---
title: "Postmanのセキュリティ - コンプライアンス、プライバシー、信頼性"
description: "Fortune 500企業の98%が利用するPostmanは、厳格なセキュリティプログラムを運用し、GDPRやCCPAなど世界各国のプライバシー規制に準拠して、データを安全に保護します。"
url: https://www.postman.com/jp/security/
---

# Postmanのセキュリティ - コンプライアンス、プライバシー、信頼性

> Fortune 500企業の98%が利用するPostmanは、厳格なセキュリティプログラムを運用し、GDPRやCCPAなど世界各国のプライバシー規制に準拠して、データを安全に保護します。

## 開発者に選ばれ、CISOにも信頼されるPostman

開発者がPostmanを選ぶのは、APIに関する作業をPostman上で進められるからです。セキュリティチームから信頼されるのは、あらゆるレイヤーにセキュリティ対策が組み込まれているからです。CISOは、すべての開発者とエージェントの活動を把握し、適切に管理できます。監査で求められるコンプライアンス関連の資料も、必要なときに提示できます。

[営業に問い合わせ](https://www.postman.com/company/contact-sales/)
[Trust Portalを見る](https://security.postman.com/)

---

### PostmanはAIネイティブで、セキュリティの設計もAIを前提としています。

現代の企業では、APIとAIエージェントは密接に結びついています。Postmanは、APIとAIエージェントの両方を一つのプラットフォームで管理します。データが移動した後ではなく、移動する前にセキュリティ制御を適用して保護できる唯一のプラットフォームです。

[AIのセキュリティ制御を見る](#ai-security)

---

> Postmanのセキュリティの仕組みには安心感があります。認証情報を適切な場所で管理でき、環境変数を使えばシークレットがコレクションファイルに含まれるのを防げます。ロールベースのアクセス制御により、ユーザーは必要な情報だけを閲覧でき、すべての変更を監査、追跡できます。

> SSO、SCIMプロビジョニング、シークレットスキャン、監査ログなど、Postmanのエンタープライズレベルのセキュリティ機能があることで、私たちのAPI開発環境はIlluminaの厳格なコンプライアンス要件を満たしていると確信できます。データの保存場所を制御し、シークレットを安全に管理できることは、私たちにとって不可欠です。

> Postmanは、エンドツーエンド暗号化、きめ細かなアクセス制御、SOC 2などの幅広いコンプライアンス認証に対応し、SSOやSCIMを通じて当社のID管理システムともスムーズに連携できます。こうした強固なセキュリティ体制があるからこそ、安心して利用できます。

---

## お客様のデータをモデルの学習に使用することはありません。AIの利用方法や利用できるユーザーは、チームで管理できます。

Postmanエンタープライズなら、セキュリティチームがAIの利用を一元的に管理できます。エージェントがアクセスできるデータだけでなく、誰がエージェントを実行できるか、どのツールに接続できるかも制御できます。

[レポート全文を読む →](https://www.postman.com/state-of-api/2025/#introduction)

---

### お客様のデータをモデルの学習に使用することはありません

### LLMに送信される前にシークレットを検出します。

### サードパーティのガードレールでPIIをマスキングします。

### 組織内でAIの利用を許可するユーザーを指定できます。

### 組織内でMCPをどのように利用できるかを設定できます。

### Autonomous API Engineerの実行を許可するかどうかを設定できます。

### 自動実行はデフォルトで無効になっています

---

## 認証情報の拡散を最初の段階で食い止めます

データ侵害の22%は、認証情報の悪用が原因です。Postmanは、開発者が最初にAPIコールをテストする場所です。その段階でシークレットが広がるのを防ぎ、すり抜けたものも検出します。

---

## すべての開発者とアカウントを一元的に管理できます。

誰がPostmanにアクセスできるか、どのようにアクセスするか、どの操作を行えるかを一元的に管理できます。セキュリティチームがまだ存在を把握していないアカウントも対象にできます。

### アカウント検出と管理

[ドキュメントを見る →](https://learning.postman.com/docs/administration/enterprise/account-discovery/)

