セキュリティ声明

最終更新日: 2026-09-24

本声明では、NotionManager があなたのデータと認証情報をどのように保護するか、そして私たちの境界がどこにあるかを説明します。この声明は「プライバシーポリシー」と補い合う関係にあります。プライバシーポリシーが答えるのは「私たちが何を収集するか」で、本声明が答えるのは「私たちがどう保護し、何を約束しないか」です。文中の技術的な記述は、すべて現在のバージョンの実装とリリース手順に基づいています。

本声明が扱うのは「誰がデータを手にできるか」だけです。 バックアップに何が含まれるか、どんな場合に完全でなくなるか、そして使える状態かどうかをどう確かめるかは別の問いで、対になる「データ完全性について」に書いています。二つの文書はそれぞれ別のことを扱い、重複しません。

セキュリティはシステム全体の性質です

セキュリティは特定の機能ではなく、システム全体を実際の環境に置いたときに現れる性質です。よい設計はすべての出発点ですが、結果を決めるのは設計よりも実行環境であることが少なくありません。 このマシンに誰がログインしているか、ディスクが暗号化されているか、バックアップをどの媒体に保存するか、同じネットワークに誰がいるか、Notion 側のインテグレーションがどのページを共有されているか。これらはほとんどが私たちの制御の外にあります。

したがって私たちにできるのは、ソフトウェアの側を守ることです。NotionManager は、セキュリティ上のリスクをさらさず、攻撃対象を広げないために最大限の努力をします。 具体的には、私たちが責任を持てない経路を持ち込みません(テレメトリーなし、バックグラウンドの自動更新なし、中継サーバーなし)。作業に必要な最小限の権限だけを求めます(Notion に対しては読み取り専用)。機密情報はあなた自身のマシンに残します。そして、できないことは正直に書き、曖昧にしません(LAN 内のサービスに TLS がないこと、ローカル暗号化の鍵がプログラムと一緒に配布されること、インストーラーがまだ署名されていないこと)。

本文は二つの部分に分けて読んでください。前半の節では私たちがしたことを説明し、第 9 節ではできていないことと、あなたに協力していただきたいことを説明します。セキュリティは「できるだけ小さなソフトウェア」と「あなたが理解し、管理している環境」の両方から成り立ちます。どちらか一方だけでは成立しません。

概要

  • NotionManager はローカル優先のデスクトップアプリです。バックアップ、インデックス作成、閲覧はすべてあなた自身のマシン上で行われます。私たちは、あなたの Notion コンテンツを受け取ったり、閲覧したり、保存したりするサーバーを一切運営していません。
  • Notion へのリクエストは読み取りだけです。インテグレーションがアクセスできるのは、あなたが明示的に共有したページとデータベースだけです。
  • テレメトリー、利用統計、クラッシュレポートは収集しません。分析、広告、行動追跡の SDK も組み込んでいません。
  • 現在のバージョンにはバックグラウンドの自動更新チャネルがありません。新しいバージョンは公式サイトまたは GitHub Releases から手動でダウンロードしてインストールします。
  • アプリが外部に接続する先は二つだけです。Notion API と、ライセンスの有効化・検証のときにだけ使うライセンスサービスです。
  • ライセンスは一度きりの買い切りで、token は RSA-PSS で署名され、クライアントがオフラインで検証し、本機に結び付きます。
  • 既知の境界(必ず第 9 節をお読みください):ローカルの認証情報の暗号化に使う鍵はプログラムと一緒に配布されるため、ディスク暗号化の代わりにはなりません。「リモート閲覧」は LAN 内の HTTP サービスで、TLS はありません。インストーラーは現在、コード署名と公証を受けていません。

1. データはどこにあるか

  • バックアップエンジン、データベースのインデックス、閲覧画面はすべて本機で動作します。バックアップは、そのプロファイルに指定したディレクトリへ書き込まれます。インデックスとスナップショットは、リポジトリ内のローカル SQLite ファイルに保存されます。
  • 私たちは中継を運営していません。アカウント体系も、クラウド上の副本も、「先にアップロードしてから配信する」段階もありません。あなたのマシンにあるファイルがすべてです。私たちにはそれらが見えません。
  • どのオブジェクトがバックアップに入るか、その完全性の境界がどこにあるかは「データ完全性について」に書いています。リポジトリのディレクトリは完全にあなたの管理下にあります。ディレクトリを削除すれば、バックアップも削除されます。

