診断項目一覧
Webアプリケーション診断における診断項目の一覧です。記載のないものについてはお問い合わせください。
入出力処理に関する脆弱性
| 診断項目名 | 概要 | ネットde診断 for Webアプリ |
クイック 診断 |
フォーカス 診断 |
フルスコープ 診断 |
|---|---|---|---|---|---|
| クロスサイトスクリプティング | 利用者から受け取った入力値を利用して構成されるWebページ等で、出力処理の問題により悪意のあるスクリプトを埋め込めるなどの脆弱性がないか診断します。 | ○ | ○ | ○ | ○ |
| SQLインジェクション | データベースを利用する機能で、SQL文の生成方法の問題によりデータベース内の情報の漏えいや改ざんを招く脆弱性がないか診断します。 | ○ | ○ | ○ | ○ |
| OSコマンドインジェクション | サーバOS上で実行されるシェルコマンドを利用するWebアプリケーション等で、シェルコマンドの生成方法の問題により意図しないコマンドが実行されるといった脆弱性がないか診断します。 | ○ | ○ | ○ | ○ |
| HTTPヘッダインジェクション | 利用者から受け取った入力値をHTTPレスポンスヘッダ内に出力する機能で、改行文字の無害化が不十分な問題により、HTTPレスポンスに意図しないヘッダが追加されるといった脆弱性がないか診断します。 | ○ | ○ | ○ | ○ |
| メールヘッダインジェクション | メール送信機能を利用するWebアプリケーション等で、メール送信コマンドの生成方法の問題によりメール内容や送信先が改変されるといった脆弱性がないか診断します。 | – | – | ○ | ○ |
| XXEインジェクション | XMLを処理する機能で、外部実体の宣言と参照を悪用した情報漏えいやサービス妨害につながる脆弱性がないか診断します。 | – | ○ | ○ | ○ |
| LDAPインジェクション | LDAPを利用する機能で、クエリ生成方法の問題によりディレクトリ内データの漏えいや改ざんを招く脆弱性がないか診断します。 | ○ | ○ | ○ | ○ |
| その他各種インジェクション | 利用者から受け取った入力値を他のプログラム等の入力値として利用する機能で、各種文脈上の特殊文字の処理方法の問題等により情報の漏えいや改ざんを招く脆弱性がないか診断します。対象システムにより以下のような様々なケースがありますが、ご利用のシステム構成要素に応じ詳細はお問い合わせください。 サーバサイド・リクエスト・フォージェリ(SSRF)、NoSQLインジェクション、サーバサイドスクリプト / テンプレートインジェクション、eval等のコードインジェクション、SSIインジェクション、XMLインジェクション、Xpathインジェクション、フォーマットストリングバグなど |
○ | ○ | ○ | ○ |
| オープンリダイレクト | 利用者から受け取った入力値を使用するリダイレクタで任意の遷移先URLを指定可能な脆弱性がないか診断します。 | ○ | ○ | ○ | ○ |
| ディレクトリトラバーサル | 利用者からファイル名やディレクトリ名を受け取る機能で、入力値の取扱の問題により本来アクセスできてはならないデータの漏えいを招く脆弱性がないか診断します。 | ○ | ○ | ○ | ○ |
| ファイルインクルージョン | 利用者からファイル名やパス情報、URL等を受け取りファイルを処理する機能で、それらの取扱の問題により情報漏えい等を招く脆弱性がないか診断します。 | ○ | ○ | ○ | ○ |
| 任意ファイルのアップロード及び公開 | 利用者がファイルをアップロードする機能で、サーバ側でのファイルの保存と公開設定等の問題により以下のような影響を招く脆弱性がないか診断します。 ・運営者が許可しない形式のファイルの保存や公開 ・スクリプトや実行ファイルの設置による任意コード実行 ・情報漏えい |
– | ○ | ○ | ○ |
| バッファオーバーフロー | 利用者から入力値を受信し処理する機能で、メモリに書き込むデータ長の検証の不備によりサービス妨害や任意コード実行を招く脆弱性がないか診断します。 | ○ | – | ○ | ○ |
| 入力値フィルタの回避 | 利用者から入力値を受信し処理する機能で、入力値検証の問題により本来は許可されない行為を許す脆弱性がないか診断します。 | ○ | ○ | ○ | ○ |
| 安全でないデシリアライゼーションの可能性 |
利用者から入力値として、シリアライズしたオブジェクトを受け取る機能で、その処理の問題により任意コード実行等を招く脆弱性がないか診断します。 ※ブラックボックス形式の脆弱性診断ではサーバサイドの処理内容を把握できないことにより短時間でコード実行を成功させることは非常に困難なため、可能性としてのご報告が主になります。 |
○ | ○ | ○ | ○ |
認証に関する脆弱性
| 診断項目名 | 概要 | ネットde診断 for Webアプリ |
クイック 診断 |
フォーカス 診断 |
フルスコープ 診断 |
|---|---|---|---|---|---|