### ドメイン検証とアカウントキャプチャ

[ドキュメントを見る →](https://learning.postman.com/docs/administration/domain-verification-and-capture/domain-capture-overview/)

### シングルサインオン（SSO）

[ドキュメントを見る →](https://learning.postman.com/docs/administration/sso/intro-sso/)

### SCIM プロビジョニング

[ドキュメントを見る →](https://learning.postman.com/docs/administration/scim-provisioning/scim-provisioning-overview/)

### ロールベースのアクセス制御

[ドキュメントを見る →](https://learning.postman.com/docs/administration/roles-and-permissions/)

### Postman Organizations

[ドキュメントを見る →](https://learning.postman.com/docs/administration/enterprise/organizations/)

### 監査ログ

[ドキュメントを見る →](https://learning.postman.com/docs/administration/managing-your-team/audit-logs/)

### データレジデンシー

[ドキュメントを見る →](https://learning.postman.com/docs/administration/enterprise/about-eu-data-residency/)

---

### 責任共有モデル

Postman上のデータや認証情報を安全に保護するには、ユーザーの皆様にもご協力いただく必要があります。お客様、セキュリティチーム、開発者の皆様には、Postmanを安全に利用していただくことを強く推奨しています。

[ベストプラクティスを見る](https://www.postman.com/security/shared-responsibility/)

---

*コンプライアンスと認証*

## コンプライアンスは、単に要件を満たすだけではありません。Postmanでは、その証明となる資料をダウンロードできます。

SOC 2 Type IIレポート、ペネトレーションテストの概要、監査レポート、セキュリティ質問票への回答など、コンプライアンス関連の資料はすべて[Postman Customer Trust Portal](https://security.postman.com/)から入手できます。

---

*プライバシー*

## プライバシー保護を設計に組み込み、世界各国の規制に準拠しています

Postmanは、お客様のデータを商業目的で販売せず、CCPAおよびCPRAで定義される「共有」も行いません。サードパーティベンダーとデータを共有する場合は、事前にPostman標準のベンダー向けDPAを締結することを義務付けています。

### プライバシーポリシー

[Postmanのプライバシーポリシーを確認する →](https://privacy.postman.com/policies/)

### グローバルデータプライバシーフレームワーク

[認証を確認する →](https://www.dataprivacyframework.gov/s/participant-search/participant-detail?id=a2z3d00000027rLAAQ&status=Active)

---

バグバウンティプログラム

### 世界中のセキュリティ研究者とともに、Postmanのセキュリティを検証しています

PostmanはHackerOneを通じて非公開のバグバウンティプログラムを運営し、世界中のセキュリティ研究者にPostman API Platformの脆弱性を発見し、責任ある方法で報告してもらっています。発見された脆弱性はすべてCVSSで評価し、担当者を割り当て、社内SLAに基づいて解決まで追跡しています。

Agent Modeでは社内のAppSecテストを実施し、2026年初頭には初めて第三者によるペネトレーションテストも実施しました。結果はTrust Portalで確認できます。バグバウンティプログラムでは、2017年以降、800人を超える研究者に総額35万ドル以上の報奨金を支払っています。

[報告ガイドラインを見る](https://www.postman.com/security/vulnerability-reporting/)

---

## Postmanセキュリティチームから

Postmanのプラットフォームを開発し、セキュリティを守るエンジニアやセキュリティリーダーが、これからのエンタープライズAPIセキュリティで何が重要になるのかを考え、その知見を紹介します。

### Postmanのセキュリティ：一手一手が重要だからこそ、チェスのように先を読みます

Postmanが数手先を見据えてセキュリティに取り組み、新しい機能を追加し続けてもプラットフォームの堅牢性を保てるようにする考え方を紹介します。

[ブログを読む](https://blog.postman.com/engineering/postman-security-playing-chess-because-every-move-matters/)

