Webアプリケーション診断
ブラウザで閲覧・利用するWebアプリケーションに関して脆弱性がないか診断します。XSS(クロスサイトスクリプティング)やSQLインジェクションのような一般的に発生し得る脆弱性だけではなく、認証・認可の不備やアプリケーション固有のビジネスロジックに起因して発生する脆弱性まで検出することが大きな強みです。
ChainopticのWebアプリケーション診断の特徴
世界トップクラスの脆弱性検出力を元に開発した独自のAIエージェント「Takumi」を用いてグレーボックスまたはブラックボックス形式で脆弱性診断を実施します。OWASP Top 10やOWASP ASVS等でカバーされる典型的な脆弱性に加え、アプリケーション独自の仕様や操作方法も加味した、ビジネスロジックの脆弱性も診断します。
第三者の脆弱性診断を実施したいけれど納期や予算に制約がある方におすすめ
第三者機関による脆弱性診断(セキュリティ診断)は、納期や費用が大きな課題になりがちです。
納品まで数ヶ月
数百万円の費用
Chainopticは、世界トップクラスの脆弱性検出力を元に開発した独自のAIエージェントによりこれを解決します。
AIエージェントの高度な診断による脆弱性の検出、手動診断に遜色のないレポートを実現します。
世界的な著名製品への脆弱性報告実績を持つ脆弱性検知エンジン
Chainopticが開発したセキュリティ診断AIエージェント「Takumi」を活用したリサーチ活動においては、VimやNext.jsといった著名な製品に0-day脆弱性を発見しており、その能力が実証されています。
認証・認可・ビジネスロジックの脆弱性も検出可能
Takumiは大規模言語モデル(LLM)を活用した自律型AIエージェントであり、特色は、認証・認可の不備を含むビジネスロジックの脆弱性も検出できることです。AIがアプリケーション仕様を理解しながら診断するため、自動診断でありながら網羅性の高い検査が可能です。
料金
100万円〜
税別
報告書納品まで
最短
7営業日
アプリケーションURL・認証情報のご提出から
経済産業省が策定した基準に適合
脆弱性診断 スタンダードプランは経済産業省が定める「情報セキュリティサービス基準」に適合したサービスです。
情報セキュリティサービス台帳はこちら
診断項目
OWASP Top 10やOWASP ASVS等でカバーされる典型的な脆弱性に加え、アプリケーション独自の仕様や操作方法も加味した、ビジネスロジックの脆弱性も診断します。
インジェクション
| 診断項目 | 診断方法 |
|---|---|
| SQLインジェクション | 外部から与えられたパラメータを利用してSQL文を組み立てる場合に、組み立て方の不備によりデータベース内の非公開の情報が閲覧されてしまったり、情報が改ざんされてしまう脆弱性がないか検査します。 |
| NoSQLインジェクション | 外部から与えられたパラメータをNoSQLデータベースへのクエリに利用する場合に、組み立て方の不備によりクエリ演算子が注入され、認証の回避や非公開の情報の閲覧、情報の改ざんが行われてしまう脆弱性がないか検査します。 |
| OSコマンドインジェクション | Webアプリケーションからシェルを呼び出せる機で、OSコマンドの組み立て方の不備により、外部から指定した任意のOSコマンドを実行できるような脆弱性がないか検査します。 |
| HTTPヘッダインジェクション | 外部から与えられたパラメータを利用してHTTPレスポンスヘッダを生成する際に、生成方法の不備によりHTTPレスポンスヘッダに意図しない要素が追加されてしまう脆弱性がないか検査します。 |
| ファイルインクルージョン | Webアプリケーションで読み込むファイルを外部から指定できる機能において、指定できるファイルの検証不備により意図しないファイルが読み込まれ情報漏洩が起きてしまう脆弱性がないか検査します。 |
| コードインジェクション | 外部から受け取ったパラメータをeval関数などで実行する際に、意図せず悪意あるコードが実行されてしまう脆弱性がないか検査します。 |
| XXEインジェクション | 外部から与えられたXMLを処理する機能において、外部実体参照を悪用してサーバ内のファイル情報の漏洩などにつながる脆弱性がないか検査します。 |
| メールヘッダインジェクション | 外部から与えられたパラメータを利用してメールを送信する機能において、メールヘッダの生成方法の不備により不正にメールヘッダにフィールドを追加できるような脆弱性がないか検査します。 |
| テンプレートインジェクション | 外部から与えられたパラメータをテンプレートエンジンで処理する際に、テンプレート構文が評価されてしまうことで、サーバ内の情報漏洩や任意コードの実行につながる脆弱性がないか検査します。 |
| クロスサイトスクリプティング | 外部から受け取ったパラメータを利用してHTMLやJavaScriptを出力するWebページで、出力方法の不備により悪意あるJavaScriptを埋め込まれてしまうような脆弱性がないか検査します。 |
認証
| 診断項目 | 診断方法 |
|---|---|
| ログインフォームの不備 | ログインフォームで、パスワード入力欄がマスクされているかどうか検査します。 |
| ログイン試行のエラーメッセージ | ログイン失敗時に外部に表示されるメッセージに攻撃者にとって有益な情報が含まれていないか検査します。 |
| アカウントロック機能の不備 | ログイン機能において、アカウントロックの仕組みにロックを回避できる問題などがないか検査します。 |
| ログアウト機能の不備 | ログイン機能を提供するサービスにおいて、ログアウト時に適切にセッションが破棄されるかどうか検査します。 |
| 認証の回避 | パスワードの認証を回避してログインできるような脆弱性がないか検査します。 |
| 強制ブラウジング | ログインしたアカウントでしか使用できない機能において、URLを直接指定してアクセスすることで認証をせずに使用できるような脆弱性がないか検査します。 |
