Webサイト セキュリティチェッカー「Security Checker X」

Security
Checker X

Webサイトのセキュリティチェックツール(無料・登録不要)

Security Checker Xとは

Security Checker Xは、URLを入力するだけでWebサイトのセキュリティをチェックできる、無料のセキュリティチェッカーです。設定の不備、ソフトウェアの更新漏れ、既知の脆弱性、公開されてはいけないファイルがないかを、観測した根拠つきで診断します。

登録なしで全ての結果を表示し、指摘ごとに直し方と設定例を示します。診断は30秒から90秒ほどで終わり、次のことが分かります。

  • HTTPSの設定や、SSL/TLS証明書(通信の暗号化と、サイトの身元の証明に使う電子証明書)に、不備や期限切れがないか
  • セキュリティヘッダー(ブラウザの防御機能を働かせるHTTPヘッダ。HSTS、CSPなど)が設定されているか
  • .git や .env、バックアップファイルなど、公開されてはいけないファイルが見えていないか
  • Webサーバ、PHP、WordPress、JavaScriptライブラリの古さと、既知の脆弱性(CVE)に当てはまらないか
  • ドメインのSPFとDMARCなど、メール認証の設定状況
  • 「何が見つかったか」「なぜ問題か」「どう直すか」を、観測した事実とあわせて表示

運営はエスライン・テクノロジーズ株式会社、最終更新日はです。

診断の流れ

Webサイトのセキュリティチェックは、次の5ステップで完了します。会員登録は要りません。

  1. URLを入力する
    診断したいサイトのURL(またはドメイン名)を、下の入力欄に入力します。
  2. 確認にチェックを入れる
    「自社または管理権限のあるサイトであることを確認しました」にチェックを入れます。
  3. 診断する
    「診断する」を押すと、進み具合が表示されます。診断はサーバ上で最後まで実行され、通常は30秒から90秒ほどで終わります。
  4. 結果を確認する
    グレード(AからF)と点数、重大度別の件数、指摘ごとの直し方が表示されます。「最初に確認したい指摘」から順に対応します。
  5. 結果を保存する
    結果のURLは30日間有効です。URLをコピーするか、印刷して、社内や制作会社と共有できます。

診断できる項目(7カテゴリ、90を超える項目)

次の7つのカテゴリ、90を超える項目について、公開されている情報から確認できる範囲を診断します。主な項目は次のとおりです。項目ごとの考え方は、Webサイトのセキュリティチェック項目一覧をご覧ください。

通信の暗号化と証明書

通信の暗号化(TLS)が正しく設定され、証明書が有効かを確認します。証明書の見方は、SSL/TLS証明書のチェックも参考になります。

  • SSL/TLS証明書(いわゆるSSL証明書)の有効期限(切れていないか、近づいていないか)、ホスト名の一致、発行元の信頼、中間証明書の不足、鍵の強さ、署名方式
  • 古い通信方式(SSL 3.0、TLS 1.0、TLS 1.1)や、弱い暗号スイート(RC4、3DESなど)を受け付けていないか。TLS 1.2と1.3に対応しているか
  • HTTPからHTTPSへ正しく転送されているか、HTTPSからHTTPへ戻されていないか

HTTPヘッダ(セキュリティヘッダー)

ブラウザの防御機能を働かせるセキュリティヘッダーを確認します。設定の手順は、セキュリティヘッダーの設定方法で紹介しています。

Cookie

  • セッションを保つCookieに、Secure、HttpOnly、SameSite の属性が付いているか
  • SameSite=None のCookieに、Secure属性が付いているか

ページの内容

  • HTTPSのページが、HTTPのスクリプトやフォームの送信先を読み込んでいないか(混在コンテンツ)
  • 外部から読み込むスクリプトに、改ざん検知(SRI)の指定があるか。過去に悪用された配信元を参照していないか
  • ページやJavaScriptに、秘密鍵やAPIトークンの形式の文字列が混入していないか。ソースマップが公開されていないか
  • 暗号化されていないHTTPのページに、パスワード入力欄がないか

公開ファイルと情報漏えい

公開してはいけないファイルは、既知のパスを取得し、内容が一致した場合だけ指摘します。公開されていた場合の確認と対策は、.gitや.envの公開チェックをご覧ください。

