対象と目的に合わせて、診断範囲を設計します

公開前、機能追加後、定期点検などの目的を確認し、対象URL、ロール、API、除外機能、診断強度を合意したうえで実施します。

項目内容
主な対象Webアプリケーション、管理画面、Web API、認証・認可機能
主な観点OWASP等の知見を踏まえた技術的脆弱性と、権限・業務フロー上の問題

料金は案件ごとの個別見積りです。対象URL・画面・API数、利用ロール、認証方式、テスト環境、診断強度、再診断、報告会、実施可能時間帯等を確認後にお見積りします。

このような課題に対応します

  • リリース前に、第三者の視点で実装上の弱点を確認したい
  • 自動スキャンだけでは確認しにくい認証・認可や業務ロジックを検証したい
  • 検出事項の再現方法、影響、改修優先度を開発チームへ具体的に伝えたい
  • 改修後に、指摘事項が解消しているか再確認したい

診断内容

対象・前提条件の整理

対象URL、機能、API、ロール、テストデータ、除外事項、許容する診断強度を整理します。

自動診断

診断ツールを活用し、入力処理、設定不備、既知の脆弱性候補等を効率的に確認します。

認証・セッション

ログイン、ログアウト、パスワード管理、セッション管理、アカウント保護の実装を確認します。

認可・業務ロジック

ロール間の権限制御、直接参照、操作順序、状態遷移等を手動で確認します。

入力処理・API

インジェクション、XSS、ファイル処理、リクエスト検証、APIのアクセス制御等を確認します。

報告・改修支援

再現手順、影響、深刻度、推奨対策を整理し、必要に応じて報告会と再診断を行います。

主な成果物

  • 診断実施計画・対象一覧
  • 脆弱性診断報告書(概要・技術詳細)
  • 検出事項ごとの再現手順・影響・深刻度・推奨対策
  • 経営・管理者向けサマリー
  • 再診断結果(ご契約範囲に含む場合)

進め方

01

目的・対象の確認

02

正式な許可・範囲・禁止事項の合意

03

アカウント・環境の準備

04

自動・手動診断

05

事実確認・報告書作成

06

報告会・改修相談

07

再診断(必要に応じて)

診断条件と対応範囲

  • 対象システムの所有者または正当な権限を持つ方から、書面等による明示的な診断許可を確認したうえで実施します。
  • 可用性へ影響する試験、サービス妨害、ソーシャルエンジニアリング、物理侵入等は、通常の診断範囲に含みません。
  • 診断は合意した範囲・時点・条件に基づく確認であり、すべての脆弱性が存在しないことや将来の安全性を保証するものではありません。
  • 生成AI固有のプロンプト攻撃、モデル・RAG・エージェント連携のリスクは、生成AI利用システム向け脆弱性診断で対応します。

診断対象について相談する

対象システムの概要、希望時期、URL・画面・API数、利用ロール、テスト環境の有無を分かる範囲でお知らせください。認証情報や機密データは初回フォームに記載しないでください。