
概要
株式会社シンシアは、Webシステムの脆弱性や設定の不備を無料で調べる「Webアプリケーション無料脆弱性診断」の提供を開始しました。
ソースコードのご提供は不要です。オープンソースのセキュリティ診断ツールを使って外部からWebシステムを検査し、検出結果を当社の技術担当者が確認したうえで、問題点と改善方法をまとめた報告書をお届けします。報告書は、契約の締結と診断に必要な情報のご提供から1週間以内にお送りします。
無料診断の特長
- 診断費用は0円:ステージング環境を対象とした所定の範囲の診断は無料です
- ソースコードの提出は不要:Webシステムに外部からアクセスして診断します
- 1週間以内に報告:契約の締結と必要な情報のご提供から1週間以内に、報告書をお届けします
- 本番環境に影響を与えない:対象は原則としてステージング環境など本番相当の環境です
診断で分かること
- Webアプリケーションの脆弱性(自動検査で検出できる既知の問題)
- HTTPS・TLS の設定、証明書の設定状況
- セキュリティヘッダー(CSP、HSTS、X-Content-Type-Options など)
- Cookie のセキュリティ設定(Secure、HttpOnly、SameSite)
- 不要な情報の露出や公開設定の不備
- 見つかった問題の重大度と、改善の優先順位
診断結果は、重大度(Critical / High / Medium / Low / Info)ごとに整理し、内容と改善方法をあわせてご報告します。問題が見つからなかった場合も、実施した検査項目と検査上の制約を記載した報告書をお届けします。
安全に診断するために
- 検査対象の管理者による実施許可と、秘密保持契約(NDA)・診断条件の合意が完了するまで、検査は行いません
- 高負荷な検査、DoS、総当たり攻撃、データの変更など、システムに影響を与えうる操作は行いません
- パスワードなどの認証情報は、お申し込みフォームではお受けしません。必要な場合は契約後に安全な方法でお預かりします
無料診断の範囲と、詳細ペネトレーションテストについて
無料診断は自動検査が中心のため、業務ロジックや認可(権限)の不備など、自動検査だけでは確認できない問題があります。こうした問題を調べる必要がある場合や、本番環境での診断をご希望の場合は、手動での検証を含む「詳細ペネトレーションテスト」(個別見積)をご提案します。
無料診断で技術的に確認できないことや、ペネトレーションテストと脆弱性診断の違いについては、当社テックブログの記事で詳しく解説しています。
背景
情報漏えいやサイバー攻撃の被害の公表が相次ぐなか、Webシステムのセキュリティ対策の重要性は高まっています。一方で、外部の診断サービスは費用がかかることや、ソースコードの提出が必要なことから、診断を受けるまでのハードルが高いという声も聞かれます。
シンシアはこれまで、基幹システムをはじめとするWebシステムの開発を支援してきました。その知見を活かし、まずは無料で現状を把握していただける入口として本サービスを開始しました。診断後の脆弱性の修正やシステムの改善も、開発支援チームがご支援します(別途お見積り)。
お申し込みの流れ
- お問い合わせフォームからお申し込み
- 診断対象・環境の確認
- NDA・診断条件の合意
- 検査日時・アクセス環境の準備
- セキュリティ診断の実施
- 診断結果のご報告