Web アプリケーション

Web アプリケーションのペネトレーションテスト

自動スキャナーは、どのスキャナーでも見つかる脆弱性を見つけます。実際に悪用される不備 - 壊れた認可、連鎖する業務ロジックの悪用、見落としやすい認証バイパス - には、攻撃者と同じ目でアプリケーションを読む人間が必要です。この案件が提供するのはそれです。

料金を見る

含まれるもの

  • OWASP Top 10 の網羅
  • 認証 & セッションのテスト
  • 全ロールを対象とした認可 / IDOR テスト
  • 業務ロジック & ワークフローの悪用
  • REST / GraphQL API テスト
  • インジェクション、SSRF、XXE、ファイルアップロードのテスト

成果物

  • 経営層向けのエグゼクティブサマリー
  • CVSS 評価付きの指摘事項を含む技術レポート
  • 再現手順 & スクリーンショットによる証跡
  • 優先順位を付けた修正ロードマップ
  • 貴社チームとのライブでの読み合わせ
  • ご要望に応じた、監査人・顧客向けの証明書簡
  • 再テスト後の修正証明書(独立した文書として)

スケジュール

営業日で 3〜5 日(ロール数とエンドポイントの広さによります)。正確なスケジュールは、テスト開始前に書面のご提案で確定します。

スキャナーが止まり、手作業のテストが始まる地点

スキャナーは反射型 XSS や古いライブラリを見つけます。しかし、コメント削除のエンドポイントがコメント ID は検証するのに、それが要求元ユーザーのものかどうかを確認していないことや、決済の途中でロールのパラメータを切り替えると支払い検証の手順を飛ばせてしまうことは見つけられません。実際に世の中で悪用されるのはそうした指摘事項であり、既知のシグネチャを照合するのではなく、テスターがアプリケーションの実際の挙動を読んで初めて表に出てきます。

テストはまず OWASP Top 10 の全カテゴリを基礎として網羅し、そのうえで貴社のアプリケーション固有の作りに踏み込みます。ロールと権限モデル、複数ステップのワークフロー、API の契約などです。管理者ロール、請求フロー、ファイルアップロードがある場合は特に重点的に見ます。影響の大きい指摘事項は、たいていそこにあります。

手法

アプリケーションに定義されたすべてのロールで認証済みテストを行い、傍受には Burp Suite を、ロジックの解析には手作業を用います。対象にはインジェクション系(SQLi、コマンドインジェクション、SSTI)、認証とセッション管理、UI と API 双方のレイヤーでのアクセス制御、ファイルや URL の処理がある箇所での SSRF と XXE、該当する場合のファイルアップロードの悪用が含まれます。すべての指摘事項は報告前に手作業で検証され、未確認のスキャナー出力がレポートに載ることはありません。公開しているWeb エクスプロイトのリファレンスと列挙の手法は、ここで用いる技術と同じものです。

テストで行わないこと

サービス妨害テストは行わず、本番データに対する破壊的な操作も行わず、明示的に範囲に含めない限りソーシャルエンジニアリングも行いません。可用性やデータの完全性を脅かすものはすべて、署名済みの実施規則のもとで事前に確認します。

Web アプリケーションテストに関するご質問

基礎としての OWASP Top 10 - インジェクション、壊れたアクセス制御、認証の不備、セキュリティ設定の誤り、SSRF など - に加えて、自動スキャナーでは見つけられない業務ロジックの不備を手作業でテストします。壊れたワークフロー、IDOR 型の認可の抜け、価格や数量の改ざん、貴社のアプリケーション固有の複数ステップ処理の悪用などです。

はい。最近のアプリケーションの多くは API 主導であり、興味深い指摘事項はたいてい API 側にあります。オブジェクトレベルの認可の欠落、マスアサインメント、レート制限の抜け、JWT の取り扱いの問題などです。REST や GraphQL の API があれば、後回しにせずフロントエンドと並行してテストします。

手作業のテストです。自動ツール(Burp Suite など)は網羅を速めるために使い、判断の代わりにはしません。業務ロジックの不備、認可のバイパス、連鎖する脆弱性は、シグネチャを照合するスキャナーではなく、アプリケーションの実際の挙動を読む人間が見つけます。

一般的なアプリケーションで営業日 3〜5 日です。対象範囲のロール数、ワークフロー数、API エンドポイント数によります。利用者ロールが複数あるアプリケーションや権限モデルが複雑なものはより長くかかります。正確なスケジュールは書面のご提案で確定します。

はい。むしろそのほうが望ましい場合が多くあります。ステージングが本番の忠実な複製であれば、実際のお客様データへのリスクを避けつつ、本物のアプリケーションロジックをテストできます。合意した実施規則の枠内であれば、本番でのテストも問題ありません。

Web アプリケーションテストは 500 ドルから始まり、アプリケーション内のロール数、ワークフロー数、エンドポイント数に応じて決まります。テスト開始前に書面の固定価格をお渡しします。詳しくは料金ページをご覧ください。

本物の攻撃者が見つけるものを、先に把握してください

無料の範囲確認通話、24 時間以内に固定価格のご提案。

料金を見る