ほかの顧客のデータが見えてしまう
URLの数字を書き換える → 別の顧客の情報が表示される → すべてダウンロードできてしまう
Webサイトやアプリの脆弱性診断から修正、その後の継続的な対策まで。見つけた問題は報告で終わらせず、私たちのエンジニアが直します。
一般的な脆弱性診断は、報告書の納品で終わります。ただでさえ忙しい開発チームに指摘事項だけが残り、何か月も手つかずになることも珍しくありません。私たちは攻撃者の視点でシステムを診断し、見つけた問題を自ら修正します。お客さまのチームと協力しながらコードに手を入れ、すべての問題の解消を確認するまで伴走します。
経験豊富なエンジニアが、ソースコードも確認しながら手作業で診断します。IPAやOWASPの基準をふまえつつ、システムの実際のつくりまで理解したうえで検査するため、ツール診断では見つけにくい問題も洗い出せます。権限のないデータや操作にアクセスできてしまう不備は、その代表例です。
主な診断対象
ご提供内容
一般的な脆弱性診断は、ここで終わります。私たちは指摘事項の一覧を渡すだけでなく、エンジニアが直接コードを修正します。お客さまのチームと並走し、ノウハウを社内に残す進め方も可能です。
よく見つかる問題と、その対策例をご紹介します。
URLの数字を書き換える → 別の顧客の情報が表示される → すべてダウンロードできてしまう
権限チェックの方法がページごとにばらばらで、チェックが漏れているページもあります。アカウントさえあれば、他人のデータを閲覧できてしまいます。
権限チェックを共通の仕組みに集約し、すべてのページで必ず通るようにします。新しい機能も最初から保護され、自動テストで常に検証されます。
再設定リンクを申請する → リンクを推測・再利用する → 他人になりすましてログインできる
再設定リンクは推測しやすく、有効期限もありません。パスワードを何千回試しても止められず、変更後も古いログイン状態が残ったままです。
再設定リンクは1回限りで、短時間で失効します。ログインの失敗が続けばブロックし、パスワード変更時にはほかの端末をすべてログアウトさせます。
Webサイトのソースを開く → 決済やメール配信サービスの有効なキーを見つける → 自社の費用で不正利用される
有料サービスのキーが、誰でも見られるコードや過去のコードに残っています。どれがまだ有効で、誰の目に触れたのかもわかりません。
流出したキーは無効化して再発行し、重要な処理はサーバー側に移します。新たな流出は、リリース前に自動チェックで防ぎます。
使われていないURLを見つける → 本番の顧客データが残るテスト環境に入る → 強すぎる権限を足がかりに、ほかのシステムにも侵入する
数年前にデモ用に立てたテスト環境が、そのまま残っています。古いコードのまま本番データのコピーを抱え、そのアクセスキーではあらゆるシステムに入れてしまいます。
不要な環境は停止し、残す環境はログインで保護したうえでダミーデータに置き換えます。各システムには必要最小限の権限だけを付与します。
文書に指示を仕込む → AIがその指示に従う → 本来は見られないはずの情報を表示してしまう
AIがすべての文書を検索でき、社内ツールも全権限で操作できます。しかも、読み込んだ内容を何でも信用してしまいます。
AIの参照範囲を利用者ごとの権限内に限定し、ツールの権限も最小限にします。重要な操作には、人による承認を必須とします。
毎週のようにリリースを重ねる開発チームに、年1回の診断では追いつけません。私たちは継続的に関わり、新機能の追加やソフトウェアの更新、インフラの変更によって、一度ふさいだ穴が知らないうちに再び開くことを防ぎます。
大手企業との取引や外部プラットフォームとの連携では、契約前に製品の安全性を示すよう求められる場面が増えています。その裏付けづくりをお手伝いします。
初回のご相談は無料です。営業担当ではなくエンジニアが直接、システムの構成や現在の状況を伺い、リスクの高そうな箇所を一緒に整理したうえで、本当に必要な範囲に絞った診断プランをご提案します。