### PostmanによるAPIシークレットの3層保護を解説

Postmanが保存時、同期時、実行時の3つのレイヤーで認証情報の漏洩を防ぐ仕組みを解説します。

[ブログを読む](https://blog.postman.com/postmans-3-layers-of-api-secret-protection-explained/)

---

## よくある質問

### Postmanでは、データの暗号化と暗号化キーをどのように管理していますか？

Postmanでは、保存中のデータをAES-256-GCMで暗号化し、転送中のデータをTLSで保護しています。環境変数、シークレット、アクセストークンなどの機密データはすべてアプリケーションレイヤーで暗号化し、キー管理システム（KMS）で管理しています。

エンタープライズのお客様は、PostmanのBYOK暗号化（Bring Your Own Key）機能も利用できます。この機能では、お客様自身で暗号化キーを管理、制御できます。Postmanがこれらのキーにアクセスすることはなく、暗号化に関するすべてのイベントがコンプライアンス対応や監査のために記録されます。

Postmanでは、社内テストにお客様のデータを使用しません。検証とQAはすべて、本番環境を再現した社内環境で架空のデータのみを使用して実施しています。

アカウントを削除した場合、またはPostmanとの契約関係が終了した場合、お客様のデータは安全なオフラインバックアップに15日間保持されます。その後、Postmanはお客様のデータを製品から完全に削除します。

### Postmanでは、データセンターのセキュリティをどのように確保していますか？

Postmanは自社でデータセンターを保有しておらず、データセンターの物理的および環境面のセキュリティは[AWS](https://aws.amazon.com/trust-center/data-center/our-controls/)が管理しています。Postmanの製品データとバックアップは、セキュリティとプライバシー保護に優れた機能を備える、EUおよび米国のAWSサーバーでホストされています。

### Postmanでは、アプリケーションのセキュリティをどのように確保していますか？

Postmanでは、開発、デプロイ、運用のすべての段階でアプリケーションのセキュリティを確保しています。アプリケーションはNode.jsの最新安定版で実行し、コンテナ化によってソフトウェアを分離しています。また、アーキテクチャのセキュリティガイドラインを策定し、コードレビューを実施しています。ソフトウェア開発ライフサイクル全体に業界標準とセキュリティフレームワークを取り入れ、OWASPに関連する脆弱性についてもテストしています。さらに、第三者機関によるセキュリティ検証を毎年実施しています。Postman API Platformの潜在的な脆弱性は、バグバウンティプログラムを通じて誰でも報告できます。

自動と手動の両方でコードレビューを行い、Postmanのセキュリティポリシーに違反する可能性のあるコードをチェックしています。また、オペレーティングシステムにパッチ適用の仕組みを組み込み、デバイスを自動的に更新しています。

### Postmanでは、脆弱性をどのように管理していますか？

Postmanでは、すべての製品リリースに対して定期的に脆弱性評価とペネトレーションテスト（VAPT）を実施するなど、さまざまな継続的な取り組みを通じて、製品やアプリケーションのセキュリティを監視しています。

また、年間を通じてネットワーク、アプリケーション、オペレーティングシステムの各レイヤーで定期的に脆弱性スキャンを実施し、Postmanのコンピューティングデバイスやアプリケーションで検出された脆弱性を修正しています。

検出された問題はすべてCVSS（Common Vulnerability Scoring System）で評価し、担当者を割り当てます。また、脆弱性の修正に関する社内のSLA（Service Level Agreement）に基づいて対応期限を設定します。必要に応じて、サービスを削除または停止する場合もあります。

さらに、ソースコードを解析する自動ツールを使用し、本番環境へのリリース前に毎回実行しています。このツールでは、オープンソースソフトウェアやライブラリの脆弱性もチェックします。該当する[サードパーティライセンス](https://www.postman.com/legal/third-party/)とオープンソースソフトウェアの一覧も確認できます。

