waiting_them
皆木様 こちらにお答えができておらず失礼いたしました。 こちら資料一式を送付いたします。 [image: image.png] Supabase & Vercel セキュリティ機能+グローバルトレンド [image: :盾:] Supabase セキュリティ機能 コンプライアンス認証 | 認証 | ステータス | 備考 | | ------------ | ------ | --------- | | *SOC 2 Type 2* | ✅ 取得済み | 全プロジェクト対象 | | *HIPAA* | ✅ 取得済み | 医療アプリ開発可能 | | *ISO 27001* | ❌ 未取得 | 現時点では非対応 | 主要セキュリティ機能 1. Row Level Security (RLS) -- 例: 自分のデータのみアクセス可能 CREATE POLICY "Users can view own data" ON users FOR SELECT USING (auth.uid() = user_id); • *PostgreSQL組み込み機能*を活用 • テーブル単位でポリシー設定 • anon(未認証)/ authenticated(認証済み)ロールで制御 2. 認証システム (Auth) • 多要素認証 (MFA) 対応 • OAuth 2.0 (Google, GitHub, Apple等) • 匿名ログイン サポート • JWT検証 によるAPI保護 3. データ保護 • 保管時暗号化 (at-rest encryption) • 転送時暗号化 (TLS 1.2+) • ストレージアクセス制御 (RLS適用) 4. Realtime Authorization • Broadcast/Presence機能にRLSポリシー適用可能 • リアルタイム通信のセキュリティ制御 [image: :火:] Vercel セキュリティ機能 主要セキュリティ機能 1. Web Application Firewall (WAF) | 機能 | 説明 | | --------------------- | ---------------------- | | *Layer 7制御* | アプリケーション層での詳細なトラフィック制御 | | *Attack Challenge Mode* | 不審なリクエストにチャレンジ発行 | | *カスタムルール* | 独自のブロックルール設定可能 | 実績 (Black Friday/Cyber Monday 2024): • 30億+ ブロック • 22億+ チャレンジ • 5.19億+ カスタムWAFブロック 2. DDoS 保護 • 全プランで自動有効 • L3/L4レイヤー保護 • リアルタイムフィルタリング 3. Edge Security • グローバルエッジネットワークでの低遅延セキュリティチェック • Cloudflareとの比較で 統合ワークフロー が優位 4. Deployment Protection • プレビューURL保護 • 環境変数の暗号化 (at-rest) • 環境別スコープ設定 5. SIEM統合 • 外部セキュリティ情報管理システムとの連携 • セキュリティイベントの可視化 [image: :上昇折れ線グラフ:] グローバルトレンド (2024-2025) Stack Overflow Developer Survey 2025 | プラットフォーム | 2024 | 2025 | 変化 | | -------- | ----- | ----- | -------- | | *Firebase* | 13.9% | 13.1% | 📉 -0.8% | | *Vercel* | 11.9% | 10.6% | 📉 -1.3% | | *Supabase* | 3.8% | *5.4%* | 📈 *+1.6%* | Supabase の成長指標 | 指標 | 数値 | | ------------------------ | -------- | | 総データベース数 | *100万+* | | 日次新規DB | *2,500+/日* | | Y Combinator 2024春バッチ採用率 | *36%* | | 調達額 (2024) | *$80M* | Vercel の市場ポジション • Next.js エコシステムの中核 • エンタープライズ採用拡大中 • Supabaseとの 公式パートナーシップ (2024年9月) 主要トレンド 1. Supabase + Vercel 統合 • Vercel Marketplace でのワンクリック統合 • 環境変数の自動設定 • 開発者体験の最適化 2. AI/LLM時代の需要増 • ベクトルデータベース対応 (pgvector) • Edge Functions でAI推論実行 • RAGアプリケーションの構築基盤 3. セルフホスト需要 • Supabase: Docker compose でセルフホスト可能 • エンタープライズのデータ主権要件に対応 [image: :線グラフ:] まとめ比較 | 項目 | Supabase | Vercel | | ------ | ------------------------------ | -------------------- | | *主用途* | BaaS (Database, Auth, Storage) | Hosting & Deployment | | *SOC 2* | ✅ Type 2 | ✅ | | *HIPAA* | ✅ | - | | *DDoS保護* | △ (インフラ依存) | ✅ 全プラン | | *WAF* | △ | ✅ | | *RLS* | ✅ 強力 | - | | *成長率* | 📈 急成長 | 📊 安定 | | *統合* | Vercel Marketplace対応 | Supabase公式パートナー | 推奨: Supabase + Vercel の組み合わせが2025年のフルスタック開発で最も効率的なスタック ---------------------------------------------- 株式会社AI-Path(アイパス) 代表取締役CEO 櫻井文雄 東京都中央区銀座6-10-1 GinzaSix 13F 090-9084-8584 f-sakurai@ai-path.jp 2026年1月7日(水) 11:00 皆木 秀明 <minagi_hideaki@capla.co.jp>: > 櫻井様 > > お世話になっております。 > 昨日は様々なご意見をいただきありがとうございました。 > 弊社としましては、来年夏以降での再開を目指し、引き続き準備を進めて参ります。 > > 昨日のMTGでも申し上げた通り、弊社では自社でアプリ(資産)を持ったことがないため、 > セキュリティや資産の維持管理について、関係者から懸念が出ている状況です。 > 回答を急ぐ必要はなくなりましたが、私が受けている質問についてご相談させてください。 > > 1. インフラ構成・情報不明瞭の問題について > 関連インフラ(Vercel/Supabase/GitHub)の構成が不明で、PJ内・社内で理解者が不在。 > 仕様書や利用するための運用規定などがないため、セキュリティの判断ができない。 > データセンターの詳細やバックアップ方針も不明で、自社資産でありながら現状が見えない。 > > 2.サイバー攻撃時の対応・責任分界の不明確さについて > Vercel/Supabase側の監視・検知機能やインシデント発生時の通知先・調査手順が不明。 > 何かあった場合、自社が主体となってVercel/Supabaseと協議しなければならないのか? > ホスティング(Vercel)とDB(Supabase)、ポーターズとのAPI連携の責任分界点も > 整理されておらず、侵入時の対応フローが描けていないとの問題提起。 > > 3.API設計・キー管理のリスクについて > API設計やキーの暗号化などを踏まえた設計・実装になっているか? > (前回お話しましたが、APIエンジニアへ安全性の説明が必要です) > 正式な再開が決まるまで、現行APIプログラムとキーの無効化や削除は可能か? > > 4.開発の蓋然性説明と第三者評価の必要性について > (先進的な取り組みであるが故に)今回の開発が妥当であるか、誰も判断ができない。 > 今回のような取り組みや構成が、どの程度の実績や信頼性があるものか説明が必要。 > たとえば金融機関や同業界などで開発事例があるか?提携先のOPEN社自体で実績があるか? > グループ会社のOECでも評価が難しいと想定され、第三者的な意見を集めれるか? > > 5.アプリの保守や維持管理について > 現時点で、自社で維持管理ができない体制であるため、委託先を見つけているのか? > アプリの不具合時や、セキュリティ対応等、責任領域範囲やコストの明確化が必須。 > (たとえば貴社やHexabase社に依頼することで問題解決は可能でしょうか?) > > 私自身、詳細説明ができかね、歯がゆい思いもありますが、 > 説明だけできれば解決できる問題がほとんどかと考えています。 > 引き続きご助言をいただければと存じます。 > よろしくお願いいたします。 > > ・───────────────────── > ~ はたらくの、その先に。 ~ > 株式会社キャリアプランニング/コーポレート本部 > 皆木 秀明 / Hideaki Minagi > 〒700-0901 岡山市北区本町6-36 第一セントラルビル7階 > [TEL] 086-235-9812 [mobile]090-8712-4066 > [E-mail] minagi_hideaki@capla.co.jp > [URL] https://www.capla.co.jp/ > ──────────────────────・ >
櫻井様 お世話になっております。 昨日は様々なご意見をいただきありがとうございました。 弊社としましては、来年夏以降での再開を目指し、引き続き準備を進めて参ります。 昨日のMTGでも申し上げた通り、弊社では自社でアプリ(資産)を持ったことがないため、 セキュリティや資産の維持管理について、関係者から懸念が出ている状況です。 回答を急ぐ必要はなくなりましたが、私が受けている質問についてご相談させてください。 1. インフラ構成・情報不明瞭の問題について 関連インフラ(Vercel/Supabase/GitHub)の構成が不明で、PJ内・社内で理解者が不在。 仕様書や利用するための運用規定などがないため、セキュリティの判断ができない。 データセンターの詳細やバックアップ方針も不明で、自社資産でありながら現状が見えない。 2.サイバー攻撃時の対応・責任分界の不明確さについて Vercel/Supabase側の監視・検知機能やインシデント発生時の通知先・調査手順が不明。 何かあった場合、自社が主体となってVercel/Supabaseと協議しなければならないのか? ホスティング(Vercel)とDB(Supabase)、ポーターズとのAPI連携の責任分界点も 整理されておらず、侵入時の対応フローが描けていないとの問題提起。 3.API設計・キー管理のリスクについて API設計やキーの暗号化などを踏まえた設計・実装になっているか? (前回お話しましたが、APIエンジニアへ安全性の説明が必要です) 正式な再開が決まるまで、現行APIプログラムとキーの無効化や削除は可能か? 4.開発の蓋然性説明と第三者評価の必要性について (先進的な取り組みであるが故に)今回の開発が妥当であるか、誰も判断ができない。 今回のような取り組みや構成が、どの程度の実績や信頼性があるものか説明が必要。 たとえば金融機関や同業界などで開発事例があるか?提携先のOPEN社自体で実績があるか? グループ会社のOECでも評価が難しいと想定され、第三者的な意見を集めれるか? 5.アプリの保守や維持管理について 現時点で、自社で維持管理ができない体制であるため、委託先を見つけているのか? アプリの不具合時や、セキュリティ対応等、責任領域範囲やコストの明確化が必須。 (たとえば貴社やHexabase社に依頼することで問題解決は可能でしょうか?) 私自身、詳細説明ができかね、歯がゆい思いもありますが、 説明だけできれば解決できる問題がほとんどかと考えています。 引き続きご助言をいただければと存じます。 よろしくお願いいたします。 ・───────────────────── ~ はたらくの、その先に。 ~ 株式会社キャリアプランニング/コーポレート本部 皆木 秀明 / Hideaki Minagi 〒700-0901 岡山市北区本町6-36 第一セントラルビル7階 [TEL] 086-235-9812 [mobile]090-8712-4066 [E-mail] minagi_hideaki@capla.co.jp [URL] https://www.capla.co.jp/ ──────────────────────・