2. Notion との権限の境界

  • アプリはあなた自身の Notion インテグレーション(Personal Access Token も同様に使えます)でワークスペースにアクセスします。認証情報はあなたが作成し、あなたが保管し、Notion 側でいつでも取り消せます。
  • アプリが Notion に送るのは読み取りリクエストだけです(api.notion.com)。コードには、ページ、ブロック、データベースを作成・変更・削除する呼び出しはありません。あなたが渡した token に書き込み権限があっても、プログラムはそれを使いません。
  • インテグレーションは既定では、あなたが明示的に共有した内容しか見られません。バックアップが必要なルートページだけを共有し、インテグレーションの設定では読み取り専用の権限を保つことをおすすめします。
  • 取り消し方:Notion で共有を解除するか、そのインテグレーションを削除します。取り消すと、本機に保存された token はすぐに無効になり、アプリは何も読み取れなくなります。

3. 認証情報の保存方法

  • integration token と「リモート閲覧」のパスワードは平文でディスクに保存されません。ローカルのメタデータベースの暗号化フィールドに保存されます(AES-256-CBC。鍵はプログラム内の定数から scrypt で派生します)。
  • この暗号化の目的は、認証情報が設定ファイル、ログ、エクスポートしたアーカイブに現れないようにすることです。すでにあなたのディスクを読める人を防ぐことはできません。 鍵がプログラムと一緒に配布されるからです。あなたの本当の境界は OS のアカウントとディスク暗号化です。BitLocker / FileVault / LUKS を有効にし、アカウントのパスワードを設定してください。
  • token は Notion API とあなた自身の本機サービスへのアクセスにだけ使い、ほかの第三者には送信しません。エクスポートしたプロファイルのアーカイブにも書き込まれません。
  • エクスポートしたプロファイルのアーカイブに含まれるのは、メタデータ(名前、リポジトリのパス、スケジュール、保持ポリシー、エントリの一覧)とバックアップデータだけです。token、ライセンスの token、リモート閲覧のパスワードは含まれません。新しいマシンに読み込んだあとは、token を入れ直す必要があります。

4. リモート閲覧(有料機能、既定ではオフ)

  • オンにすると、アプリは本機で HTTP サービスを起動し、バックアップを Web ページとして同じネットワーク内のほかの機器(スマートフォン、タブレット、別のパソコン)に提供します。既定のポートは 8732 です。バインド先のアドレスは既定ですべてのネットワークインターフェースで、LAN 内の機器が追加設定なしでアクセスできるようにしています。これは、技術に詳しくない利用者のためにあえて残している既定値です。
  • すべてのリクエストに HTTP Basic 認証を求めます。認証情報は SHA-256 のダイジェストで定数時間の比較を行い、パスワードは暗号化して保存します。失敗時の応答は「ユーザー名が違う」のか「パスワードが違う」のかを区別しません。
  • 遠隔のインターフェースは読み取り専用の閲覧用です。token もリポジトリのパスも返しません。遠隔から見えるのは、機密フィールドを取り除いたプロファイルの一覧だけです。
  • 静的ファイルと添付ファイルのパスは正規化され、リポジトリのディレクトリ内に制限されます。.. で外へ逃げることはできません。
  • このサービスに TLS はありません。 パスワードと内容は、同じネットワーク内を平文で流れます。したがって、信頼できるネットワークの中でだけ使ってください。 家庭や会社の LAN、あなた自身の VPN などです。インターネットへ直接公開しないでください。 信頼できないネットワーク(公共 Wi-Fi、共用オフィス網、ゲスト網)にも置かないでください。インターネット越しにアクセスする必要があるときは、あなた自身の TLS リバースプロキシまたは VPN の後ろに置いてください。

5. アプリが接続するサービス

アプリが通信する外部サービスは二種類だけです:

  1. Notion API(api.notion.com):バックアップ中にワークスペースのデータを読み取ります。通信は、あなたのマシンと Notion の間で直接行われます。
  2. ライセンスサービス(lic.notionmanager.com):ライセンスを有効化または検証するときにだけ通信し、決済サービスにライセンスを確認して署名済みの token を受け取るために使います。このサービスが受け取るのは、ライセンスキー、install_id(第 6 節を参照)、そして決済サービス側にすでにある注文とメールアドレスの情報です。あなたのワークスペースの内容を受け取ることはありません

また:

