docutils literal notranslate\"><span class=\"pre\">runserver</span></code></a>.</p></li>\n<li><p>Exploits which fail to follow security best practices, such as failure to\nsanitize user input. For other examples, see our <a class=\"reference internal\" href=\"/ja/5.1/topics/security/#cross-site-scripting\"><span class=\"std std-ref\">security\ndocumentation</span></a>.</p></li>\n<li><p>Exploits in AI generated code that do not adhere to security best practices.</p></li>\n</ul>\n</li>\n</ul>\n<p>The security team may conclude that the source of the vulnerability is within\nthe Python standard library, in which case the reporter will be asked to report\nthe vulnerability to the Python core team. For further details see the <a class=\"reference external\" href=\"https://www.python.org/dev/security/\">Python\nsecurity guidelines</a>.</p>\n<p>On occasion, a security release may be issued to help resolve a security\nvulnerability within a popular third-party package. These reports should come\nfrom the package maintainers.</p>\n<p>If you are unsure whether your finding meets these criteria, please still report\nit <a class=\"reference internal\" href=\"#reporting-security-issues\"><span class=\"std std-ref\">privately by emailing security&#64;djangoproject.com</span></a>. The security team will review your report and\nrecommend the correct course of action.</p>\n</section>\n<section id=\"supported-versions\">\n<span id=\"security-support\"></span><h2>サポートバージョン<a class=\"heading-anchor\" href=\"#supported-versions\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h2>\n<p>Django チームは、特定の時点で複数のバージョンの Django に公式のセキュリティサポートを提供しています:</p>\n<ul class=\"simple\">\n<li><p>GitHub 上にホスティングされ、Django の次のメジャーリリースになる <a class=\"reference external\" href=\"https://github.com/django/django/\">main development branch</a> は、セキュリティサポートを受けています。安定版リリースに影響を与えない、メイン開発ブランチのみに影響するセキュリティ問題は、<a class=\"reference internal\" href=\"#security-disclosure\"><span class=\"std std-ref\">開示プロセス</span></a> を経ずに公に修正されます。</p></li>\n<li><p>Djangoの最新のリリースシリーズ 2 つがセキュリティサポートを受けます。たとえば、Django 1.5 のリリースに向けた開発サイクル中には、Django 1.4 とDjango 1.3 がサポートされます。Django 1.5 がリリースされると、Django 1.3 のセキュリティサポートは終了します。</p></li>\n<li><p>LTS <a class=\"reference internal\" href=\"/ja/5.1/internals/release-process/#term-Long-term-support-release\"><span class=\"xref std std-term\">Long-term support release</span></a> は、指定された期間、セキュリティ更新が行われます。</p></li>\n</ul>\n<p>セキュリティ上の理由で新しいリリースが発行されるとき、付随するお知らせには影響を受けるバージョンのリストが含まれます。このリストは <em>サポートされている</em> Django のバージョンのみで構成されています。古いバージョンも影響を受ける可能性がありますが、それを調査することはせず、それらのバージョンに対してパッチや新しいリリースは発行しません。</p>\n</section>\n<section id=\"security-issue-severity-levels\">\n<span id=\"severity-levels\"></span><h2>Security issue severity levels<a class=\"heading-anchor\" href=\"#security-issue-severity-levels\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h2>\n<p>The severity level of a security vulnerability is determined by the attack\ntype.