Web Application Security・神奈川/川崎

Webサイト脆弱性診断を、
開発会社の目線で。

自社開発ツールと弊社エンジニアの手動診断を組み合わせ、OWASP Top 10 に準拠した本質的なリスクを洗い出します。
受注後5営業日以内に納品。10万円〜の明快な料金体系。

OWASP Top 10 弊社開発 独自ツール 手動診断 最短5営業日 PDF納品 再診断オプション

Our Strength

01開発会社だから、
攻撃される箇所がわかる。

要件定義から開発まで内製する会社が診断するから、攻撃者が狙う実装の弱点を正確に把握できます。

01

弊社開発 独自ツール+手動診断

自社開発の診断ツールで網羅的にスキャンしつつ、ツールでは拾えないロジック起因の脆弱性を弊社エンジニアが手動で検証します。

02

開発会社ならではの精度

要件定義から開発までを内製する会社だからこそ、攻撃者が狙う実装の弱点を理解した、実践的な診断が可能です。

03

短納期と明快な料金

通常は受注後5営業日以内に納品。10万円〜の定額スタートで、はじめての脆弱性診断でも導入しやすい設計です。

Diagnosis Scope

02OWASP Top 10 を網羅した、
診断項目。

国際的な脆弱性基準 OWASP Top 10(2021)をベースに、Webサイトに潜む代表的な攻撃リスクを体系的にチェックします。

自動クロール診断(最大20ページ)

トップページの同一オリジン内部リンクを最大20件自動取得し、各ページに対して以下のOWASP Top 10 チェックを実施します。

A01アクセス制御の不備
A02暗号化の失敗
A03インジェクション
A04安全が確認されない不安な設計対象外
A05セキュリティの設定ミス
A06脆弱で古いコンポーネント
A07識別と認証の失敗
A08ソフトウェアとデータの整合性の不具合
A09ログとモニタリングの失敗
A10サーバーサイドリクエストフォージェリ
WordPress

WordPress を検出した場合に自動で追加実施

WPコア/プラグインバージョン検出・脆弱性照合
WPユーザー名列挙(author・REST API)
WPXML-RPC 有効確認
WPログインレート制限テスト
WPdebug.log 露出確認
WPテーマ・プラグイン検出
AWS

AWS 設定チェック

一時的なアクセスキー/シークレットキーのご提供が必要です。診断完了後に削除・無効化いただくことを推奨します。別途お見積り。

S3バケット公開設定・ACL・暗号化・バージョニング
IAMルートアカウント MFA・過剰権限ポリシー・未使用アクセスキー
EC2セキュリティグループ(全ポート開放)・IMDSv2 未強制
RDSパブリックアクセス設定・ストレージ暗号化
CTCloudTrail 有効化・全リージョン証跡・ログ検証
CWCloudWatch アラート設定(ルートログイン・SG変更等)
KMSカスタマー管理キーの自動ローテーション設定

A04について:本診断は外部からアクセスできるページが対象のため、内部の設計まではチェックできません。ご希望の場合は別途ご相談ください。

診断対象の範囲について:本診断はログインページまでを対象とします。ログイン後の認証済み画面・会員専用機能は対象外となります。ご希望の場合は別途ご相談ください。

Flow

03受注から納品まで、
最短5営業日。

STEP 01

ヒアリング・お見積り

診断対象や画面数をお伺いし、範囲と料金をご提示します。

STEP 02

診断の実施

独自ツールによるスキャンと手動診断を組み合わせて検証します。

STEP 03

レポート作成

検出結果・リスク評価・推奨対策をPDFにまとめます。

STEP 04

Zoom報告・納品

PDFを納品し、Zoomで報告会を実施。内容を丁寧にご説明します。

Pricing

04わかりやすい、
定額スタート。

Webサイト診断(OWASP Top 10 ベース)

10万円

画面数・機能規模に応じてお見積り。まずはお気軽にご相談ください。

  • 弊社開発の独自ツールによる網羅スキャン
  • 弊社エンジニアによる手動診断
  • 診断レポート(PDF)の納品
  • Zoomでの報告会・説明
Option

再診断オプション

指摘事項の修正後にもう一度診断を実施。「直したつもり」を防ぎ、対策の実効性を確認できます。料金はお問い合わせください。

Deliverable

診断結果は PDF で納品。
Zoom で丁寧にご説明。

検出した脆弱性・リスク評価・推奨対策をまとめた診断レポートをPDFで納品します。

納品後はZoomで報告会を実施し、専門用語もかみ砕いてご説明。社内の意思決定や改修にすぐ活かせます。

FAQ

よくあるご質問

Q診断にはどれくらいの期間がかかりますか?

画面数・機能規模にもよりますが、通常は受注後5営業日以内に納品します。お急ぎの場合はご相談ください。

Q料金はどのように決まりますか?

Webサイト診断は10万円〜の定額スタートです。診断対象の画面数や機能の規模に応じてお見積りいたします。

Q指摘箇所を修正した後、再確認はできますか?

再診断オプションをご用意しています。修正後にもう一度診断し、対策が有効に機能しているかを確認できます。

Qレポートの内容は専門的で難しくないですか?

PDFレポートの納品後にZoomで報告会を行い、専門用語もかみ砕いてご説明します。社内共有しやすい形でお渡しします。

Q開発中のシステムでも診断できますか?

はい、対応可能です。リリース前の診断は特に効果的で、修正コストを抑えられます。ステージング環境でも診断いたします。

Disclaimer

免責事項

診断範囲の限定

本診断は、お客様より明示的に許可いただいたURLおよびシステムのみを対象とします。診断対象外のシステム・第三者サービスは含みません。

完全性の否定

本診断はすべての脆弱性を網羅することを保証するものではありません。診断実施時点でのリスク評価であり、その後の環境変化による新たな脆弱性については責任を負いかねます。

損害賠償の制限

診断結果に基づく対応・未対応によって生じた損害について、弊社は責任を負いません。対策の実施はお客様の判断と責任において行ってください。

情報の取り扱い

診断で取得した情報は、本業務の目的以外に使用しません。レポートの第三者への開示はお控えください。

第三者ツール・サービス

診断にあたり業界標準のツールを使用する場合があります。これらのツールの不具合に起因する事象については責任を負いかねます。

事前同意書の締結(重要)

本診断はお客様の明示的な書面による同意のもとに実施します。診断開始前に「脆弱性診断実施同意書」を締結いただきます。同意書には診断対象URL・実施期間・実施者を明記し、不正アクセス禁止法をはじめとする関連法令に準拠した形で実施します。

その「つくったもの」、
安全だと言い切れますか。

診断範囲や納期のご相談は無料です。開発もできる診断会社として、対策まで伴走します。