  • テレメトリーも利用統計も自動クラッシュ報告もありません。 分析、広告、行動追跡の SDK も一切ありません。
  • 現在のバージョンはバックグラウンドの自動更新チャネルを設けていません。 新しいバージョンは公式サイトと GitHub Releases で公開され、あなたが手動でダウンロードしてインストールします。
  • ローカルログはトラブルシューティングのためだけに使い、本機に保存します。ログを自分からサポートへ送る場合は、外部に出したくない内容が含まれていないか先に確認してください。

6. ライセンス、署名、デバイスの紐付け

  • ライセンスは一度きりの買い切りで、サブスクリプションではありません。ライセンスの token はライセンスサービスが RSA-PSS/SHA-256 で署名し、クライアントは内蔵の公開鍵でオフラインで検証します。アクティベーション要求は RSA-OAEP + AES-256-GCM の封筒で送信します。
  • install_id は本機のフィンガープリント(システムの machine-id。存在しない場合は hostname|platform|arch|CPU モデルにフォールバックします)を SHA-256 で計算したものです。起動のたびに計算し直し、ディスクには保存しません。その唯一の用途は、デバイスを識別してライセンスの検証とアクティベーション数の計数を行うことです。あなたの個人情報を含まず、関連付けもしません。token はこれによって本機に結び付きます。別のマシンにコピーしても無効で、他人の install_id を鍵と一緒に送っても無効です。
  • アクティベーションに成功したあとに周期的な再接続はありません。購入済みの機能はオフラインでも長く使えます。

7. 配布とインストーラーの検証

  • インストーラーは GitHub Releases で公開し、各バージョンに SHA-256 のチェックサムを添えています。ダウンロードページに検証コマンドを掲載しています。インストールの前に照合してください。
  • チェックサムが一致しない場合は、ファイルが改ざんされたか壊れています。破棄し、公式の配布元からダウンロードし直してください。
  • 現在のインストーラーはコード署名と公証を受けていません(macOS のビルドは hardened runtime を有効にしておらず、Windows は署名証明書を設定していません)。そのため、システムが「未知の開発元」と表示することがあります。これは既知の現状です。第 9 節を参照してください。

8. ウェブサイトと支払い

  • 公式サイトはプリレンダリングされた静的サイトで、Vercel でホスティングしています。フォントは自前で配信し、ページは第三者の分析、広告、追跡スクリプトを読み込みません。言語とテーマの設定は、あなたのブラウザーの localStorage に保存されます。
  • 決済は決済サービスが行います(Paddle が販売事業者として記録され、ほかに Dodo Payments の経路があります)。カード番号と支払い情報は決済サービスにだけ送信され、私たちは触れもせず保存もしません。公式サイトはあなたの Notion token を収集せず、必要ともしません。
  • 私たちが保存するのは、あなたが自分から送った内容(サポートメール、レビュー、返金の申請)だけです。返信と掲載のために使います。

9. 既知の境界と、明確に約束しないこと

  • ローカルの暗号化はローカルの防御ではありません:第 3 節を参照し、ディスク暗号化とアカウントのパスワードを併せて使ってください。
  • リモート閲覧に TLS はありません:第 4 節を参照。これは LAN/VPN 内で使うための便利な機能として設計したもので、インターネットへの公開は想定していません。
  • インストーラーは署名も公証も受けていません:私たちは OS の署名チェーンでバイナリの出所を示せません。GitHub Releases の SHA-256 チェックサムを基準にしてください。
  • バックアップが完全かどうかは、本文の範囲外です:バックアップに何が含まれ、何が出てこないか(Notion API の権限の範囲と既知の欠落)、そして私たちが勧める 3-2-1 の副本の取り方は「データ完全性について」に書いています。本文が扱うのは「誰がデータを手にできるか」だけで、その部分は繰り返しません。
  • 脆弱性報奨金制度も SLA も提供しません:これは一度きりの買い切りのソフトウェア製品で、セキュリティ対応は第 10 節の約束に沿って行います。

10. セキュリティ問題の報告

  • セキュリティの問題は security@notionmanager.com へお送りください。一般的な問い合わせ、機能の提案、返金については support@notionmanager.com へお送りください。
  • 報告にはできるだけ、ソフトウェアのバージョン、OS、再現手順、影響範囲、そしてあなたの判断を添えてください。必要な場合はテスト用のワークスペースで再現し、実際のワークスペースのデータは添付しないでください
  • 未修正の問題は、公開の場(issue、フォーラム、SNS)で開示しないでください
  • 私たちの約束:3 営業日以内に受け取ったことを確認します。確認後は修正計画とスケジュールをお伝えします。修正版の公開後は、リリースノートでお礼を記載します(氏名の掲載に同意いただいた場合)。