</p>\n<p>Severity levels are:</p>\n<ul class=\"simple\">\n<li><p><strong>High (高)</strong></p>\n<ul>\n<li><p>リモートコード実行</p></li>\n<li><p>SQL インジェクション</p></li>\n</ul>\n</li>\n<li><p><strong>Moderate (中)</strong></p>\n<ul>\n<li><p>クロスサイトスクリプティング (XSS)</p></li>\n<li><p>クロスサイトリクエストフォージェリ (CSRF)</p></li>\n<li><p>サービス拒否攻撃 (DoS)</p></li>\n<li><p>認証の不備</p></li>\n</ul>\n</li>\n<li><p><strong>Low (低)</strong></p>\n<ul>\n<li><p>機密データの露出</p></li>\n<li><p>セッション管理の不備</p></li>\n<li><p>検証されていないリダイレクト/フォワード</p></li>\n<li><p>一般的ではない設定オプションが必要な問題</p></li>\n</ul>\n</li>\n</ul>\n</section>\n<section id=\"how-django-discloses-security-issues\">\n<span id=\"security-disclosure\"></span><h2>Django のセキュリティ問題の公開プロセス<a class=\"heading-anchor\" href=\"#how-django-discloses-security-issues\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h2>\n<p>セキュリティ問題をプライベートな議論から公開開示に移行するプロセスには、複数のステップが含まれています。</p>\n<p>公開開示の約1週間前に、2つの通知を送信します:</p>\n<p>First, we notify <a class=\"reference internal\" href=\"/ja/5.1/internals/mailing-lists/#django-announce-mailing-list\"><span class=\"std std-ref\">django-announce</span></a> of the date and approximate time of the\nupcoming security release, as well as the severity of the issues. This is to\naid organizations that need to ensure they have staff available to handle\ntriaging our announcement and upgrade Django as needed.</p>\n<p>次に、主にオペレーティングシステムのベンダーや Django のその他の配布者から構成される <a class=\"reference internal\" href=\"#security-notifications\"><span class=\"std std-ref\">個人および組織</span></a> のリストに通知します。このメールは <a class=\"reference external\" href=\"https://www.djangoproject.com/foundation/teams/#releasers-team\">Django's release team</a> の誰かの PGP キーで署名され、以下を含みます:</p>\n<ul class=\"simple\">\n<li><p>問題の完全な説明と、影響を受ける Django のバージョン。</p></li>\n<li><p>問題を解決するために必要な手順。</p></li>\n<li><p>Django に適用されるパッチ（もしあれば）。</p></li>\n<li><p>Django チームがこれらのパッチを適用し、新しいリリースを発行し、問題を公に開示する日付。</p></li>\n</ul>\n<p>公開日には、以下の手順を踏みます:</p>\n<ol class=\"arabic simple\">\n<li><p>Django のコードベースに、関連するパッチを適用します。</p></li>\n<li><p>関連するリリースを発行するために、新しいパッケージを <a class=\"extlink-pypi reference external\" href=\"https://pypi.org/project/Django/\">Python Package Index</a> および <a class=\"reference external\" href=\"https://www.djangoproject.com/download/\">djangoproject.comのウェブサイト</a> にアップロードし、Django の git リポジトリで新しいリリースをタグ付けします。</p></li>\n<li><p>公式の Djang o開発ブログ <a class=\"reference external\" href=\"https://www.djangoproject.com/weblog/\">the official Django development blog</a> に公開エントリを投稿し、該当の問題とその解決策を詳細に記述します。関連するパッチや新しいリリースに言及し、問題を報告した人（公開を希望する場合）に感謝の意を表します。</p></li>\n<li><p><a class=\"reference internal\" href=\"/ja/5.1/internals/mailing-lists/#django-announce-mailing-list\"><span class=\"std std-ref\">django-announce</span></a> と <a class=\"reference external\" href=\"mailto:oss-security&#37;&#52;&#48;lists&#46;openwall&#46;com\">oss-security<span>&#64;</span>lists<span>&#46;</span>openwall<span>&#46;</span>com</a> メーリングリストに、ブログ投稿へのリンクを含む通知を投稿します。