昨年、「TVRock」「東方文花帖 〜 Shoot the Bullet.」「kkcald」に脆弱性を発見し、IPAに報告しました。IPAからは脆弱性に関連する情報を公開しないように言われる(情報非開示依頼)のですが、起算日から1年以上が経過すると情報非開示依頼の取り下げを求めることができるようになります。取り下げを申請して認められたので、脆弱性関連情報を公開します。 脆弱性関連情報を開発者に通知したという通知と一緒に起算日が何日かということが知らされるので、開発者に通知した日が起算日なのかと思っていましたが、ガイドラインには「本ガイドラインの「IPA および JPCERT/CC 対応」において「製品開発者への連絡」(3-(2)-2)として規定された連絡を最初に試みた日を起算日とします。」と書かれていて、実際に開発者と連絡が取れたかどうかに関わらず、IPAが脆弱性関連情報を受理した日から1