GOLDFISHING

Check

Website security check

情報を外に出さない、
Webサイト セキュリティ診断。

弊社サーバの固定IPから、お客様のWebサイトを外部から確認。 公的機関が公開する最新の脆弱性情報と照合し、弊社内で分析します。 お客様の情報を外部のAIサービスに送ることはありません。 結果は重要度順に、「直し方」まで日本語でお伝えします。

Why now

なぜ今、外からの点検が必要か


攻撃者が最初に見るのは、外から見える部分です。そこは、お客様自身にも見えにくい場所です。

01

攻撃の入口は、まず公開面

Webサイト・メール・証明書・公開している設定。攻撃者は内部に入る前に、ここを外から調べます。守る側も、同じ視点で先に見ておく必要があります。

02

悪用される脆弱性は、毎日増えている

米国政府機関(CISA)が「実際に悪用が確認された」と公表する脆弱性は約1,700件。一覧は毎日更新されています。一度点検して終わりではなく、最新情報と照らし続けることが必要です。

03

「うちは大丈夫」の盲点

古いままの設定、ソフトの版数の露出、なりすましメール対策の未設定。動いているサイトほど、誰も見直していないことがあります。外から見れば数分でわかることが、内側からは見えません。

大がかりな仕組みを入れる前に、いま外に見えているものを確かめる。 それが最初の一歩として、最も費用対効果の高い対策です。

出典:CISA Known Exploited Vulnerabilities Catalog(2026年9月時点の件数)

Issues

Issues

こんなお悩みはありませんか


セキュリティの専任担当がいない会社でも、無理なく続けられる形にしました。

  • Case 01セキュリティの専任担当がいない。情報システムを兼任で見ていて、脆弱性の情報を追い続ける時間がない。
    最新情報の収集と照合は弊社の仕組みが毎日行い、要点だけを日本語でお伝えします。
  • Case 02診断は高額で、報告書が読めない。費用が大きく、届いた報告書は専門用語ばかりで、結局何をすればよいかわからない。
    Webサイトの診断から小さく始められ、レポートは重要度順に「直し方」まで書きます。
  • Case 03自社の情報を外部のAIに渡すのが不安。便利なAIサービスは多いが、自社の弱点をクラウドに送るのは避けたい。
    分析は弊社内のローカルLLMで行い、外部のAIサービスには一切送りません。学習にも使いません。
  • Case 04取引先から安全対策の説明を求められた。親会社や取引先のチェックシートに、根拠を持って答えたい。
    公的機関の情報に基づく診断結果と対応の記録を、そのまま説明資料にできます。

How it works

診断の仕組み ― 安心してご利用いただける理由


発信元を明らかにし、最新の脆弱性情報を弊社内に持ち、弊社内のAIで分析します。お客様の情報は外に出しません。

  1. お客様

    お申し込みと書面での同意。診断する対象(Webサイト・公開している範囲)をご指定いただきます。

  2. 弊社サーバ(固定IP)で確認

    同意いただいた対象だけを、弊社の固定IPから外部から確認します。攻撃はしません。通信の暗号化・安全設定・メール対策・公開情報・ソフトの版数を見ます。

  3. 弊社の診断基盤|外に出さない領域

    公的機関の公開情報を毎日自動で更新する脆弱性情報DBと、弊社内で運用するローカルLLM。DBの情報と突き合わせて分析します。外部のAIサービスは使いません。

  4. 診断レポート

    重要度順の指摘と直し方をお渡しし、打ち合わせでご説明します。改善までのご支援も承ります(別途お見積もり)。

01

発信元が明確

弊社サーバの固定IPから確認します。発信元IPは同意書・パラメーターシートでお客様に個別にお知らせするので、お客様側でログの確認や防御機器への許可登録ができます。

02

常に最新の脆弱性情報

NVD・CISA KEV・JVN iPedia の公開情報を毎日自動で更新。番号・深刻度・悪用状況を正確に照合します。推測や伝聞は使いません。

03

ローカルLLMで分析

弊社内で運用するAIが、DBの情報と突き合わせて分析します。外部のAIサービスは一切使いません。

04

情報を外に出さない

検出結果もレポートも弊社の基盤内で完結します。お客様の情報をAIの学習に使うことはありません。

Sources

Sources

脆弱性情報の出どころ ― すべて公的機関の公式データ


日米の政府機関・公的研究機関が公開している一次情報だけを、毎日自動で取り込んでいます。

USA / NIST

NVD

National Vulnerability Database
米国国立標準技術研究所(NIST)が運営する、世界標準の脆弱性データベース。番号・深刻度・影響する製品と版数。約40万件。毎日、差分を自動取得。

