セキュリティヘッダーの欠落
X-Frame-Options、X-Content-Type-Options、Permissions-Policy、およびオリジン間ポリシーの各ヘッダーが設定され、内容が妥当かを確認します。
A02:2025 — 設定不備VeriClad は稼働中のサイトを巡回し、外部の訪問者から見える設定を確認します。ブラウザーがユーザーをどこまで守るかを決める、ヘッダー・Cookie・ポリシーです。
X-Frame-Options、X-Content-Type-Options、Permissions-Policy、およびオリジン間ポリシーの各ヘッダーが設定され、内容が妥当かを確認します。
A02:2025 — 設定不備CSP 未設定、ワイルドカードによる緩い許可、unsafe-inline や unsafe-eval を許したままのスクリプト・スタイル指定を検出します。
A02:2025 — 設定不備HttpOnly・Secure・SameSite の付いていない Cookie を洗い出します。セッション Cookie を守るのは、この三つの属性です。
A07:2025 — 認証の不備Strict-Transport-Security ヘッダーで HTTPS が強制され、ブラウザーが平文の HTTP に戻らないかを確認します。
A04:2025 — 暗号化Server や X-Powered-By ヘッダーから漏れるサーバー・フレームワークのバージョン、レスポンスに含まれるタイムスタンプを検出します。
A02:2025 — 設定不備外部ドメインから読み込むスクリプトに、内容を検証するサブリソース完全性(SRI)属性が付いていない箇所を指摘します。
A03:2025 — サプライチェーンOWASP ZAP のベースラインスキャンに基づきます。稼働中のサイトに対する受動的な検査であり、攻撃的なリクエストは一切送信しません。インジェクション攻撃、クロスサイトスクリプティング、アクセス制御の検査は本スキャンの範囲外です。
稼働中のサイトをブラックボックス方式でスキャンし、外部の訪問者から見えるままの姿を再現します。
検査項目は公開されている OWASP ZAP の手法に従い、OWASP Top 10:2025 を参照します。監査や申請でも国際標準と突き合わせられます。
各項目にリスクレベル、平易な言葉での説明、具体的な修正方法を記載。エンジニアが調べ直さずに着手できます。
直したらすぐもう一度スキャン。有料プランは回数無制限なので、順番待ちもありません。
対象の URL と簡単な情報をフォームから送信するだけです。ソフトウェアのインストールは不要です。
診断エンジンが OWASP 準拠の動的診断を対象のアプリケーションに対して実行します。
深刻度で優先順位付けされた、具体的な対策手順つきのレポートをお届けします。
修正が終わったら、いつでも再診断して解決を確認できます(有料プランは回数無制限)。
個人情報保護法は、個人データを取り扱う事業者に技術的安全管理措置を求めています。VeriClad の診断レポートは、その実施を示す記録としてご活用いただけます。
個人データの漏えい防止のため、必要かつ適切な措置が求められます。外部公開サービスの脆弱性診断は、技術的安全管理措置の代表的な手段です。
外部からの不正アクセス防止として、システムの脆弱性の把握と対策が挙げられています。定期診断のレポートは、対応状況の記録として保管できます。
まずは無料トライアルで 1 件スキャン。対象を増やしたいときや正式なレポートが必要になったらアップグレードしてください。
まず 1 件スキャンして、レポートを見てみてください。
1 サイトまたは少人数のチーム向け。
複数サイトを運用し、正式なレポートが必要な企業向け。
コンプライアンス要件のある大規模組織向け。
すべての診断は、このようなレポートで完結します。検出項目ごとにリスクレベルを付け、平易な言葉で説明し、修正方法まで示します。
| 検出項目 | 深刻度 |
|---|---|
| Content Security Policy (CSP) Header Not Set | 中 |
| Missing Anti-clickjacking Header | 中 |
| Sub Resource Integrity Attribute Missing | 中 |
| Strict-Transport-Security Header Not Set | 低 |
| Cookie No HttpOnly Flag | 低 |
| Cookie Without SameSite Attribute | 低 |
| Server Leaks Version Information via "Server" HTTP Response Header Field | 低 |
| X-Content-Type-Options Header Missing | 低 |
| Permissions Policy Header Not Set | 低 |
検出項目の名称はスキャナーの出力をそのまま用いるため英語のままです。説明と修正方法は翻訳されています。
貴社のサイトでも、このようなレポートを取得しませんか?
無料で始めるDoubleMind LLC は10 年以上にわたり、各組織がより安全なデジタル環境を構築する支援をしてきました。私たちの原点は教育機関のセキュリティです——学校や大学が日々頼りにするネットワーク、学生データ、学習プラットフォームを守ってきました。
その使命はやがてAI を活用した教育サービスへと広がり、教育機関が現代的で責任あるテクノロジーを教室に取り入れる支援を行っています。
VeriClad は、私たちが提供するウェブ脆弱性診断サービスです。キャンパスを守ってきたのと同じ厳格さを、自社のウェブサイトやアプリケーションが安全かどうかを知りたいあらゆる組織に提供します。OWASP フレームワークをはじめとする業界標準の手法に基づき、VeriClad はセキュリティ状況を明確に整理し、優先順位をつけた実践的な対策への道筋を示します。