攻撃者より先に、弱点を見つけて直す。

Webサイトやアプリの脆弱性診断から修正、その後の継続的な対策まで。見つけた問題は報告で終わらせず、私たちのエンジニアが直します。

修正まで手がける、セキュリティの専門家

一般的な脆弱性診断は、報告書の納品で終わります。ただでさえ忙しい開発チームに指摘事項だけが残り、何か月も手つかずになることも珍しくありません。私たちは攻撃者の視点でシステムを診断し、見つけた問題を自ら修正します。お客さまのチームと協力しながらコードに手を入れ、すべての問題の解消を確認するまで伴走します。

1

システムを診断する

経験豊富なエンジニアが、ソースコードも確認しながら手作業で診断します。IPAやOWASPの基準をふまえつつ、システムの実際のつくりまで理解したうえで検査するため、ツール診断では見つけにくい問題も洗い出せます。権限のないデータや操作にアクセスできてしまう不備は、その代表例です。

主な診断対象

  • Webサイト・アプリ・API:ログイン、ユーザーごとの権限、業務ロジック、データの取り扱い、外部サービスとの連携
  • 外部に公開している環境全体:放置されたドメインや古いテスト環境、誰でも閲覧できるファイル保管場所、流出したパスワードやアクセスキー
  • クラウド・サーバーの設定:アクセス権限、インターネットへの公開範囲、パスワードやキーの管理方法、リリースの仕組み
  • AI機能:隠れた指示でAIを操る攻撃(プロンプトインジェクション)、AI検索を通じた機密情報の漏えい、必要以上の権限を持つAIツール

ご提供内容

  • 重大な問題は、最終報告を待たずに速報でお知らせ
  • ビジネスへの影響度で優先順位をつけ、再現手順を添えたわかりやすい報告書
  • 開発チーム・経営層向けの報告会
2

見つけた問題を直す

一般的な脆弱性診断は、ここで終わります。私たちは指摘事項の一覧を渡すだけでなく、エンジニアが直接コードを修正します。お客さまのチームと並走し、ノウハウを社内に残す進め方も可能です。

  • 開発チームの進め方に合わせ、レビュー済みのコード変更(プルリクエスト)として修正を提出
  • 再診断で、すべての修正が問題を確実に解消していることを確認
  • 安全な初期設定や共通の仕組みづくりで根本原因から対策し、同種の問題の再発を防止

よく見つかる問題と、その対策例をご紹介します。

ほかの顧客のデータが見えてしまう

URLの数字を書き換える → 別の顧客の情報が表示される → すべてダウンロードできてしまう

対策前

権限チェックの方法がページごとにばらばらで、チェックが漏れているページもあります。アカウントさえあれば、他人のデータを閲覧できてしまいます。

対策後

権限チェックを共通の仕組みに集約し、すべてのページで必ず通るようにします。新しい機能も最初から保護され、自動テストで常に検証されます。

パスワード再設定を悪用したアカウント乗っ取り

再設定リンクを申請する → リンクを推測・再利用する → 他人になりすましてログインできる

対策前

再設定リンクは推測しやすく、有効期限もありません。パスワードを何千回試しても止められず、変更後も古いログイン状態が残ったままです。

対策後

再設定リンクは1回限りで、短時間で失効します。ログインの失敗が続けばブロックし、パスワード変更時にはほかの端末をすべてログアウトさせます。

誰でも見られる場所に置かれたAPIキー

Webサイトのソースを開く → 決済やメール配信サービスの有効なキーを見つける → 自社の費用で不正利用される

対策前

有料サービスのキーが、誰でも見られるコードや過去のコードに残っています。どれがまだ有効で、誰の目に触れたのかもわかりません。

対策後

流出したキーは無効化して再発行し、重要な処理はサーバー側に移します。新たな流出は、リリース前に自動チェックで防ぎます。

放置されたテスト環境

使われていないURLを見つける → 本番の顧客データが残るテスト環境に入る → 強すぎる権限を足がかりに、ほかのシステムにも侵入する

対策前

数年前にデモ用に立てたテスト環境が、そのまま残っています。古いコードのまま本番データのコピーを抱え、そのアクセスキーではあらゆるシステムに入れてしまいます。

対策後

不要な環境は停止し、残す環境はログインで保護したうえでダミーデータに置き換えます。各システムには必要最小限の権限だけを付与します。

機密情報を漏らしてしまうAIアシスタント

文書に指示を仕込む → AIがその指示に従う → 本来は見られないはずの情報を表示してしまう

対策前

AIがすべての文書を検索でき、社内ツールも全権限で操作できます。しかも、読み込んだ内容を何でも信用してしまいます。

対策後

AIの参照範囲を利用者ごとの権限内に限定し、ツールの権限も最小限にします。重要な操作には、人による承認を必須とします。

3

成長に合わせて守り続ける

毎週のようにリリースを重ねる開発チームに、年1回の診断では追いつけません。私たちは継続的に関わり、新機能の追加やソフトウェアの更新、インフラの変更によって、一度ふさいだ穴が知らないうちに再び開くことを防ぎます。

  • 年1回に限らず、大きなリリースや新機能の追加にあわせて診断
  • 新たに公開したWebサイトやサービスを継続的に監視
  • コードの変更ごとにセキュリティチェックを自動実行し、古くなった外部ソフトウェアの更新も代行
  • 大きな機能は設計段階からセキュリティをレビューし、手戻りの少ないうちに対策

セキュリティ審査を通過し、商談を前に進める

大手企業との取引や外部プラットフォームとの連携では、契約前に製品の安全性を示すよう求められる場面が増えています。その裏付けづくりをお手伝いします。

  • 取引先から届くセキュリティチェックシートへの、根拠のある回答
  • 見込み顧客やパートナーに提出できる、診断実施証明書
  • ISMS(ISO 27001)やSOC 2の審査・監査で使える、診断のエビデンス
  • 経済産業省の「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」への対応準備
  • GmailやGoogleドライブと連携するアプリに求められる、Googleのセキュリティ評価(CASA)など、プラットフォーム審査への対応

まずは、現状を知ることから。

初回のご相談は無料です。営業担当ではなくエンジニアが直接、システムの構成や現在の状況を伺い、リスクの高そうな箇所を一緒に整理したうえで、本当に必要な範囲に絞った診断プランをご提案します。