セキュリティ担当・情シス向け技術検証レポート
セキュリティと データ取扱に ついて
最終更新: 2026-05-12
30秒で 読める 結論
研究データ
外部
データの 行き先
Lablate を
| データの種類 | 保存場所 | Lablateサーバーへの送信 |
|---|---|---|
| 研究データ本体 (テキスト・数値・グラフ・画像) | ユーザーのローカルPC / 組織OneDrive | 送信なし |
| 認証情報 (メール・表示名) | Supabase Auth(東京リージョン) | 送信(認証時のみ) |
| アプリ本体 (HTML / JS / CSS) | Vercel CDN(ホスティング) | ダウンロードのみ |
「Lablate の
外部 通信の 完全リスト
Lablate を
1. 初回アクセス
- 宛先:
- Vercel CDN
- 内容:
- HTML / JS / CSS
(アプリ本体) - 性質:
- 普通の
Webサイト閲覧と 同じ。 キャッシュ後は オフラインで 動作可能
2. ログイン
- 宛先:
- Supabase Auth
(東京リージョン) / 選択した 認証プロバイダ (Microsoft または Google) - 内容:
- OAuth 認可コード、
anon key (公開値)、 リダイレクトURI - 性質:
- OAuth 2.0 標準フロー。
研究データは 含まれない
3. セッション自動更新
- 宛先:
- Supabase Auth
- 内容:
- リフレッシュトークン
(HttpOnly Cookie 経由) - 性質:
- Next.js Middleware に
よる セッション維持のみ
4. ログアウト
- 宛先:
- Supabase Auth
- 内容:
- 現在の
セッショントークン - 性質:
- Cookie 破棄と
セッション無効化のみ
以上の
同等サービスとの リスク比較
Lablate の
| 観点 | Notion / Google Docs | Lablate |
|---|---|---|
| データ主権 | ベンダー側 | ユーザー側(100%) |
| オフライン作業 | 限定的 | 可能(ログイン後) |
| ベンダーロックイン | あり | なし(CSV/Markdown/JSON/PNG) |
| サーバー障害時 | 使えない | ローカル作業継続可 |
| データ漏えい時の影響範囲 | 全顧客 | 自分のPCのみ |
技術構成 (エンジニア向け)
Lablate は
ストレージ層 (すべて クライアント内)
- localStorage: ページツリー、本文、データセット(揮発キャッシュ)
- IndexedDB: 画像(Blob)+ フォルダハンドル履歴
- File System Access API: ローカルフォルダ読み書き
ソースコードを
認証層
- プロトコル: OAuth 2.0 Authorization Code Flow + PKCE
- 認証プロバイダ: Microsoft(Azure AD マルチテナント)/ Google OAuth / メール + マジックリンク
- セッション管理: HttpOnly Cookie ベース(Next.js Middleware で自動リフレッシュ)
- Supabase が保持する情報: UUID、メールアドレス、プロバイダ種別、表示名
- Supabase が保持しない情報: 研究データ全般
- Row Level Security: 自分のプロフィール行のみ読み書き可能
セルフチェック手順
導入前に
- Chrome / Edge の DevTools を開き、Network タブを表示
- ページ作成・データセット追加・画像貼り付けなど任意の操作を行う
- Network にリクエストが現れなければ、データは外部に出ていません
- ログイン操作時のみ
<project>.supabase.coへのリクエストが現れますが、ボディを確認しても研究データは含まれません
よく ある 質問
Q. OneDrive に 同期した 場合、 データが Microsoft に 渡るのでは?
A. Lablate は
Q. Vercel サーバーから データを 抜かれる 可能性は?
A. ありません。
Q. Supabase が 侵害されたら?
A. メールアドレス・
Q. 将来 LLM 連携が 入ったら どうなる?
A. LLM 連携機能を
Q. エクスポートした データの 形式は?
A. 独自形式は
お問い 合わせ
セキュリティ評価・導入検討に
- メール: lablate.app@gmail.com
- 平日3〜4営業日以内のご返信を目安としています