| ユーザ登録フローの不備 | ユーザ登録フローに不備があり、アカウントの乗っ取りや個人情報の漏洩がないか検査します。 |
| パスワード変更機能やパスワードリセット機能の不備 | パスワード変更時に変更前のパスワード情報が入力が必要となっていることや、パスワードリセット時に再発行するまでの流れに問題がないか検査します。 |
| 脆弱なパスワードポリシー | 第三者が容易に特定できるようなパスワードを設定できる問題がないか検査します。 |
認可
| 診断項目 | 診断方法 |
|---|---|
| 権限昇格 | 管理者用機能のような権限を所有していないと操作できない機能において、一般ユーザの権限で実行できるような脆弱性がないか検査します。 |
| 認可制御の不備 | 情報の所有者のみアクセスできることを想定してしているような機能において、権限を持たないユーザが情報にアクセスできるような脆弱性がないか検査します |
セッション管理
| 診断項目 | 診断方法 |
|---|---|
| セッションCookie属性の不備 | セッション管理をするCookieにおいて、Secure属性等が適切に設定されているか検査します。 |
| セッションの有効期限 | セッションの有効期限が非常に長く設定されているような問題がないか検査します。 |
| セッションIDのランダム性確認 | セッションIDの生成方法において推測可能な問題がないか検査します。 |
| セッションフィクセーション | 外部からセッションIDを固定できるような問題がないか検査します。 |
| クロスサイトリクエストフォージェリ | パスワードの変更機能や掲示板への書き込み機能などにおいて、利用者が意図しないリクエストが送信されてしまった場合に通常通り処理してしまう脆弱性がないか検査します。 |
一般的な脆弱性
| 診断項目 | 診断方法 |
|---|---|
| 既知のソフトウェア脆弱性 | 使用しているソフトウェア(OSやライブラリなど)のバージョンが推測可能な場合に、使用しているバージョンに存在する既知の脆弱性の影響を受けないか検査します。 |
| ディレクトリリスティング | ディレクトリ配下のファイルを一覧を表示する機能が意図せず公開されていないか検査します |
| サーバーエラーメッセージ | サーバのエラーメッセージに攻撃者に有益な情報が含まれていないか検査します。 |
| システム情報の開示 | HTTPのレスポンスヘッダやシステムのエラー情報などから、使用しているシステムやそのバージョンのような情報が取得できないか検査します。 |
仕様や設計の不備や脆弱性
| 診断項目 | 診断方法 |
|---|---|
| ロジックの不備 | 特定の条件を満たさないと実行できない機能で条件を回避できる脆弱性や、システムの想定していないパラメータを処理してしまい攻撃者に有益な結果を与えてしまうような脆弱性がないか検査します。 |
| Mass Assignment | リクエストで受け取ったパラメータをオブジェクトの属性へ一括で反映する機能において、変更を想定していない属性まで更新できてしまうことにより、権限の昇格やデータの改ざんが行われてしまう脆弱性がないか検査します。 |
| レースコンディション | 複数の処理で共有してアクセスする資源がある際に、トランザクション処理の不備などにより意図しない処理が行われてしまわないか検査します。 |
| メール送信機能の悪用 | メールを送信する機能で、不正に送信先や送信内容を指定することで迷惑メールやフィッシングメールを送信できるような脆弱性がないか検査します。 |
| キャッシュ制御の不備 | WebサーバやCDNのキャッシュの設定不備により、第三者に見られてはいけない情報がキャッシュされてしまう問題がないか検査します。 |
| ディレクトリトラバーサル | 外部から与えられたパラメータで指定されたファイルにアクセスする機能において、想定していないファイルが指定されることでファイルの閲覧や改ざんが可能となるような脆弱性がないか検査します。 |
| ファイルアップロードの不備 | ファイルをアップロードできる機能において、想定していない形式のファイルがアップロードされる問題やアップロードしたファイルの公開設定に不備がないかを検査します。 |
| オープンリダイレクト | 外部から与えられたパラメータを利用してリダイレクト先を決める機能において、任意のリダイレクト先を指定できる脆弱性がないか検査します。 |
| SSRF(サーバーサイドリクエストフォージェリ) | サーバの機能を悪用して、本来アクセスすることができない内部リソースの情報を読み取ったり、改ざんできるような脆弱性がないか検査します。 |
| 安全でないデシリアライゼーション | 外部からシリアライズされたデータを受け取ってデシリアライズする機能において、デシリアライズ時に任意コードが実行されてしまうような問題がないか検査します。 |
| 平文による機微情報の送受信 | パスワードや個人情報などの機微な情報が、通信経路上暗号化されず平文で送受信されている問題がないか検査します。 |
| 機微情報のGETパラメータでの受け渡し | パスワードや個人情報などの機微な情報がGETパラメータでやり取りされることにより、意図せずアクセスログに出力されてしまう問題がないか検査します。 |
クライアントサイドのセキュリティチェック
| 診断項目 | 診断方法 |
|---|---|
| HSTSの設定不備 | HTTPSでの接続をブラウザに強制するStrict-Transport-Securityヘッダが適切に設定されているか検査します。 |
| クリックジャッキング | マウスやキーボード操作のみで使用可能な機能において、視覚的な細工をすることで利用者に意図しない操作をさせる攻撃が可能となる問題がないか検査します。 |
| 不適切なCross-Origin Resource Sharingの利用 | 不適切にCross-Origin Resource Sharingのポリシーが設定されてしまっていることにより、アクセス制御に問題がないかを検査します。 |
サンプル報告書のダウンロード
診断をご利用いただいた開発組織のみなさま

