Crewbookのセキュリティ対策を公開します|ログイン保護・暗号化・AI連携の安全設計
クラウドの業務管理ツールを選ぶとき、「ここに取引先の情報を預けて本当に大丈夫だろうか」と迷ったことはないでしょうか。契約書、請求書、取引先の連絡先、入金の記録。フリーランスにとって、これらは仕事そのものであり、取引先から預かった大切な情報でもあります。
この記事では、Crewbookがどのような対策で情報を守っているのかを、できるだけ具体的に公開します。「安全です」と言うだけでは確かめようがないため、誰でも自分で確認できる外部の評価と、一つひとつの仕組みが利用者にとって何を意味するかをセットで書きます。
誰でも確かめられる外部の評価
まず、第三者のサービスによる評価です。下のリンクを開くと、その時点の最新の結果が表示されます(数値は2026年10月10日の測定)。
| 評価の対象 | サービス | 結果 |
|---|---|---|
| 通信の暗号化(HTTPS の設定) | Qualys SSL Labs | A+(最高評価) |
| Web のセキュリティ設定 | Mozilla HTTP Observatory | B |
Mozilla の評価がBなのは、ブラウザで不正なスクリプトの実行を防ぐ「コンテンツ セキュリティ ポリシー(CSP)」を、現在は記録のみのモードで運用しているためです。リードフォームの埋め込みなど既存の機能を壊さないよう確認を進めており、本番での適用を準備しています。よい結果だけを選んで載せることはせず、改善中の項目もそのまま公開しています。
ログインを守る6つの仕組み
アカウントへの不正なログインは、情報漏えいの入口になりやすい部分です。Crewbookでは次の6つを組み合わせています。
| 仕組み | 利用者にとっての意味 |
|---|---|
| パスキー(指紋・顔認証)でのログイン | パスワードを入力しないので、盗み見や偽サイトでの入力被害を避けられる |
| 流出が確認されたパスワードの拒否 | 過去にほかのサービスから流出したパスワードは登録できない |
| 新しい端末からのログイン通知 | 覚えのないログインにすぐ気づける |
| パスワード再設定で他の端末をログアウト | 端末を紛失したときも、再設定すれば古いログインは使えなくなる |
| 重要な操作の前の本人確認 | パスキーの追加や外部サービスとの連携の前に、メールの確認コードで本人確認を行う |
| 確認コードの総当たり対策 | コードを片っ端から試す攻撃を、回数の制限で止める |
データを守る4つの仕組み
| 仕組み | 利用者にとっての意味 |
|---|---|
| すべての通信を暗号化(HTTPS) | 通信の途中で内容を盗み見られない |
| 外部連携の認証情報を AES-256-GCM で暗号化して保存 | Gmail・freee・Google カレンダー・Outlook とつなぐための情報を、そのままの形では保存しない |
| クレジットカード番号を保持しない | 決済は Stripe が処理するため、Crewbook のデータベースにカード番号はない |
| 運用ログの自動削除 | ログイン記録などの運用ログは、種類ごとに保存期間を決めて自動で削除する |
AI連携(MCP)の安全設計
Proプランでは、Claude などのAIからCrewbookのデータを確認・作成できます。便利な一方で「AIに何でもされてしまうのでは」という不安もあると思います。そのため、次のように設計されています。
- AIから見えるのは、ご自身のデータだけです。
- AIからメールの送信や決済はできません。メールは下書きの作成までで、送るかどうかはご自身で決めます。
- AIによる書き込みは操作履歴に記録され、削除したデータはゴミ箱から復元できます。
運営側の5つの管理
利用者から見えない運営側の管理も、情報を守るうえで欠かせません。
- 運営に使うすべての管理アカウントで、二段階認証を有効にしています。
- セキュリティに関わる記録を、毎週点検しています。
- crewbook.jp のメールアドレスが外部の流出事件に含まれた場合に通知を受け取る、流出の監視を行っています。
- ソースコードに秘密情報が混入しないよう、変更を取り込むたびに自動で検査しています。
- 万一の事故に備えて初動の手順を文書にし、訓練を行っています。個人情報の漏えいが起きた場合は、影響を受けるお客様へ速やかにお知らせし、法令に基づき個人情報保護委員会へ報告します。
利用者ができる3つの対策
どれだけ仕組みを整えても、アカウントの入口を守る最後の鍵は利用者の手元にあります。次の3つをおすすめします。
- パスキーを登録する: 設定画面からパスキーを追加できます。パスワードを使わないため、最も安全なログイン方法です。
- ほかのサービスと同じパスワードを使わない: パスワードマネージャーの利用が手軽です。
- ログイン通知のメールを確認する: 覚えのない端末からのログインのお知らせが届いたら、すぐにパスワードを再設定してください。ほかの端末のログインも無効になります。
脆弱性を見つけたときは
セキュリティ上の問題に気づいた場合は、support@stylejpn.com までご連絡ください。連絡先は security.txt でも公開しています。
取り組みの全文と情報セキュリティ基本方針は、セキュリティへの取り組みのページにまとめています。対策を追加・変更した際は、このページを更新していきます。
※本記事はCrewbookが提供する情報です。自社サービスの紹介を含みます。
※外部評価の結果は測定日時点のもので、設定の変更などにより変わることがあります。最新の結果は各サービスのリンク先でご確認ください。
仕事も報酬も、取りこぼさない。お問い合わせから請求まで1つのツールで。
無料で始める