  • .git、.svn、.env、wp-config.php のバックアップ、SQLダンプ、バックアップの圧縮ファイルが公開されていないか
  • phpinfo、ディレクトリ一覧、サーバの状態ページ、デバッグ用の画面(Laravel Ignition、Symfony Profilerなど)、データベース管理画面(phpMyAdmin、Adminer)が見えていないか
  • WordPressの readme.html、xmlrpc.php、デバッグログ、REST APIで取得できるユーザー名の一覧が公開されていないか
  • composer.json、.DS_Store、Swagger/OpenAPIの仕様書が公開されていないか

ソフトウェアの更新状況

WordPressの確認方法は、WordPressの脆弱性確認で紹介しています。

  • Webサーバ(Apache、nginx)とPHPの版が、サポート終了(EOL)や既知の脆弱性(CVE)に当てはまるか
  • jQueryなどのJavaScriptライブラリの版が、既知の脆弱性やサポート終了に当てはまるか
  • WordPress本体、プラグイン、テーマの古さと、既知の脆弱性、配布の終了
  • 実際に悪用が確認されている脆弱性(CISAのKEV)に当てはまるか

DNSとメール認証

メール認証を詳しく確認したい場合は、専用のDMARC/SPF/DKIMチェッカー「DNS Analyzer」もご利用ください。

  • SPF、DMARC の設定の有無と強さ(SPFのDNS参照が上限の10回を超えていないか、DMARCが p=none のままになっていないか)
  • CAAレコード(証明書の発行元の指定)、DNSSEC、ネームサーバの冗長性
  • 参照先が存在しないCNAME(サブドメインの乗っ取りの危険)

結果の見方(点数、グレード、重大度、確度)

グレードと点数

診断結果は、100点を満点とした点数と、AからFまでのグレードで表示します。点数とグレードは、全体の傾向をつかむための目安です。

グレード点数の目安意味
A90点以上今回の検査の範囲では、対応が必要な指摘がほとんどありません。
B75点以上89点以下軽微な改善点があります。
C60点以上74点以下対応をおすすめする指摘があります。
D40点以上59点以下優先して対応したい指摘があります。
F40点未満早めの対応が望ましい指摘があります。

指摘ごとに、「重大度の重み × 確度の係数」を減点として数えます。重みは、緊急が25、高が15、中が8、低が3、情報が0です。係数は、確認済みが1.0、推定が0.6、可能性が0.3です。同じカテゴリでの減点は、最大で40点までです。

総合スコアは、減点の合計から、次の式で計算します。減点が増えるほど、点数はゆるやかに下がり、指摘が重なっても0点にはなりません。

点数 = 100 × 60 ÷ (減点の合計 + 60)

減点の合計点数グレードの目安
0点100点A
3点95点A
8点88点B
15点80点B
25点71点C
40点60点C
60点50点D
100点38点F
200点23点F

たとえば、確認済みの「中」の指摘が2件、推定の「低」の指摘が1件の場合、減点は 8 × 1.0 × 2 + 3 × 0.6 = 17.8点です。点数は 100 × 60 ÷ (17.8 + 60) = 77.1点となり、四捨五入した77点で、グレードはBです。

カテゴリ別の指標は、各カテゴリの減点から、100 × 20 ÷ (そのカテゴリの減点 + 20) で計算します。75点以上を「合格」、50点から74点を「要改善」、50点未満を「要対応」として、ドーナツの図に表示します。検査した項目がないカテゴリは、数値にせず「判定なし」と表示します。

確認済みの「緊急」の指摘が1件でもあるとグレードはD以下、確認済みの「高」の指摘が1件でもあるとグレードはC以下になります。HTTPSで接続できなかった場合も、グレードはC以下です。

重大度の意味

重大度意味
緊急放置すると、情報の漏えいや乗っ取りに直結するおそれが高い状態です。
高悪用された場合の影響が大きい、または悪用が確認されている状態です。
中他の弱点と組み合わさると、被害につながるおそれがある状態です。
低直接の被害には結びつきにくいものの、改善が望ましい状態です。
情報設定の参考情報です。点数には影響しません。