### Postmanは、お客様のデータをサードパーティやサブプロセッサーと共有しますか？

Postmanは、サービスの運営、サポート、マーケティングに必要な場合に限り、第三者と情報を共有します。お客様のデータを商業目的で販売することはなく、CCPAおよびCPRAで定義される「共有」も行いません。サブプロセッサーを含むすべてのサードパーティベンダーは、プライバシーリスク評価の対象となり、Postman標準のベンダー向けDPAを締結する必要があります。導入を検討しているお客様は、[Customer Trust Portal](https://security.postman.com/?itemName=legal&source=click&itemUid=c4223a81-5840-4e11-ac9f-2b812794a67e)からアクセスをリクエストできます。Postmanが利用するサブプロセッサーの[全一覧](/legal/sub-processors/)も確認できます。

### Postmanでは、攻撃を防ぎ、その影響を抑えるためにどのような対策を行っていますか？

Postmanでは、個々のAPIリクエストからインフラストラクチャの構成変更まで、プラットフォーム上のアクティビティを幅広くログに記録しています。これらのログを集約して監視、分析、異常検出に活用し、安全に保護されたストレージにアーカイブしています。

ログの改ざんや記録の中断を検出、防止するための対策も行っています。自動システムでアクセスパターンとネットワークのデータフローを監視し、異常を検出するとアラートを発して、セキュリティ侵害の検出につなげています。また、機能をリリースするたびに自動スキャンを実施し、サードパーティライブラリによるセキュリティ上の問題を軽減しています。

お客様からセキュリティ侵害が報告された場合は、Postmanの経営陣に自動的に通知されます。社内ポリシーに従い、報告から数時間以内に対応します。

### Postmanでは、インシデントにどのように対応していますか？

Postmanでは、サービスの可用性、完全性、セキュリティ、プライバシー、機密性に関するサイバーリスクを軽減するため、インシデント対応のポリシーと手順を定めています。また、Postmanの各チームが以下の対応を行えるようトレーニングを実施しています。

- インシデントの可能性を示すアラートに迅速に対応する

- インシデントの可能性を分析し、深刻度を評価する

- 影響を軽減し、被害を封じ込めるための対策を実施する

- 影響を受けたお客様への通知や、侵害・インシデントの通知に関する契約上の義務への対応を含め、社内外の関係者と連携する

- 調査に必要なフォレンジック証拠を収集し、保全する

- 恒久的なトリアージ計画を策定するとともに、事後検証を実施して記録する

インシデント対応のポリシーとプロセスは、System and Organization Controls（SOC 2）やその他のセキュリティ評価の一環として監査されています。

### 不正利用や脆弱性は、Postman Securityにどのように報告できますか？

Postmanのアカウントやリソースを使った不正利用の疑いがある行為や悪意のある活動については、[カスタマーサポートチーム](https://support.postman.com/hc/en-us/requests/new)または[security@postman.com](mailto:security@postman.com)までご連絡ください。

脆弱性については、[HackerOne](https://hackerone.com/users/sign_in)の報告ページから報告できます。セキュリティ研究者の方は、バグバウンティプログラムで脆弱性を報告する前に、[セキュリティガイドラインとポリシー](https://www.postman.com/security/vulnerability-reporting/)もご確認ください。

Postmanのセキュリティポリシーについてさらに情報が必要な場合は、[security@postman.com](mailto:security@postman.com)までお問い合わせください。Postmanとの通信は、[PGP公開鍵](https://voyager.postman.com/doc/publickey.txt)を使って暗号化できます。

### Postmanにはバグバウンティプログラムがありますか？

はい。PostmanはHackerOneを通じて非公開のバグバウンティプログラムを運営しています。対象範囲、参加条件、報告方法について詳しくは、[脆弱性の報告ページ](/security/vulnerability-reporting/)をご覧ください。

---

### 開発者に選ばれ、CISOにも信頼されるPostman

Postmanのエンタープライズセキュリティチームにご相談ください。お客様固有のセキュリティ、コンプライアンス、ガバナンスの要件にPostmanがどのように対応できるかをご説明します。ご質問は[security@postman.com](mailto:security@postman.com)までお問い合わせください。

[Trust Portalを見る →](https://security.postman.com/)

[営業に問い合わせ](https://www.postman.com/company/contact-sales/)
