Web脆弱性診断クイックは、安価かつ短期間で脆弱性診断を行うサービスです。脆弱性診断をする必要があるが、納期が目前に迫っている・予算外であり最低限の出費に抑えたいなどのニーズにお応えすることができます。経験豊富なGSXのホワイトハッカーが精査した項目について検査を実施するため、短期間で必要な脆弱性診断を実施できます。
Webアプリケーション診断
サーバ設定検査
診断対象の23項目
診断項目 | 画面 | API | 備考 |
---|---|---|---|
SQLインジェクション |
○ |
◎ |
APIは、追加でJSONパラメータへの連結演算子によるSQL実行可否の検出などを実施 |
OSコマンドインジェクション |
○ |
◎ |
APIは、追加でJSONパラメータへのコマンド挿入によるOSコマンドインジェクションを実施 |
リモートコード実行 |
○ |
||
オープンリダイレクト |
○ |
○ |
|
HTTPヘッダインジェクション |
○ |
○ |
|
SSIインジェクション |
○ |
||
XPathインジェクション |
○ |
○ |
|
LDAPインジェクション |
○ |
○ |
|
XML外部実体参照 |
○ |
○ |
|
安全でないデシリアライゼーション |
○ |
○ |
|
ディレクトリトラバーサル |
○ |
||
クロスサイトスクリプティング |
○ |
◎ |
APIは、追加でJSONに対するEUC-JPマルチバイト文字を利用したクロスサイトスクリプティングを実施 |
クロスサイトリクエストフォージェリ |
○ |
○ |
|
平文通信 |
○ |
○ |
|
セッションフィクセーション |
○ |
○ |
|
セッション管理不備 |
○ |
○ |
|
過度な情報漏えい |
○ |
||
不適切なエラー処理 |
○ |
○ |
|
サービス運用妨害 |
○ |
◎ |
APIは、追加でJSONに対する大量データを利用したサーバーエラーの発生を実施 |
セキュリティ設定の不備 |
○ |
○ |
|
ファイルおよびディレクトリの漏えい |
○ |
||
脆弱性を含む製品の使用 |
○ |
○ |
|
サーバ検査 |
○ |
○ |
事前確認
- お客様から対象サイト(システム)のトップURLをご教示いただいた後、ホワイトハッカーが任意で診断対象(5画面遷移まで)を選定します。
診断実施
- 弊社ホワイトハッカーが診断ツールを用いてお客様Webサイトの脆弱性を検出いたします。
報告書納品
- 診断したWebサイト全体の評価や、検出された脆弱性の詳細などをまとめた診断結果報告書を納品いたします。