確度の意味

確度意味
確認済み診断中に、実際に観測した事実にもとづく指摘です。
推定バージョン表記などから推定した指摘です。実際の影響は、お使いの環境でご確認ください。
可能性条件によっては問題になる可能性がある、という指摘です。要確認として扱ってください。

指摘に表示する内容

指摘ごとに、次の内容を表示します。画面の上部には、最初に確認したい指摘を最大3件まとめて表示します。

  • 何が見つかったか
  • なぜ問題か
  • どう直すか(nginx、Apache、IISなどの設定例つき)
  • 根拠(観測したURL、ヘッダの値、証明書の項目など)
  • 参考資料(OWASPなどの公開資料)と、該当するCVE番号

「良かった点」と「検査できなかった項目」

「良かった点」は、診断した範囲で問題が見つからなかった項目です。「検査できなかった項目」は、WAFの応答や時間の制約などで確認できなかった項目で、問題がないという意味ではありません。点数には影響しませんが、必ず表示します。

簡易診断と本格的な脆弱性診断の違い

Security Checker Xのように、URLを入力するだけで無料で行える脆弱性のチェックは、簡易診断にあたります。脆弱性診断やペネトレーションテストの代わりにはなりません。目的と方法が異なり、補い合う関係です。

比べる点Security Checker X(簡易診断)専門業者による脆弱性診断
目的設定の不備、更新漏れ、公開されてはいけないファイルを、短時間で見つけるアプリケーションの作りに起因する弱点まで含めて、網羅的に洗い出す
方法公開情報の取得、DNSの照会、TLSの接続確認だけを行う受動的な検査入力値に細工したリクエストの送信など、攻撃者の手法を再現する能動的な試験を含む
対象にできる範囲ログイン不要で見られる、インターネットに公開された範囲ログイン後の画面、入力フォーム、API、業務の流れまで対象にできる
見つけられる主なものHSTSやCSPの未設定、証明書の期限、.gitや.envの公開、古いソフトウェアの版簡易診断の項目に加えて、XSS、SQLインジェクション、認証や認可の不備、業務ロジックの欠陥
費用無料有償(対象の規模や範囲によって異なります)
所要時間30秒から90秒ほど対象の規模によって異なり、報告書の受領まで数日から数週間が目安
実施の前提自社または管理権限のあるサイトであることの確認契約と、診断の範囲、日時の合意
結果の形画面に即時に表示。印刷できる報告書、再現手順、対策の助言

専門業者への依頼を検討したい場合

次のような場合は、専門業者による脆弱性診断やペネトレーションテストをご検討ください。

  • 会員情報、決済情報、個人情報を扱うサイトやサービスを運営している
  • ログイン機能や管理画面があり、利用者ごとにデータを扱うWebアプリケーションである
  • 取引先、業界の基準、監査などで、脆弱性診断の実施と報告書の提出を求められている
  • 新しいサービスの公開前、または大きな改修のあとである
  • Security Checker Xで重大度の高い指摘が複数見つかり、全体の状態を専門家に確認してもらいたい

Security Checker Xは、こうした診断の前に、設定の不備や更新漏れを先に見つけて直しておく用途にも使えます。違いの詳細は、簡易チェックと脆弱性診断の違いをご覧ください。

こんな方におすすめです

  • 自社サイトの設定を、公開前や更新のあとに手早く確認したい、Web担当者や情報システム担当者
  • 納品前に、制作したサイトの設定を確認したい、Web制作会社やフリーランスの方
  • WordPressの本体やプラグインが古いままになっていないか、確認したい運営者の方(確認方法はWordPressの脆弱性確認)
  • .git や .env など、公開されてはいけないファイルが見えていないか確認したい、開発者の方
  • SPFやDMARCなど、なりすましメールの対策を確認したい、メール配信の担当者
  • 本格的な脆弱性診断を依頼する前に、現在の状態を把握したい、経営者や事業責任者の方

検査の仕組みとデータの出典

診断は、ブラウザが普通に取得できる公開情報だけを使う受動的な検査です。1回の診断で、対象サイトへのリクエストは150件以内、同時接続は4つまで、通信量は25MB以内です。診断は最大90秒で終了し、確認できなかった項目は、理由とあわせて「検査できなかった項目」に表示します。