| ログインフォームおよび秘密情報の入力フォームに関する調査 | ログインフォームや他の秘密情報を入力するフォームについて、入力情報の取扱が適切であるか診断します。 | ○ | ○ | ○ | ○ |
| エラーメッセージによる情報推測 | 認証機能を利用するWebアプリケーション等で、認証失敗時のエラーメッセージ出力の問題により登録済の認証情報が推測できるといった脆弱性がないか診断します。 | – | ○ | ○ | ○ |
| 平文による秘密情報の送受信 | Webアプリケーションのパスワード等の秘密情報を、HTTPSで暗号化せずに平文で送受信していないか診断します。 | ○ | ○ | ○ | ○ |
| アカウントロックアウトの不備 | 認証機能について、試行回数の制限の有無を確認します。 | – | – | ○ | ○ |
| ログアウト機能の不備 | 認証機能の存在するシステムで、ログアウト機能が提供されている事の確認及びログアウトの実行時にセッションが適切に破棄されているか診断します。 | – | ○ | ○ | ○ |
| パスワード変更または再発行機能の悪用 | 利用者や管理者がパスワードを変更または再発行する機能について、その欠陥により第三者によるパスワード変更や漏えいを招く脆弱性がないか診断します。 | – | ○ | ○ | ○ |
| 強制ブラウズ | アクセス制御の不備により、認証を要するページに認証なしに直接アクセスできる脆弱性がないかを診断します。 | ○ | ○ | ○ | ○ |
| 認証の不備 | 認証機能について、処理の欠陥により迂回を許す脆弱性がないか診断します。 | ○ | ○ | ○ | ○ |
認可に関する脆弱性
| 診断項目名 | 概要 | ネットde診断 for Webアプリ |
クイック 診断 |
フォーカス 診断 |
フルスコープ 診断 |
|---|---|---|---|---|---|
| 認可制御の不備(権限昇格) | アカウントの権限により提供する機能を分けているシステムにおいて、例えば一般ユーザアカウントで管理者限定の機能を利用できる脆弱性がないか診断します。 | – | ○ | ○ | ○ |
| 認可制御の不備 | マイページ画面などユーザ毎にアクセス可能な情報が限定されている機能について、本来は権限のない第三者のデータへアクセスできる脆弱性がないか診断します。 | ○ | ○ | ○ | ○ |
セッション管理に関する脆弱性
| 診断項目名 | 概要 | ネットde診断 for Webアプリ |
クイック 診断 |
フォーカス 診断 |
フルスコープ 診断 |
|---|---|---|---|---|---|
| Secure属性のないセッション管理用Cookie | HTTPSを使用するWebサイトについて、セッションIDや秘密情報を保持するCookieのsecure属性の有無を診断します。 | ○ | ○ | ○ | ○ |
| 長いセッション有効期限 | 利用者のセッションIDが、第三者が現実的に特定可能な長期間にわたり固定値であるなどの問題がないか診断します。 | – | ○ | ○ | ○ |
| 強度の低いセッションID | Webサーバが利用者に対して発行するセッションIDについて、値に規則性があり第三者が推測または算出可能であるなどの問題がないか診断します。 | – | ○ | ○ | ○ |
| セッションフィクセーション | 攻撃者が用意したセッションIDを他者に使用させることができる問題により、利用者間の情報漏えい等を招く脆弱性がないか診断します。 | – | ○ | ○ | ○ |
| セッション管理方法の不備 | WebサーバによるセッションIDの発行、利用、管理全般について、なりすまし行為や情報漏えいを招く脆弱性がないか診断します。 | ○ | ○ | ○ | ○ |
| クロスサイト・リクエスト・フォージェリ | 例えば情報の登録、更新、削除などデータに影響を与える機能について、正しい遷移元画面からの実行かの検証がないことにより利用者が意図せぬ行為を実行してしまう問題がないか診断します。 | ○ | ○ | ○ | ○ |
Webサーバ設定に関する脆弱性
| 診断項目名 | 概要 | ネットde診断 for Webアプリ |
クイック 診断 |
フォーカス 診断 |
フルスコープ 診断 |
|---|---|---|---|---|---|
| 許可されているHTTPメソッド | WebサーバがサポートするHTTPメソッドに不要なものがないか診断します。 | ○ | ○ | ○ | ○ |
| ディレクトリリスティング | ディレクトリにアクセスすることで、Webサーバの設定不備によりディレクトリ内のファイル一覧が表示されないか診断します。 | ○ | ○ | ○ | ○ |
| システム情報の表示 | Webサーバが出力するヘッダ情報やエラーメッセージ等を含め、各種コンテンツからソフトウェア情報やサーバOS上の情報を表示してしまう脆弱性がないか診断します。 | ○ | ○ | ○ | ○ |
| 管理画面の検出 | 攻撃の標的になりかねない管理者機能を提供している管理者用ログイン画面などの存在確認を行います。 | – | ○ | ○ | ○ |