</p></li>\n</ol>\n<p>報告された問題が特に急を要すると考えられる場合（たとえば、既知の脆弱性が実際に悪用されているなど）、事前通知と公開開示の間隔はかなり短縮されることがあります。</p>\n<p>また、私たちに報告された問題が Python / Web エコシステム内の他のフレームワークやツールに影響を及ぼすと考える理由がある場合には、適切なメンテナーに個別に連絡を取り、その問題について話し合い、私たち自身の開示と解決を彼らのものと調整することがあります。</p>\n<p>Django チームは、<a class=\"reference internal\" href=\"/ja/5.1/releases/security/\"><span class=\"doc\">Django で公開されたセキュリティ問題のアーカイブ</span></a> も管理しています。</p>\n</section>\n<section id=\"who-receives-advance-notification\">\n<span id=\"security-notifications\"></span><h2>事前通知を受け取る対象者<a class=\"heading-anchor\" href=\"#who-receives-advance-notification\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h2>\n<p>セキュリティ問題の事前通知を受け取る人々と組織の完全なリストは、公開されておらず、今後も公開されることはありません。</p>\n<p>また、開示前の機密情報の流れをより良く管理するために、このリストを実質的に可能な限り小さく保つことを目指しています。そのため、当社の通知リストは単に Django のユーザーのリストでは <em>ありません</em> 。そして、Django のユーザーであることは、通知リストに追加されるための十分な理由ではありません。</p>\n<p>一般的に、セキュリティ通知を受け取ることができる人は以下の 3 つのグループに分けられます:</p>\n<ol class=\"arabic simple\">\n<li><p>オペレーティングシステムのベンダーや Django を提供するその他のディストリビューター。この人たちは、問題の報告や一般的なセキュリティの報告のために適切な（つまり、個人の個人メールアドレスでは <em>ない</em> ）連絡先アドレスを提供する必要があります。いずれの場合も、そのようなアドレスは一般のメーリングリストやバグトラッカーに転送しては <strong>いけません</strong> 。個々のメンテナーやセキュリティ対応担当者のプライベートなメールに転送されるアドレスは許容されますが、プライベートセキュリティトラッカーやセキュリティ対応グループへの転送が強く推奨されます。</p></li>\n<li><p>個別のケースに基づいて、これらの通知に対して責任を持って対応し、行動することを約束したパッケージメンテナ。</p></li>\n<li><p>ケースバイケースで、Django開発チームの判断により、保留中のセキュリティ問題について知らされる必要があると判定された他の団体。通常、このグループのメンバーは、Djangoの最大の利用者や配布者の中で、最も深刻に影響を受ける可能性が高いと考えられる団体の一部で構成され、これらの通知を責任を持って受け取り、機密を保持し、行動する能力を実証することが求められます。</p></li>\n</ol>\n<aside class=\"admonition-security-audit-and-scanning-entities admonition\">\n<p class=\"admonition-title\">セキュリティ監査団体とスキャニング団体</p>\n<p>ポリシーとして、この種の団体を通知リストに追加することはありません。</p>\n</aside>\n</section>\n<section id=\"requesting-notifications\">\n<h2>通知のリクエスト<a class=\"heading-anchor\" href=\"#requesting-notifications\"><span class=\"visually-hidden\">Link to this heading</span><span aria-hidden=\"true\">#</span></a></h2>\n<p>もしあなたや、あなたが代理を務める組織が、上記にリストされたグループのいずれかに該当すると考えられる場合は、<code class=\"docutils literal notranslate\"><span class=\"pre\">security&#64;djangoproject.com</span></code> へメールを送信して、Djangoの通知リストに追加されるよう依頼できます。件名には「Security notification request」と記載してください。</p>\n<p>リクエストには、以下の情報を <strong>必ず</strong> 含める必要があります:</p>\n<ul class=\"simple\">\n<li><p>あなたのフルネームと、該当する場合は、あなたが代表する組織の名前、およびその組織内でのあなたの役割。</p></li>\n<li><p>上記の条件の少なくとも1つに、あなたまたはあなたの組織がどのように適合するかの詳細な説明。</p></li>\n<li><p>セキュリティ通知をリクエストしている理由の詳細な説明です。このリストはDjangoのユーザー向けのものでは <em>ない</em> ことを、再度心に留めてください。圧倒的多数のユーザーは、問題の詳細なしでセキュリティリリースがいつ行われるかの事前通知を受け取るために、 <a class=\"reference internal\" href=\"/ja/5.1/internals/mailing-lists/#django-announce-mailing-list\"><span class=\"std std-ref\">django-announce</span></a> に登録すべきです。詳細な通知をリクエストすべきではありません。</p></li>\n<li><p>通知リストに追加されることを希望するメールアドレス。