項目内容
名称Webサイト セキュリティチェッカー「Security Checker X」
料金無料(メールアドレスの登録は不要)
診断の方式受動的な検査(公開情報の取得、DNSの照会、TLSの接続確認)
診断項目7カテゴリ、90を超える項目
所要時間30秒から90秒ほど(最大90秒)
1回の診断の上限リクエスト150件以内、同時接続4、通信量25MB以内
結果の保存30日間(結果のURLから再表示できます)
対象自社または管理権限のあるサイト(ログインなしで見られる範囲)
運営エスライン・テクノロジーズ株式会社

検査の進め方

  1. 入力されたURLのドメインを名前解決し、公開されているアドレスであることを確認します。
  2. トップページ(または指定したパス)を取得します。
  3. DNS、TLS、HTTPヘッダ、Cookie、ページの内容を確認します。
  4. 使われているソフトウェアと版を、ヘッダやページの記載から特定します。
  5. 公開されてはいけないファイルの有無を、既知のパスの先頭部分を取得して確認します。
  6. 特定した版を、既知の脆弱性のデータと照合します。

精度を保つための方針

  • 全ての指摘に、観測した事実(URL、ヘッダの値、証明書の項目、一致した文字列など)を根拠として表示します。
  • 確度を「確認済み」「推定」「可能性」に分け、推定にもとづく指摘は、その旨を明記します。
  • 判定できなかった項目は、理由とあわせて「検査できなかった項目」に表示します。「問題がない」とは扱いません。
  • 存在しないページにも200を返すサイトを見分け、公開ファイルは、内容が既知の形式に一致した場合だけ指摘します。
  • Ubuntuなどのディストリビューション版は、版の数字だけでは修正の有無を断定できないため、要確認として扱います。

使用する公開データ

データ提供元使い道
悪用が確認された脆弱性の一覧(KEV)CISA(米国のサイバーセキュリティ・インフラストラクチャセキュリティ庁)実際に悪用されている脆弱性の印と、優先度の判断
脆弱性データベース(NVD)NIST(米国国立標準技術研究所)Apache、nginx、PHP、WordPressの既知の脆弱性(CVE)と、該当する版の範囲
JavaScriptライブラリの脆弱性retire.js(Apache License 2.0)jQueryなどの版の特定と、該当する脆弱性
サポート期限endoflife.datePHP、nginx、Apache、WordPressなどのサポート終了日
WordPress本体、プラグインの情報WordPress.org最新版と、プラグインの配布終了
プラグイン、テーマの脆弱性WPVulnerabilityWordPressのプラグインとテーマの既知の脆弱性

いずれも無料で公開されているデータです。KEV、NVD、retire.js、サポート期限のデータは、週に1回更新します。WordPress.orgとWPVulnerabilityは、診断時に必要な分だけを照会します(24時間は結果を再利用します)。

結果の画面には、脆弱性データの更新日を表示します。更新から14日を超えている場合は、最新の脆弱性が反映されていない可能性を注記します。

This product uses data from the NVD API but is not endorsed or certified by the NVD.

ご利用にあたっての注意

受動的な検査です

この診断が行うのは、公開されているページの取得(GET、HEAD、OPTIONS)、DNSの照会、TLSの接続確認だけです。

攻撃コードの送信、ログインの試行、入力欄への値の送信、80と443以外のポートの確認、負荷をかける試験は行いません。

診断できるのは、自社または管理権限のあるサイトだけです

診断を始める前に、「自社または管理権限のあるサイトであることを確認しました」へのチェックが必要です。

診断のアクセスは、対象のサーバのログに残ります。User-Agentには「SLT-Security-Checker」と、この案内ページのURLが含まれます。

管理権限のないサイトの診断は、おやめください。無断で診断すると、相手のサイトに不審なアクセスとして扱われるおそれがあります。

診断を拒否する方法

ご自身のドメインを、診断の対象から外したい場合は、DNSに次のTXTレコードを設定してください。設定が反映されると、診断を行いません。

_slt-security-checker.<ドメイン名>  TXT  "deny"
例) _slt-security-checker.example.com.  TXT  "deny"