USA / CISA

CISA KEV

Known Exploited Vulnerabilities
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)が公表する、実際に攻撃で悪用が確認された脆弱性の公式一覧。優先順位の決め手。約1,700件。毎日、全件を取り直し。

Japan / IPA・JPCERT/CC

JVN iPedia

脆弱性対策情報データベース
情報処理推進機構(IPA)と JPCERT コーディネーションセンターが運営。日本語の脆弱性対策情報で、国内製品や国内向けの注意喚起も収録。約31万件。毎日、更新分を自動取得。

3機関の公式データを弊社の脆弱性情報DBに毎日自動で取り込み、番号・深刻度・実際の悪用状況を機械的に照合します。 取り込むのは公開データのみで、お客様の情報は一切含みません

出典:NVD(米NIST)/ CISA Known Exploited Vulnerabilities Catalog / JVN iPedia(IPA・JPCERT/CC)。件数は2026年9月時点の概数。This product uses data from the NVD API but is not endorsed or certified by the NVD.

Report

診断レポートのイメージ ― 重要度順に、直し方まで


専門用語に頼らず、何が問題で、なぜ危なく、どう直すかを日本語でお伝えします。

GOLDFISHING | Security check

Webサイト セキュリティ診断レポート(見本)

A−総合評価

0重大
2軽微
3情報
11合格
点検カテゴリ判定確認内容
通信の暗号化(HTTPS強制)合格常に暗号化。旧式のTLSは無効
なりすまし対策メール合格SPF・DKIM・DMARC 設定済み
サーバ版数の露出軽微応答にソフトの版数が表示

改善のご提案(例) サーバの版数を隠す
既知の弱点を狙う自動攻撃の的を絞られやすくなります。設定1行で版数を伏せられ、動作への影響はありません。

見本は弊社サイトを実際に診断した結果です。判定は診断時点のもの。

レポートに含まれるもの

  • 総合評価と、重要度ごとの件数
  • 点検項目ごとの判定(合格・軽微・情報)
  • 重要度順の改善提案と、具体的な直し方
  • 今回わかること・次に広げられる範囲
  • 根拠となる公的機関の出典

お客様のご要望に合わせてカスタマイズできます

経営層向けの要約、技術担当向けの詳細、社内報告用の形式など、表現や見せ方を打ち合わせで調整し、お客様に合ったレポートに仕上げます。

例:経営会議用の1枚要約/担当者向けの手順書付き/英語版

Overview

6つの観点を、5段階で

全体の傾向がひと目でわかるように、点検結果を6つの観点・5段階に整理してお示しします。観点の数や段階の基準は、業種やお客様の重視点に合わせて打ち合わせで決めます。

5段階の意味:5 十分/4 概ね良好/3 改善の余地あり/2 要対応/1 至急対応

Sample | 弊社サイト

観点段階ひとこと
通信の暗号化5常時暗号化・旧式は無効
Webの安全設定5保護の設定を完備
なりすまし対策メール3監視のみの設定
情報の露出4ソフトの版数が表示
証明書・ドメイン管理4発行元の制限が未設定
既知の脆弱性5該当なし

見本は弊社サイトを実際に診断した結果(診断時点)をもとに整理したものです。指摘はすべて修正済みです。

Scope

Scope

診断の範囲と、やらないこと


何を見て、何をしないかを先に明らかにします。安心してお任せいただくための約束です。

この診断で見る項目

  • 通信の暗号化(常時HTTPS、旧式方式の無効化)
  • Webの安全設定(保護ヘッダ、コンテンツ制御)
  • メールのなりすまし対策(SPF・DKIM・DMARC)
  • 情報の露出(版数表示、設定ファイル、管理画面)
  • 証明書・ドメイン管理(有効期限、発行元の制限)
  • 公開しているソフトの版数と、既知の脆弱性との照合

