OWASP 準拠の動的診断(DAST)· DoubleMind LLC

攻撃者より先に、
弱点を見つける。

VeriClad は外部の訪問者から見えるままの姿で稼働中のサイトを診断し、リスクの高い順に整理した具体的な対策手順をお届けします。

OWASP Top 10 を参照 セキュリティ分野で 10 年以上 専門用語に頼らない読みやすいレポート
診断範囲

サイトが外部に見せている、セキュリティ設定。

VeriClad は稼働中のサイトを巡回し、外部の訪問者から見える設定を確認します。ブラウザーがユーザーをどこまで守るかを決める、ヘッダー・Cookie・ポリシーです。

セキュリティヘッダーの欠落

X-Frame-Options、X-Content-Type-Options、Permissions-Policy、およびオリジン間ポリシーの各ヘッダーが設定され、内容が妥当かを確認します。

A02:2025 — 設定不備

コンテンツセキュリティポリシーの穴

CSP 未設定、ワイルドカードによる緩い許可、unsafe-inline や unsafe-eval を許したままのスクリプト・スタイル指定を検出します。

A02:2025 — 設定不備

Cookie のセキュリティ属性

HttpOnly・Secure・SameSite の付いていない Cookie を洗い出します。セッション Cookie を守るのは、この三つの属性です。

A07:2025 — 認証の不備

通信の保護

Strict-Transport-Security ヘッダーで HTTPS が強制され、ブラウザーが平文の HTTP に戻らないかを確認します。

A04:2025 — 暗号化

情報の露出

Server や X-Powered-By ヘッダーから漏れるサーバー・フレームワークのバージョン、レスポンスに含まれるタイムスタンプを検出します。

A02:2025 — 設定不備

第三者リソースの完全性

外部ドメインから読み込むスクリプトに、内容を検証するサブリソース完全性(SRI)属性が付いていない箇所を指摘します。

A03:2025 — サプライチェーン

OWASP ZAP のベースラインスキャンに基づきます。稼働中のサイトに対する受動的な検査であり、攻撃的なリクエストは一切送信しません。インジェクション攻撃、クロスサイトスクリプティング、アクセス制御の検査は本スキャンの範囲外です。

DAST

動的アプリケーション診断

稼働中のサイトをブラックボックス方式でスキャンし、外部の訪問者から見えるままの姿を再現します。

OWASP

OWASP に準拠した手法

検査項目は公開されている OWASP ZAP の手法に従い、OWASP Top 10:2025 を参照します。監査や申請でも国際標準と突き合わせられます。

REPORT

そのまま着手できるレポート

各項目にリスクレベル、平易な言葉での説明、具体的な修正方法を記載。エンジニアが調べ直さずに着手できます。

RESCAN

修正後の再診断

直したらすぐもう一度スキャン。有料プランは回数無制限なので、順番待ちもありません。

ご利用の流れ

申し込みから修正確認まで、4 つのステップで。

01

診断を申し込む

対象の URL と簡単な情報をフォームから送信するだけです。ソフトウェアのインストールは不要です。

02

診断を実施

診断エンジンが OWASP 準拠の動的診断を対象のアプリケーションに対して実行します。

03

レポートを受け取る

深刻度で優先順位付けされた、具体的な対策手順つきのレポートをお届けします。

04

修正して再診断

修正が終わったら、いつでも再診断して解決を確認できます(有料プランは回数無制限)。

法令対応

個人情報保護法(APPI)が求める安全管理措置に対応

個人情報保護法は、個人データを取り扱う事業者に技術的安全管理措置を求めています。VeriClad の診断レポートは、その実施を示す記録としてご活用いただけます。

個人情報保護法 第 23 条(安全管理措置)

個人データの漏えい防止のため、必要かつ適切な措置が求められます。外部公開サービスの脆弱性診断は、技術的安全管理措置の代表的な手段です。

個人情報保護委員会ガイドライン(技術的安全管理措置)

外部からの不正アクセス防止として、システムの脆弱性の把握と対策が挙げられています。定期診断のレポートは、対応状況の記録として保管できます。

料金プラン

攻撃対象領域に合わせて拡張できるプラン。

まずは無料トライアルで 1 件スキャン。対象を増やしたいときや正式なレポートが必要になったらアップグレードしてください。

無料トライアル

まず 1 件スキャンして、レポートを見てみてください。

$0
 
無料で開始
  • 1 対象(1 つの IP または 1 つのサービス)
  • スキャン 1 回(1 回きりのトライアル。毎月の枠ではありません)
  • OWASP Top 10 に対応
  • 発見事項を画面上で確認
  • PDF レポート(TRIAL 透かし入り)