診断の限界について

認証が必要な領域や、アプリケーション固有の脆弱性は、診断の対象外です。WAFやボット対策により、検査できない項目がある場合があります。

結果は、診断した日時の、公開されている情報から確認できた範囲のものです。安全性を保証するものではありません。

結果の保存期間

診断結果は30日間保存し、期間を過ぎると自動で削除します。

個人情報の取り扱い

診断だけをご利用の場合、メールアドレスなどの個人情報は要りません。

「結果を保存して相談する(任意)」でご入力いただいたメールアドレス、お名前、会社名、ご相談内容は、診断結果のお知らせメールの送信と、ご相談への対応のために利用します。サービスのご案内のメールは、同意いただいた場合だけお送りします。ご登録内容は、30日で削除します。

運用上の記録には、メールアドレスや診断対象のURL全体を残さないようにしています(ホスト名と診断IDのみ)。

個人情報の取り扱いの詳細は、個人情報保護方針(プライバシーポリシー)をご覧ください。

よくあるご質問

無料で使えますか。メールアドレスの登録は必要ですか。

無料でご利用いただけます。メールアドレスの登録は要りません。登録しなくても、全ての結果をご覧いただけます。

不正利用を防ぐため、短い時間に多くの診断を行った場合は、回数を制限することがあります。

診断には、どのくらいの時間がかかりますか。

通常は30秒から90秒ほどです。対象のサイトの応答の速さによって変わります。診断は最大90秒で終了し、終わらなかった項目は「検査できなかった項目」として表示します。

ブラウザのタブを閉じても、診断はサーバ上で最後まで実行され、結果は30日間保存されます。

他社のサイトを診断してもよいですか。

いいえ。診断できるのは、自社のサイト、または管理権限のあるサイトだけです。診断のアクセスは、対象のサーバのログに残ります。

無断で他者のサイトを診断することは、おやめください。

ご自身のドメインを診断の対象から外したい場合は、DNSにTXTレコードを設定すると、診断を拒否できます。設定方法は、ご利用にあたっての注意に記載しています。

診断で、サイトに負荷がかかったり、影響が出たりしませんか。

通常のブラウザの閲覧に近い、控えめなアクセスだけを行います。1回の診断のリクエストは150件以内、同時接続は4つまでです。

ログインの試行や、入力欄への値の送信、攻撃コードの送信は行いません。アクセスのUser-Agentには、「SLT-Security-Checker」と、この案内ページのURLが含まれます。

どのような項目を診断できますか。

7つのカテゴリ、90を超える項目を診断します。通信の暗号化と証明書、HTTPヘッダ(HSTS、CSPなど)、Cookie、ページの内容、公開ファイルと情報漏えい(.git、.envなど)、ソフトウェアの更新状況、DNSとメール認証(SPF、DMARC)です。

項目の一覧は、診断できる項目をご覧ください。

スコアとグレードは、どのように決まりますか。

指摘ごとに「重大度の重み × 確度の係数」を減点として数え、減点の合計から、点数 = 100 × 60 ÷ (減点の合計 + 60) で計算します。重みは、緊急が25、高が15、中が8、低が3、情報が0です。係数は、確認済みが1.0、推定が0.6、可能性が0.3です。

減点が増えるほど、点数はゆるやかに下がります(指摘が重なっても、0点にはなりません)。同じカテゴリでの減点は、最大40点です。90点以上がA、75点以上がB、60点以上がC、40点以上がD、40点未満がFです。確認済みの「緊急」の指摘があるとD以下、確認済みの「高」の指摘があるとC以下になります。

グレードがAなら、安全と考えてよいですか。

いいえ。グレードは、この診断で確認できた範囲の目安です。診断は受動的な検査のため、アプリケーション固有の脆弱性(入力値の処理の不備など)や、ログインが必要な領域は対象外です。

安全性を保証するものではありません。重要なサイトでは、専門家による診断も併用してください。

「確認済み」「推定」「可能性」は、何が違うのですか。

「確認済み」は、実際に観測した事実にもとづく指摘です。「推定」は、バージョン表記などからの推定で、実際には対策済みの場合もあります。「可能性」は、条件によっては問題になりうるという指摘で、要確認の扱いです。