やらないこと

  • 侵入や攻撃、負荷をかける操作はしません
  • ログイン後の画面や、内部のシステムには触れません
  • 同意いただいていない対象・範囲は確認しません
  • 診断結果を外部のAIサービスに送りません
  • お客様の情報をAIの学習に使いません
  • 推測で危険度を上げ下げしません(公的機関の情報で判断)

ご希望により広げられる範囲(別メニュー・書面同意のうえで): お問い合わせフォームやログイン機能の安全性の確認/公開している範囲全体(関連ドメイン・サーバ)の棚卸し/見つかった弱点の改善作業のご支援

診断の対象・期間・手法・発信元IPは、事前に同意書へ明記します。診断は、お申し込みと書面同意をいただいた対象にのみ行います。本診断は診断時点で外部から確認できる状態に基づく点検であり、脆弱性が存在しないことや将来にわたる安全性を保証するものではありません。

Flow

ご利用の流れと期間(目安)


お申し込みからレポートお渡しまで、約2週間。まずは無料相談からどうぞ。

  1. 無料相談

    30分ほど。対象のサイトと目的をお伺いし、見る範囲を一緒に決めます。

  2. 同意書

    対象・期間・手法・弊社の発信元IPを書面に明記して取り交わします。

  3. 診断

    外部から・非侵入。固定IPから確認し、最新の公的情報と照合。弊社内で分析します。

  4. レポート

    重要度順の指摘と直し方をお渡しし、打ち合わせでご説明します。

  5. 改善支援

    別途お見積もり。直すところまで伴走します。

Timeline

区間目安お客様にお願いすること
無料相談 → 同意書の取り交わし数日対象の確認、同意書へのご署名
診断 → レポートお渡し5営業日程度特にありません(外から確認します)

期間は目安です。対象の規模やご要望により前後します。

FAQ

FAQ

よくあるご質問


CDN(CloudFront、Cloudflare など)を使っているサイトも診断できますか?

できます。対象は「www.example.jp」のようなホスト名でご指定ください。CDNをお使いでも、利用者が見るのと同じ姿を外部から確認できます。

一方、CDNやホスティング事業者の共有IPアドレスは事業者の設備で、同じIPに他社も同居しているため、対象にはできません。本体サーバの状態や「CDNを迂回されないか」まで確認したい場合は、貴社で管理されているサーバのIPを追加でお知らせください。

診断で、サイトが止まったり重くなったりしませんか?

攻撃や負荷をかける操作は行いません。通常の閲覧と同程度のアクセスを、低頻度で順番に、短い待ち時間の設定で行います。監視の警報が出る可能性はあるため、運用ご担当者への事前共有をお願いしています。

WAFで診断のアクセスが止められたらどうなりますか?

止められた項目は「遮断された」という結果になります。必要に応じて、同意書・パラメーターシートでお知らせする弊社の発信元IPを防御機器に例外登録していただけます(任意です)。発信元IPは一般には公開せず、お申し込みのお客様にのみお知らせしています。

診断の結果や自社の情報は、どこに保管されますか?

検出結果もレポートも弊社の基盤内で扱い、外部のAIサービスや第三者のクラウドサービスには送信しません。AIの学習にも使いません。保管期間と削除の方法は同意書に定めます。

診断を受ければ安全と言えますか?

本診断は、診断時点で外部から確認できる範囲の点検です。脆弱性が存在しないことや将来の安全性を保証するものではありません。そのため、一度きりではなく、変更のあったときや定期的な再診断をおすすめしています。

料金はいくらですか?

対象の規模とレポートの形に応じて、無料相談の際にお見積もりします。セキュリティ診断は定額、改善のご支援は内容に応じて別途お見積もりです。

Contact

Contact

まずは、
無料相談から

30分ほど、対象のサイトと目的をお伺いし、見る範囲と進め方をご提案します。無理な営業はいたしません。

無料相談で決めること
診断する対象(Webサイト・公開している範囲)/ご希望のレポートの形(経営向け・技術者向け)/期間とお見積もり

料金は、対象の規模とレポートの形に応じて無料相談の際にお見積もりします。セキュリティ診断は定額、改善のご支援は内容に応じて別途お見積もりです。

診断は、お申し込みと書面同意をいただいた対象のみ、弊社の固定IPから行います。