</p></li>\n<li><p>そのアドレス宛に送信されたメールを受信・レビューする対象者についての説明、および、（例えば）問題追跡システムにおいて機密問題をファイリングするなど、自動で行われるアクションに関する情報。</p></li>\n<li><p>個人の場合、あなたのアドレスに関連付けられた公開鍵の ID。あなたから受信したメールを検証したり、必要に応じてあなたに送信するメールを暗号化するために使用できるものが必要です。</p></li>\n</ul>\n<p>送信されたら、あなたのリクエストは Django 開発チームによって検討されます。リクエストの結果については、30日以内に返信で通知されます。</p>\n<p>セキュリティ通知を受け取ることは、Django 開発チームの唯一の裁量によって付与される特権であり、この特権はいつでも、説明の有無にかかわらず、取り消すことができることを念頭に置いてください 。</p>\n<aside class=\"admonition-provide-all-required-information admonition\">\n<p class=\"admonition-title\">必要な情報をすべて提供してください</p>\n<p>初回の連絡で必要な情報を提供しなかった場合、あなたのリクエストを承認するかどうかの決定に影響を与えます。</p>\n</aside>\n</section>","rootId":"django-s-security-policies","toc":[{"title":"セキュリティ問題の報告","anchor":"reporting-security-issues","children":[{"title":"Reporting guidelines","anchor":"reporting-guidelines","children":[{"title":"Include a runnable proof of concept","anchor":"include-a-runnable-proof-of-concept","children":[]},{"title":"User input must be sanitized","anchor":"user-input-must-be-sanitized","children":[]},{"title":"Request headers and URLs must be under 8K bytes","anchor":"request-headers-and-urls-must-be-under-8k-bytes","children":[]},{"title":"The request body must be under 2.5 MB","anchor":"the-request-body-must-be-under-2-5-mb","children":[]},{"title":"Code under test must feasibly exist in a Django project","anchor":"code-under-test-must-feasibly-exist-in-a-django-project","children":[]},{"title":"Content displayed by the Django Template Language must be under 100 KB","anchor":"content-displayed-by-the-django-template-language-must-be-under-100-kb","children":[]}]}]},{"title":"How does Django evaluate a report","anchor":"how-does-django-evaluate-a-report","children":[]},{"title":"サポートバージョン","anchor":"supported-versions","children":[]},{"title":"Security issue severity levels","anchor":"security-issue-severity-levels","children":[]},{"title":"Django のセキュリティ問題の公開プロセス","anchor":"how-django-discloses-security-issues","children":[]},{"title":"事前通知を受け取る対象者","anchor":"who-receives-advance-notification","children":[]},{"title":"通知のリクエスト","anchor":"requesting-notifications","children":[]}],"breadcrumbs":[{"docname":"internals/index","title":"Django internals","url":"/ja/5.1/internals/"}],"prev":{"docname":"internals/organization","title":"Django プロジェクトの組織","url":"/ja/5.1/internals/organization/"},"next":{"docname":"internals/release-process","title":"Django のリリースプロセス","url":"/ja/5.1/internals/release-process/"},"formats":{"html":"/ja/5.1/internals/security/","markdown":"/ja/5.1/internals/security.md","json":"/ja/5.1/internals/security.json"},"source":"https://github.com/django/django/blob/stable/5.1.x/docs/internals/security.txt","official":"https://docs.djangoproject.com/ja/5.1/internals/security/","inVersions":["6.1","6.0","5.2","5.1","5.0","4.2","4.1","4.0","3.2","3.1","3.0","2.2","2.1","2.0","1.11","1.10","1.9"],"inLocales":["en","zh-hans","fr","ja","id","it","pt-br","ko","es","el","pl"]}