サービス概要

開発背景・取り巻く環境
近年、企業のWebサイトやLPは、単なる情報発信の場から、集客・販売・問い合わせ・顧客データ取得などを担う重要なビジネス基盤へと変化しています。 一方で、Webサイトには広告タグ・アクセス解析・SNS連携・外部JavaScript・CDN・各種APIなど、多数の外部サービスが組み込まれるようになり、サイトの構成は複雑化しています。 こうした環境では、自社で開発したプログラムだけでなく、外部サービスや第三者が提供するJavaScript・広告タグなどを経由して、セキュリティリスクが発生する可能性があります。 また、企業のWeb担当者やマーケティング担当者が、専門的なセキュリティ知識を持ってすべてのリスクを継続的に確認することは容易ではありません。従来のセキュリティ診断は、専門業者への依頼や高度な知識を必要とするケースが多く、特に中小企業や多数のLPを運用する企業にとっては、コスト・時間・運用負荷が課題となっています。 さらに、サイバー攻撃の高度化や利用する外部サービスの増加により、「一度診断して終わり」ではなく、Webサイトの変更や新しい外部サービスの導入に合わせて、継続的にセキュリティ状態を確認することが求められています。 そこで本サービスでは、WebサイトやLPを自動的にスキャンし、脆弱性・セキュリティ設定・外部通信・広告タグ・サードパーティ製スクリプトなどを横断的にチェックします。 さらにAIを活用して診断結果を分析し、専門的なセキュリティ情報を「何が問題なのか」・「どの程度危険なのか」・「何を優先して対応すべきなのか」という、企業担当者にも分かりやすい情報へ変換します。 これにより、専門知識や大きなコストを必要とせず、企業が日常的にWebサイトのセキュリティ状態を把握・改善できる環境を提供することを目指します。
セキュリティインシデント事例

Webサイトの改ざん
2025年1~3月に報告されたWebサイト改ざんが95件あり、前四半期の53件から79%増加しました。 ショッピングサイトへの不正リダイレクト・仮想通貨マイニングコード・JavaScriptによるアドウェアの挿入などが確認されています。
参照元:JPCERT / CC「インシデント報告対応レポート[2025年1月1日~2025年3月31日]、4.2 Webサイト改ざんの傾向」

Webサイト経由での個人情報漏えい
Webサイトが攻撃者によって改ざんされ、ユーザーが入力した情報を第三者へ送信するケースもあります。 個人情報保護委員会も、「ウェブサイトが改ざんされ、ユーザーが入力した個人情報が第三者に送信された場合」を漏えいなどの事例として挙げています。 特にお問い合わせフォーム・会員登録・ECサイトなどでは、氏名・メールアドレス・住所・電話番号などが被害対象になる可能性があります。
出典:個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」

悪意のあるJavaScriptによる情報窃取
ECサイトなどでは、Webページに悪意のあるJavaScriptを埋め込み、ユーザーが入力したクレジットカード情報などを攻撃者へ送信する「Webスキミング」が問題となっています。 実際のMagecart攻撃では、決済ページに悪意のあるJavaScriptを挿入し、カード番号・氏名・CVV・有効期限などを取得して外部サーバーへ送信する事例が確認されています。
出典:Europol「Digital Skimming」、CISA「E-Skimming」、OWASP「Third Party JavaScript Management」

正規の広告・マーケティングタグを悪用した攻撃
Google Tag Managerなど、通常は正規のマーケティング用途で利用される仕組みを悪用し、悪意のあるJavaScriptを実行させる攻撃も確認されています。 Akamaiは、Google Tag Managerを装ったMagecart型攻撃について、悪意のあるコードを正規のタグに見せかけ、Base64などで難読化する手法を報告しています。
参照元:Akamai「Google Tag Manager に偽装した Magecart 攻撃」
解決できる問題