簡易診断と、脆弱性診断(ペネトレーションテスト)は、何が違いますか。

簡易診断は、公開情報だけを使い、設定の不備や更新漏れを短時間で見つける検査です。脆弱性診断やペネトレーションテストは、専門家が、入力値の細工やログイン後の操作を含めて、アプリケーション固有の弱点まで調べる有償のサービスです。

Security Checker Xは簡易診断で、後者の代わりにはなりません。違いは、簡易診断と本格的な脆弱性診断の違いで比較しています。

WordPress以外のサイトでも診断できますか。

はい。WordPress、静的なサイト、ECサイト、自作のシステムなど、種類を問わず診断できます。HTTPS、HTTPヘッダ、Cookie、公開ファイル、DNSの確認は、どのサイトにも共通です。

WordPressのサイトでは、これに加えて、本体、プラグイン、テーマの版と、既知の脆弱性を確認します。

ログインが必要なページや、社内向けのシステムも診断できますか。

できません。インターネットに公開されているサイトのうち、ログインなしで見られる範囲だけが診断の対象です。社内ネットワークのサイトは診断できません。

ログイン後の画面は、専門業者による脆弱性診断の対象です。

HSTSとは何ですか。指摘されたら、どう直しますか。

HSTS(HTTP Strict Transport Security)は、ブラウザに「このサイトは今後、常にHTTPSで開く」と覚えさせる仕組みです。HTTPSの応答に、Strict-Transport-Security ヘッダを追加して有効にします。

最初は短い期間(max-age=300 など)で試し、問題がなければ1年(31536000秒)にします。診断結果には、nginx、Apache、IISの設定例を表示します。設定方法は、セキュリティヘッダーの設定方法もご覧ください。

.git や .env が公開されていると、どうなりますか。

ソースコードの全体や変更履歴、データベースの接続情報、APIキーなどが、第三者に取得されるおそれがあります。サイトの乗っ取りや、データの流出につながります。

公開フォルダから取り除き、外部からのアクセスを拒否する設定を入れてください。すでに公開されていた場合は、含まれていたパスワードやAPIキーを変更します。詳しくは、.gitや.envの公開チェックをご覧ください。

結果は、どのくらいの期間、保存されますか。診断し直すことはできますか。

診断結果は30日間保存され、期間を過ぎると自動で削除されます。保存期間内であれば、結果のURLから、何度でも再表示できます。URLを知っている人だけが開けるため、共有する相手にご注意ください。

修正後の診断し直しもできます。サーバを保護するため、同じ接続元からは1時間に10回まで、同じドメインは1時間に3回までです。

誤った指摘ではないかと思う場合や、直し方が分からない場合は、どうすればよいですか。

CDNやWAFの応答、ディストリビューションが修正を取り込んだ版、設定の継承などにより、実際の状態と異なって見える場合があります。

各指摘には、観測した事実(根拠)を表示しています。ご確認のうえ、ご不明な点は、結果の画面の下にある「結果を保存して相談する(任意)」、お問い合わせフォーム、またはお電話(03-6820-0369)からご相談ください。

診断のあとに役立つ関連ツールと、セキュリティの解説記事、用語集です。

関連する無料ツール

関連記事

用語集

この診断に出てくる主な用語は、用語集で確認できます。

HSTS、Content-Security-Policy(CSP)、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy、SSL/TLS証明書、TLS、混在コンテンツ、CORS、SRI、ディレクトリ一覧、セキュリティヘッダー、脆弱性診断、ペネトレーションテスト、CVE、XSS、クリックジャッキング、WAF、HttpOnly。全ての用語は、用語集の一覧をご覧ください。

対策のご相談

診断結果の見方や、修正の進め方について、ご相談を承ります。たとえば、次のようなご相談です。

  • 指摘の意味が分からない、どれから直せばよいか判断できない
  • 制作会社や運用担当者へ、依頼する内容を整理したい
  • 本格的な脆弱性診断を検討しているが、進め方が分からない

ご相談は、お問い合わせフォーム、またはお電話(03-6820-0369)から承ります。

運営会社

運営会社
エスライン・テクノロジーズ株式会社
所在地
〒107-0061 東京都港区北青山1丁目3番1号 アールキューブ青山 3F
代表者
代表取締役 佐久間裕介
お電話
03-6820-0369
最終更新日
2026年10月11日