Webアプリケーション脆弱性診断とは
Webサイトにおけるコンテンツ層に対して、攻撃者の視点から診断員がツールおよび手作業による擬似的な攻撃を行い(ブラックボックステスト) 、脆弱性の有無と対策手段を明らかにし、レポートにまとめてご報告するサービスです。診断中に深刻な脆弱性が発見された場合は、対策を含めて即ご報告致します。
サービスの特長
世界基準かつ経産省準拠の高い客観性のサービス
マニュアルによる丁寧な検証
制作ベンダゆえのノウハウと丁寧なレポート
1000サイト以上の豊富な導入実績

サービスご提供イメージ

主な診断項目
診断項目 | 左記脆弱性が存在することによって被る被害例 |
Brute Force | 総当たり攻撃IDやパスワードが簡単に推測可能であり、管理者や他のユーザに成りすまされてしまいます。 |
Weak Password Recovery Validation | もろいパスワード復元の検証ユーザがパスワードを忘れた際の回復方法に問題があり、パスワードの情報が外部に漏えいしてしまいます。 |
Session Prediction | セッションの推測セッション情報が推測しやすい値の場合、攻撃者は正しい値を推測し、管理者やユーザに成りすますことができます。 |
Insufficient Session Expiration | 不適切な承認承認が不適切だと、アクセス権限の高いコンテンツや機能へのアクセスを認めてしまいます。これにより、攻撃者が他のユーザや管理者に成りすます危険性があります。 |
Content Spoofing | コンテンツの詐称偽のコンテンツをあたかも正式なものであるかのように装ってウェブサイトに表示し、ユーザを欺きます。これにより、パスワードを抜き取られたり、フィッシング詐欺サイトへ誘導されたりする危険性があります。 |
スクリプティング Cross Site Scripting (XSS) | クロスサイトサイトをまたがって不正な要求を送り、ユーザが意図していないスクリプトを実行させられてしまいます。その結果、例えば偽ページを表示することが可能になり、フィッシング詐欺などに悪用されてしまいます。 |
OS Commanding | OS のコマンド実行サーバ内のOSのコマンドを不正に実行されてしまいます。これにより、ウェブサイトからの情報漏えい、改ざん等の危険性があります。 |
SQL Injection | SQL インジェクションDBサーバへのアクセスを不正に実行されてしまいます。これにより、ウェブサイトからの情報漏えい、改ざん等の危険性があります |
Information Leakage | 情報漏洩ウェブサーバから意図していない内部情報が外部に漏えいしてしまいます。 |
アプリケーションの特定 Fingerprinting | ウェブサーバ・ウェブサーバ、ウェブアプリケーションの種類やバージョン情報から脆弱性が探り出され、攻撃の足がかりとされてしまいます。 |
Abuse of Functionality | 機能の悪用ウェブサーバ、ウェブアプリケーションの持つ機能を不正に実行されてしまいます。その結果、SPAM(メールを大量配信すること)の中継地点に使われるなど、悪用されてしまいます。 |
成果物サンプル




サービスの特長
世界基準かつ経産省準拠の
高い客観性のサービス
高度認定資格であるGIAC資格などの取得者を要する、最高技術レベルのチーム体制。ご提供するサービスはIPAが発表している「安全なWebサイトの作り方」および経済産業省「情報システムモデル取引・契約書<追補版>」をベースとした「IPA基準:22項目診断」と「経済産業省基準:31項目診断」がございます。
マニュアルによる丁寧な検証
ツールだけのレポートではないマニュアル診断を実施しています。1機能ごと診断した結果を診断員が実際に検証し、真の脆弱性かどうかを判断しています。また問題箇所は実際のキャプチャーを報告資料に明示しますので、一目で脆弱性が理解出来ます。
制作ベンダゆえのノウハウと
丁寧なレポート
実際にサイトを数多く制作してきた開発ベンダゆえのノウハウがあります。診断結果を分かりやすく図解したレポートを作成し、Webサイトの現状と問題点をご報告いたします。さらに、問題箇所を分かりやすく解説し、脆弱性の対策についてもご提案致します。解説については、すべて弊社セキュリティチームメンバーが記述しますので、ツールが自動的に生成した説明とは、分かりやすさが違います。
1000サイト以上の豊富な導入実績
業界としていち早く診断サービスを立ち上げ、多種多様な業界と規模のWebサイトの診断を実施してきました。診断実績数は1000サイト以上と豊富な実績がございますので、安心してご依頼ください。
導入の流れ
- 機密保持契約の締結、情報提供
- お見積
- ご発注
- 診断スケジュール調整
- ヒアリングシートのご確認、ご記入
- 診断
- 深刻な問題が発見された場合は速報のご提出
- 報告書作成および納品
- オプションで報告会や再診断をお申込みいただいている場合、スケジュール調整の上それぞれ実施
価格
診断対象サイトの機能数により価格が変動します。
サービスプランの基本料金と機能数×機能単価にて費用をご案内しております。
- 例)IPA基準の診断プランで、2機能のサイトを診断する場合
25 万円(基本料金)+ 2(機能数)× 4.5 万円(機能単価)=34 万円 - 1機能=3リクエスト程度
具体例として、入力→確認→完了画面と遷移するフォームで、1機能とカウントしております。
サービスプラン | IPA基準:22項目診断 | 経済産業省基準:31項目診断 |
基本料金 | 25 万円 | 30 万円 |
機能単価 | 4.5 万円 / 1 機能 | 5万円 / 1 機能 |
報告 | 問題箇所と対策方法について、詳細を報告書にまとめご報告します。 クリティカルな脆弱性が発見された場合、当日中に対策方法をご報告します。 | |
報告会(オプション) | 10万円 | 10万円 |
再診断(オプション) | 初回診断価格の3割 | 初回診断価格の3割 |
関連サービス





ブログ
-
サプライチェーン攻撃のセキュリティ対策について|攻撃の手法やリスクを解説
近年はサプライチェーンのプロセスを狙った「サプライチェーン攻撃」が増加しています。IPA(独立行政法人 情報処理推進機構)より毎年発表される「情報セキュリティ10大脅威」2023年版ではサプライチェーン攻撃が2位となり、近年連続して上位にランクイン… -
脆弱性診断とは?実施時のポイントや注意点などを解説
自社が運営するWebサイトをはじめ、社内ネットワークやサーバー等にセキュリティ上の問題がないことを確認するために、「脆弱性診断」を実施したいと考える企業は多いです。脆弱性診断を外注で実施する企業が多いですが、ベンダーに依頼する場合も診断の基… -
脆弱性診断の費用はどれくらい?コストの目安や委託時のポイントを解説
セキュリティ向上の一環として、脆弱性診断を実施したいと考える企業は増えています。脆弱性診断の実施時には費用相場を確認し、どの程度のコストがかかるのかを事前に明確にし予算を確保しておくことがポイントの1つです。本記事では脆弱性診断における費…