セキュリティの専門知識がなく、 リスクを判断できない
Webサイトの脆弱性やセキュリティ設定には専門的な知識が必要であり、Web担当者やマーケティング担当者だけでは、問題の有無や危険度を判断することが困難です。
AIが診断結果を分析し、「何が問題なのか」・「どの程度危険なのか」・「何をすべきか」を分かりやすく提示します。

Webサイトの脆弱性を 発見できていない
Webサイトには、CMS・JavaScript・ライブラリ・API・フォームなど、多くの攻撃対象が存在します。しかし、目視による確認だけでは潜在的な脆弱性を網羅的に把握することは困難です。
Webサイトを自動スキャンし、複数の観点からセキュリティリスクを検査します。

広告タグ・外部JavaScriptの リスクを把握できていない
Google Tag Manager・アクセス解析・広告タグ・SNSタグなど、外部サービスを利用する機会が増えています。一方で、「どのタグが入っているのか」・「どこへ通信しているのか」・「不要なタグが残っていないか」を継続的に管理することは容易ではありません。
外部JavaScriptや広告タグ、通信先を可視化し、潜在的なリスクを検出します。

一度診断した後の セキュリティ状態を把握できない
Webサイトは公開後も頻繁に更新されます。新しいタグの追加・CMSやライブラリの更新・外部サービスの変更などによって、診断時には存在しなかったリスクが新たに発生する可能性があります。
定期的・継続的な診断により、Webサイトのセキュリティ状態を継続監視します。

複数サイト・LPの管理が できない
企業によっては、コーポレートサイトだけでなく、キャンペーンLP、採用サイト、サービスサイトなど多数のWebサイトを運営しています。サイトごとに個別管理すると、診断漏れや対応漏れが発生しやすくなります。
複数サイトを一元管理し、セキュリティ状況を一覧で把握できるようにします。

診断結果を見ても、 何から対応すべきか分からない
従来のセキュリティ診断では、多数の検出結果が羅列されるだけで、非エンジニアには対応方法が分かりにくい場合があります。
AIを用いてリスクを重要度・影響度から評価し、対応優先順位と具体的な改善方法を提示します。
機能紹介
AIによる機能

診断によって検出された、大量の情報をAIが分析します。単純に「脆弱性あり」と表示するのではなく、
- なぜ危険なのか?
- どのような被害につながる可能性があるのか?
- 何を優先して対応すべきなのか?
- どのように改善すればよいのか?
を分かりやすく提示します。
注目機能

Webサイト自動診断
URLを登録するだけで、Webサイトを自動的にスキャン。
- Webサイトの構成・技術情報を確認
- SSL/TLS設定をチェック
- HTTPセキュリティヘッダーを確認
- Cookie・認証設定をチェック
- 既知の脆弱性を検出
- 不審な外部通信を検出
専門知識がなくても、 Webサイトのセキュリティ状態を自動チェック できます。

脆弱性診断
Webサイトに存在するセキュリティ上の問題を、多角的に診断します。
- XSS
- SQL Injection
- CSRF
- 不適切なアクセス制御
- 情報漏えいにつながる設定
- 古いライブラリ・CMS
- 危険な設定
検出した問題を 高 / 中 / 低 などの重要度で分類します。

リスクスコアリング
サイト全体のセキュリティ状態をスコア化。「セキュリティスコア:72 / 100」 のように、専門知識がない担当者でも現在の状態を直感的に把握できます。
- 能動検出の脆弱性
- 第三者スクリプト・広告
- 既知脆弱コンポーネント
- 通信・トランスポート
- Web設定・セキュリティヘッダ
スコアを分類し、対応すべき項目を明確化します。

セキュリティレポート自動生成
診断結果をレポートとして自動生成します。
- 総合セキュリティスコア
- 検出された問題
- リスクレベル
- 対象URL
- 対象スクリプト
- 外部通信先
- 推奨対応
- 対応優先順位
- AIによる総合コメント
営業・経営層への報告や、開発会社への改善依頼にも利用できます。