エッセンシャル

1 サイトまたは少人数のチーム向け。

$39/月
月あたり約 $33
今すぐ開始
  • 最大 3 対象
  • 診断は回数無制限
  • OWASP Top 10 に対応
  • PDF サマリーレポート
  • メールサポート
  • 優先メールサポート

エンタープライズ

コンプライアンス要件のある大規模組織向け。

個別見積もり
 
営業へ問い合わせ
  • 対象数無制限
  • OWASP Top 10 に対応
  • 回数無制限の再診断
  • コンプライアンス対応のカスタマイズ
  • レポート形式とデータ出力はご要望に応じて設計
VeriClad はすべて自動化された診断(OWASP に沿った DAST)で、手動のペネトレーションテストは提供していません。範囲が大きい場合は下記の相談窓口からお見積りをご依頼ください。
レポート見本

実際にお届けする内容をご覧ください。

すべての診断は、このようなレポートで完結します。検出項目ごとにリスクレベルを付け、平易な言葉で説明し、修正方法まで示します。

VeriClad セキュリティ診断レポート

VC-2026-0421-DEMO · DAST 診断 · 2026 年 4 月 21 日
診断対象 demo-shop.example.com
診断手法 OWASP 準拠の DAST
ステータス 完了
検出件数 合計 9 件
総合リスク:中

リスクサマリー

9件の検出、リスク
レベル順に整理
0
3
6

検出項目サマリー

検出項目深刻度
Content Security Policy (CSP) Header Not Set
Missing Anti-clickjacking Header
Sub Resource Integrity Attribute Missing
Strict-Transport-Security Header Not Set
Cookie No HttpOnly Flag
Cookie Without SameSite Attribute
Server Leaks Version Information via "Server" HTTP Response Header Field
X-Content-Type-Options Header Missing
Permissions Policy Header Not Set

検出項目の名称はスキャナーの出力をそのまま用いるため英語のままです。説明と修正方法は翻訳されています。

Content Security Policy (CSP) Header Not Set

説明 コンテンツセキュリティポリシー(CSP)は、クロスサイトスクリプティング(XSS)やデータインジェクションなどの攻撃を検知し、その影響を緩和するための追加の防御層である。これらの攻撃は、情報の窃取からサイトの改ざん、マルウェアの配布まで幅広く悪用される。CSP は標準 HTTP ヘッダー群を提供し、ブラウザーによる読み込みを許可するコンテンツの提供元をサイト運営者が宣言できるようにする。対象は JavaScript、CSS、HTML フレーム、フォント、画像、および Java アプレット・ActiveX・音声動画ファイルなどの埋め込みオブジェクトである。本レスポンスには CSP ヘッダーが設定されていない。
修正方法 Web サーバー、アプリケーションサーバー、ロードバランサー等で Content-Security-Policy ヘッダーを設定すること。

貴社のサイトでも、このようなレポートを取得しませんか?

無料で始める
DoubleMind LLC について

教育現場で培われたセキュリティへの厳格さ。

DoubleMind LLC は10 年以上にわたり、各組織がより安全なデジタル環境を構築する支援をしてきました。私たちの原点は教育機関のセキュリティです——学校や大学が日々頼りにするネットワーク、学生データ、学習プラットフォームを守ってきました。

その使命はやがてAI を活用した教育サービスへと広がり、教育機関が現代的で責任あるテクノロジーを教室に取り入れる支援を行っています。

VeriClad は、私たちが提供するウェブ脆弱性診断サービスです。キャンパスを守ってきたのと同じ厳格さを、自社のウェブサイトやアプリケーションが安全かどうかを知りたいあらゆる組織に提供します。OWASP フレームワークをはじめとする業界標準の手法に基づき、VeriClad はセキュリティ状況を明確に整理し、優先順位をつけた実践的な対策への道筋を示します。

10+
のセキュリティ経験
OWASP
準拠の診断
教育
の視点
無料で始める

誰かに見つけられる前に、自分でスキャンする。

無料トライアルは対象 1 件・スキャン 1 回。カード登録も商談も不要です。必要になったらアップグレードしてください。

OWASP に沿った、深刻度順のレポート
ソフトウェアのインストールは不要
全工程を自動化。送信するとすぐにスキャンが始まります
無料で始める

Google アカウントでログイン。最初のスキャンは数分で実行されます。


対象サイトを増やしたい、範囲を調整したい、正式なお見積りが必要——そんなときは。

ご相談ください