ドクターメイト株式会社
手動診断×自動診断で深さと幅広さを両立。高頻度な脆弱性診断でも開発生産性を損なわない
手動診断×自動診断で深さと幅広さを両立。高頻度な脆弱性診断でも開発生産性を損なわない

株式会社カミナシ
プロダクトセキュリティの文化づくりに注力するカミナシ 無料付帯のソースコード診断で成果を最大化
プロダクトセキュリティの文化づくりに注力するカミナシ 無料付帯のソースコード診断で成果を最大化

株式会社primeNumber
データ統合自動化サービス「trocco®」のホワイトボックス診断を実施。「顧客の機密データを扱うSaaSだからこそ高いレベルの検証を求めていた」
データ統合自動化サービス「trocco®」のホワイトボックス診断を実施。「顧客の機密データを扱うSaaSだからこそ高いレベルの検証を求めていた」

SBIデジトラスト株式会社
FIDO認証/CIBAを備えた金融機関向け先進プロダクトのセキュリティ診断事例。「ツールでは対応できない高度な領域を継続的にサポートしてほしい」
FIDO認証/CIBAを備えた金融機関向け先進プロダクトのセキュリティ診断事例。「ツールでは対応できない高度な領域を継続的にサポートしてほしい」

Ubie株式会社
「短期間で認証・認可のロジックを重点的に診断する」という要求にChainopticがベストな診断スタイルを提案してくれた
「短期間で認証・認可のロジックを重点的に診断する」という要求にChainopticがベストな診断スタイルを提案してくれた

株式会社SmartHR
GCPへの大規模移行に伴いセキュリティ診断を実施。クラウドとアプリケーションはセットで診断すべきと考えていたのでChainopticを選んだ
GCPへの大規模移行に伴いセキュリティ診断を実施。クラウドとアプリケーションはセットで診断すべきと考えていたのでChainopticを選んだ
料金・プラン
脆弱性診断
100万円〜
グレーボックスまたはブラックボックス形式で脆弱性診断を実施します。ご予算に応じて深刻度が高いと見込まれる箇所から優先的に診断し、ビジネスリスクの高い脆弱性を可能な限り検出します。OWASP Top 10やOWASP ASVS等でカバーされる典型的な脆弱性に加え、仕様を踏まえたビジネスロジックの脆弱性も検出対象です。
お見積もりは無料です。
診断のご依頼はお気軽にお問い合わせください。