| TLS / SSL 関連 | TLS / SSL (HTTPS)の利用に関して不適切な設定がないか診断します。 | ○ | ○ | ○ | ○ |
クライアントサイド技術に関する脆弱性
| 診断項目名 | 概要 | ネットde診断 for Webアプリ |
クイック 診断 |
フォーカス 診断 |
フルスコープ 診断 |
|---|---|---|---|---|---|
| 適切でないCross Origin Resource Sharingポリシー設定 | 不適切なリソース共有の設定により、外部のスクリプトから対象サーバのリソースが利用されてしまう状態でないか診断します。 | ○ | ○ | ○ | ○ |
| Same Origin Policy 回避につながる脆弱性 | Webサイトに、Webブラウザによる同一生成元ポリシーによる保護を迂回してしまうような問題点がないか診断します。 | ○ | ○ | ○ | ○ |
一般的な脆弱性
| 診断項目名 | 概要 | ネットde診断 for Webアプリ |
クイック 診断 |
フォーカス 診断 |
フルスコープ 診断 |
|---|---|---|---|---|---|
| 既知の脆弱性が存在するソフトウェア | 「システム情報の表示」項目でソフトウェアのバージョン情報を取得しており、かつ既知の脆弱性が存在する場合に報告します。 | ○ | ○ | ○ | ○ |
| 不用意な情報公開 | Webサーバが、本来は公開すべきでない、または公開不要なファイルやデータを公開していないか診断します。 | ○ | ○ | ○ | ○ |
アプリケーション仕様や設計に起因する脆弱性
| 診断項目名 | 概要 | ネットde診断 for Webアプリ |
クイック 診断 |
フォーカス 診断 |
フルスコープ 診断 |
|---|---|---|---|---|---|
| ロジック上の問題点 |
アプリケーションの特定処理ロジックに依存する不定形の問題点を診断します。 例えば、ECサイトで注文個数を負の値にした際に返金されてしまうような問題や、SNSでブロックを迂回して対象ユーザの情報を閲覧するなど、様々な可能性について診断期間内に可能な限り試行します。 |
– | ○ | ○ | ○ |
| サービス妨害 | 診断対象システムのサービス提供そのものまたは利用者間でサービス利用の妨害を招く脆弱性がないか診断します。大量の通信による負荷行為は実行しません。 | ○ | – | ○ | ○ |
| キャッシュ制御の不備 | Webサーバまたはコンテンツ上のキャッシュ制御設定の不備により、秘密情報がクライアントや経路上でキャッシュされる状態にないか診断します。 | ○ | ○ | ○ | ○ |
| 秘密情報を含むURL | URL内に、リクエストの送信により漏えいしうる秘密情報が含まれていないか診断します。 | ○ | ○ | ○ | ○ |
| クリックジャッキング | 情報の登録、更新、削除などデータに影響を与え、かつマウスクリックのみで実行される機能について、罠ページにより利用者が意図せぬ行為を実行してしまう問題がないか診断します。 | ○ | ○ | ○ | ○ |
| レースコンディション状態の悪用 | プログラム処理で、同一リソースへの同時アクセスにより不適切な処理が発生することがないか診断します。 | – | ○ | ○ | ○ |
| システムのSPAM行為への悪用 | メール送信機能を利用するWebアプリケーション等で、第三者へ迷惑メールやフィッシングメールを送信できるといった脆弱性がないか診断します。 | – | – | ○ | ○ |
プラン一覧
| ネットde診断for Webアプリ | クイック診断 | フォーカス診断 | フルスコープ診断 | |
|---|---|---|---|---|
| こんな方に | 開発速度を落とさず、自社で安価に定期診断したい | 公開前の検証環境を、安さ/早さ重視で簡易確認したい | 開発を外注していて、どこが危険か判断しにくい | 監査・証明向けに全診断項目を実施したい/毎年同条件で定期診断したい |
| 価格 | 16,500円〜/月 | 30万円 | 60万円〜 | お見積もり |
| 納期 | 契約後、即時ご利用可能 | 最短3営業日 | 最短5営業日 | 規模により変動 |
| 診断環境 | 検証 本番 | 検証 本番 | 検証 本番 | 検証 本番 |
| 診断の進め方 | ツールが自動探索・自動診断 | AI基盤が自動探索・診断 | 専門家が対象を選定し、ツール+手動で診断 | 専門家がお客さまと合意した範囲を、ツール+手動で診断 |
| 診断の深さ・網羅性 | ツール規定の自動診断項目 | 主要な脆弱性に絞り最速で確認 | ハイリスクな脆弱性を中心に診断 | 当社の全診断項目を100%実施 |
| 詳細・お問い合わせ | 詳細を見る | お問い合わせ | お問い合わせ | お問い合わせ |
早く・安く
しっかり網羅的に
※ 価格はすべて税抜です。 ※「検証環境」は、公開前のテスト用・ステージング環境を指します。
お得な年間契約で、
世界最高水準のホワイトハッカーが貴社を守ります。