セキュリティ

PlainHubが、あなたのファイルとサインインの情報をどう扱うかを書いています。

ファイルとトークンの扱い

✓ ファイルを保存しない

ファイルはあなた自身のGitHubリポジトリにだけ保存されます。読み込みと保存はブラウザとGitHubの間で直接行い、ファイルの中身はPlainHubのサーバーに送りません。PlainHubのサーバーを使うのは、GitHubでのサインイン(トークンの受け渡しと更新)と、利用状況の記録(GitHubのログイン名と日時。90日で自動削除)だけです。記録する情報はプライバシーポリシーに、データの考え方はデータ主権に書いています。

✓ トークンは手元にだけ保存し、PlainHubのサーバーには保存しない

  • Web: GitHubの画面でPlainHubを許可してサインインします(GitHub App)。受け取ったトークンは、このブラウザの保存領域(localStorage)に保存します。サインイン時の受け渡しと、期限が切れたときの更新はPlainHubのサーバー(Cloudflare)を経由しますが、そこでトークンを保存・記録することはありません。サインアウトすると、ブラウザからトークンを消します
  • CLI / MCP Server: 手元のパソコンの ~/.config/plainhub/token に保存します(作るときのパーミッションは 0600。所有者だけが読み書きできます)
  • AIのAPIキー: このブラウザに保存し、AIへの依頼はブラウザからAnthropicへ直接送ります。PlainHubのサーバーには送りません

✓ 読み込むコードと通信先を制限

  • エディタにはContent-Security-Policyを設定し、スクリプトを読み込める場所と通信できる先(GitHub、Anthropic、Cloudflareの閲覧統計、ライブラリの配信元)を限定しています
  • CDNから読み込む一部のライブラリは、サブリソース整合性(SRI)で、中身が変わっていないことをブラウザが確かめてから実行します
  • エディタをほかのサイトの中に埋め込んで表示することはできません(X-Frame-Options: DENY)

PWA対応

対応ブラウザ

ブラウザ対応バージョン
Chrome90+
Firefox88+
Safari14+
Edge90+