ビルド時に自動生成 · 2026年10月9日

約束ではなく、証拠を。

このページはサイトをデプロイするたびにリポジトリから生成されます。以下の数値はすべて署名済みルールパックと検査スクリプトから算出したもので、コマンド1行で誰でも再現できます。

自分で検証する全106件のルールを見る

概要

検査結果の概要

6つのチェックを、算出元のファイルとあわせて示します。

  1. T-01合格

    0

    広告・分析SDK

    出典 scripts/no-trackers.mjs

  2. T-02合格

    0

    配布コード内のトラッカーホスト

    出典 scripts/no-trackers.mjs

  3. T-03合格

    0

    このサイトのサードパーティ通信

    出典 Content-Security-Policy

  4. T-04合格

    なし

    アプリが初期設定で送信するデータ

    出典 docs/PRIVACY.md

  5. T-05合格

    106

    署名済みパックのルール

    出典 shared/rules/default.rulepack.json

  6. T-06合格

    182

    保護パス

    出典 shared/rules/default.rulepack.json

署名

ルールは署名済み。ビルドがその署名を検証します。

クリーンアップルールは Ed25519 署名の検証に成功した場合にのみ読み込まれます。このページを書き出す前に、エンジンと同じ正規化 JSON のコードでルールパックを再検証しました。

署名済みルールパック検証済み
パックID
cleanspeed.default
バージョン
1.1.0
公開日
アルゴリズム
Ed25519 · CSCJ v1
パックファイルの SHA-256
709e24ff6ef12732e0c75105cbe9b84beccb09671832b00798bf4b9bb02320f1
公開鍵フィンガープリント(SHA-256)
9ac0b5eaca12c043b384a43a7ad49e6b17eb94cf4ba2eb2e7cabff7880bc1f77
署名(base64)
IOi2UPU8lIUf781IpDtcQbPdRPgQQMiljL91pOK5hvu4tK+enNAItaJkSJdocsWO0JsiUuDpfA9uJM7pR8UxBA==
公開鍵
shared/rules/keys/dev-public.ed25519.pem

リポジトリ内のパックは開発用の鍵で署名されています。リリースビルドは CI で本番用の鍵により再署名され、最初のリリース時にそのフィンガープリントをここに掲載します。

自分で検証する

  1. リファレンスエンジンで署名を確認します(Node.js 22.18 以降、インストール不要):

    git clone https://github.com/work517/cleaner.git && cd cleaner
    node packages/core/src/cli.ts verify-pack \
      --rulepack shared/rules/default.rulepack.json \
      --sig shared/rules/default.rulepack.sig \
      --pubkey shared/rules/keys/dev-public.ed25519.pem

    期待される出力: rule pack cleanspeed.default@1.1.0: signature OK, 106 rules

  2. 公開鍵のフィンガープリントを再計算します:

    openssl pkey -pubin -in shared/rules/keys/dev-public.ed25519.pem -outform DER | sha256sum

    期待される出力: 9ac0b5eaca12c043b384a43a7ad49e6b17eb94cf4ba2eb2e7cabff7880bc1f77

  3. または、このページの生成に使ったファイルをそのままダウンロードできます:

トラッカーガード

トラッカーゼロ — 約束ではなくスクリプトで強制

ビルドのたびに、依存関係の定義と配布コードから 41 種類の広告・分析SDK識別子と 14 件のトラッカーホストを検査します。1件でも見つかればビルドは停止します。

$ node scripts/no-trackers.mjs
✓ no-trackers: 0 ad/analytics SDKs, 0 tracker hosts
このページの生成中に記録した実際の出力です。
検査したSDK識別子
41
検査したトラッカーホスト
14
検出件数
0

このサイトのサードパーティ通信0

コンテンツセキュリティポリシー(CSP)は、このサイト自身のオリジンのみを許可しています。スクリプト、スタイル、画像、フォントはすべて自前で配信し、アクセス解析のビーコンもありません。

default-src 'self';
script-src 'self' 'sha256-3mvNHCv+5a9eUj798Ymg77dAOQmoHWXVrawyHN29DCQ=';
style-src 'self';
img-src 'self' data: blob:;
font-src 'self';
connect-src 'self';
manifest-src 'self';
worker-src 'self';
frame-src 'none';
object-src 'none';
base-uri 'self';
form-action 'self';
frame-ancestors 'none';
upgrade-insecure-requests

実際のレスポンスヘッダーを確認できます:

curl -sI https://safecleanup.app/ja/trust/ | grep -i content-security-policy

データとリリース

あなたのデータと、私たちのリリース

アプリが初期設定で送信するデータ

ありません。

スキャン結果、ファイル名や内容、アプリ一覧、ログは端末内にとどまります。レポートは、あなたが共有を選んだ場合にのみ、機密情報を除去してから送信されます。

プライバシーポリシーを読む

チェックサムと SBOM

タグ付きリリースは CI が組み立て、ダウンロードファイルと一緒に次のファイルを公開します:

  • SHA256SUMS全リリースファイルの SHA-256 チェックサム
  • *.cdx.jsonCycloneDX ソフトウェア部品表
  • default.rulepack.sig本番用の鍵で署名したルールパック

公開リリースはまだありません。最初のバージョンの公開時に、チェックサムと SBOM が GitHub Releases に掲載されます。それまで仮のハッシュは表示しません。

GitHub Releases を開く

ダウンロードしたファイルを公開リストと照合します:

sha256sum --check --ignore-missing SHA256SUMS

ベンチマーク

比較ベンチマーク

リポジトリのベンチマークツールで測定した結果を、そのまま掲載しています。

比較ベンチマーク
テストCleanSpeedベースライン
scan.10k.filesPerSec13,034 files/s4,780 files/s
scan.10k.peakRss123 MB130 MB
duplicates.10k.durationMs772 ms1,098 ms
duplicates.10k.bytesReadPct29.24 %34.89 %
duplicates.10k.peakRss134 MB167 MB
redact.10k.buildReportMs6.6 ms19.3 ms
scan.100k.filesPerSec15,739 files/s4,598 files/s
scan.100k.peakRss194 MB223 MB
duplicates.100k.durationMs8,433 ms12,187 ms
duplicates.100k.bytesReadPct26.49 %39.85 %
duplicates.100k.peakRss228 MB299 MB
redact.100k.buildReportMs53.1 ms232.3 ms
quarantine.itemsPerSec334 items/s287 items/s
quarantine.restoreItemsPerSec570 items/s427 items/s
journal.appendsPerSec3,160 appends/s3,046 appends/s
scan.1m.filesPerSec15,301 files/s4,334 files/s
duplicates.1m.durationMs114,106 ms171,965 ms
duplicates.1m.bytesReadPct24.36 %62.35 %

出典: packages/core/bench/results.json · docs/BENCHMARKS.md · 2026年10月9日

脆弱性の報告

セキュリティ上の問題を見つけたら、まずお知らせください。

メールまたは GitHub の非公開セキュリティアドバイザリーでご報告ください。すべての報告に返信します。

security@safecleanup.appsecurity.txt非公開アドバイザリー

ポリシーに沿った善意の調査を歓迎します。法的措置は取りません。 セキュリティポリシーを読む

  1. 3営業日以内に受領をご連絡
  2. 10営業日以内に初期評価
  3. 修正目標: 重大 30日、高 60日、その他 90日

透明性

確認できるもの、すべて

CleanSpeed が何に触れてよいかを決めるファイルはすべて公開され、コードと同じようにバージョン管理とレビューを経ています。