Overview and Features
サービスの概要・特徴
セキュリティ基準の高い金融業界の実績多数
高品質・低価格・短納期の診断サービスを実現
SHIFTの脆弱性診断は、ホワイトハッカーの診断プロセスを徹底的に標準化・仕組化し、 個人のスキルに依存しないブレのない高い品質水準を誇る診断です。
診断基準はASVS や OWASP TOP10などの国際基準に準拠しており、第三者検証としても最適。
200名以上のエンジニア体制を抱え、限られた期間内での診断やリリースに向 けたスケジュール調整など、お客様の要件に柔軟にお応えします。
-
- ホワイトハッカーの診断プロセスを徹底的に標準化
- ホワイトハッカーの問題点を発見するプロセスを、OK・NGの選択で判定できるまで徹底的に標準化・細分化することで、手動検査でもブレが生じない高品質な脆弱性診断を提供しています。
-
- 診断内容を可視化し
網羅的に脆弱性を診断 - セキュリティ診断実際前に、お客様と診断仕様書を共有し、診断方法を明確にします。診断後最短1営業日で、各脆弱性の「脅威・対策・エビデンス」を可視化し、結果を報告します。
-
- 国内トップクラスの体制でより多くの案件に対応
- SHIFTでは、国内トップクラスの診断員200名以上が在籍しています。診断の各工程に最適な人材を配置することで、生産性の高い脆弱性診断の提供が可能です。
解決できる課題
-
依頼している診断ベンダーの担当者が変わったら、診断結果まで変わってしまった。
-
診断を依頼してから数ヶ月待たされる。こうしている間にも脆弱性リスクがあるかもしれないと思うと心配で仕方がない。
-
脆弱性診断を実施したが、網羅的に診断できているか心配。
Why SHIFT
選ばれる理由
-
- 01
- ホワイトハッカーのスキルを標準化し安定提供
- 従来の脆弱性診断は、ホワイトハッカーの経験や特殊スキルに頼り問題点を見つけており、これには属人化という問題がありました。SHIFTでは、ホワイトハッカーの問題点を発見するプロセスを、OK・NGの選択で判定できるまで徹底的に細分化することで、手動検査でもブレが生じない高品質な脆弱性診断を提供しています。

-
- 02
- 診断後は、1営業日で報告書を提出
- 対象のシステムに脆弱性リスクがあった場合、診断結果を待つ間もリスクとなります。SHIFTでは、最短1営業日、可能な限り迅速に診断結果の報告と対策の提示を実施します。判断と作業を分解することで、徹底的な効率化を実現。各脆弱性の「脅威・対策・エビデンス」を可視化します。

-
- 03
-
国際基準に基づいた判断基準と
豊富な診断メニュー -
SHIFTでは、高品質で安定した診断を実現するため、国際標準ASVSを基準として診断の構築を行い、脆弱性診断の標準化を図っています。
Webアプリケーションやスマートフォンアプリの脆弱性診断をはじめ、実際に侵入を試みるペネトレーションテストまで、さまざまなサービスを用意しているため、必要なサービスが不明確なお客様でも、最適かつ無駄のない提案をすることが可能です。
- 診断実績
- 15,000件以上
- セキュリティ基準の高い
金融業界システムの診断実績 - 1,200件以上
- 業務システムの診断実績
- 2,600件以上
- ※2026年7月時点
セキュリティと品質で3つのISO認証を取得
Effect of Service Introduction
サービス導入による効果
-
- 納品まで最短1営業日
- 従来の脆弱性診断では、診断完了から納品までが数週間かかっていました。SHIFTでは、最短1営業日での納品を実現。迅速な脆弱性対策を実施します。短納期の開発プロジェクトに対しても、納品スケジュールに影響なく、セキュリティ要件を担保することが可能です。
-
- コスト最適化と柔軟なプラン設計
- ホワイトハッカーの技術を仕組化して効率を高めることで、お客様にとって最適な価格でのサービス提供を実現しています。さらに、必要な診断だけを選択できる柔軟なプラン設計により、費用対効果の非常に高いセキュリティ対策が可能です。
-
- 透明性の高い高品質な診断を実現
- セキュリティ診断を実施する前に、お客様に診断内容を明示。診断方法をご納得いただいたうえで、エンジニアの能力に左右されない、高品質なセキュリティ診断を提供します。
診断プラン
Webアプリケーション診断
動的解析でWebアプリケーションに潜在する脆弱性を検出し、対策方法を提案します
アプリに合わせた4つの診断プラン
-
- ブロンズ
- コストを抑えて
診断をしたい方へ -
- 攻撃度の高い脆弱性
- 24項目
- 診断対象例
- キャンペーンサイトなど
運営期間が一時的なWebサイト向け
-
- シルバー
- 緊急度の高い脆弱性を
洗い出したい方へ -
- OWASP TOP10
- 95項目
- 診断対象例
- コーポレートサイトなど
個人情報を保持しないWebサイト向け
-
- ゴールド
- 網羅性高く脆弱性を
洗い出したい方へ -
- ASVS
- 128項目
- 診断対象例
- ECサイトなど
個人情報を保持するWebサイト向け
-
- プラチナ
- 高度な攻撃を想定して
診断をしたい方へ -
お客様個別の
査定観点による診断- 診断対象例
- 金融サービスなど
高度な攻撃が想定されるWebサイト向け
-
- ブロンズ
- コストを抑えて
診断をしたい方へ -
- 攻撃度の高い脆弱性
- 24項目
- 診断対象例
- キャンペーンサイトなど
運営期間が一時的なWebサイト向け
-
- シルバー
- 緊急度の高い脆弱性を
洗い出したい方へ -
- OWASP TOP10
- 95項目
- 診断対象例
- コーポレートサイトなど
個人情報を保持しないWebサイト向け
-
- ゴールド
- 網羅性高く脆弱性を
洗い出したい方へ -
- ASVS
- 128項目
- 診断対象例
- ECサイトなど
個人情報を保持するWebサイト向け
-
- プラチナ
- 高度な攻撃を想定して
診断をしたい方へ -
お客様個別の査定観点
による診断- 診断対象例
- 金融サービスなど
高度な攻撃が想定されるWebサイト向け
プラットフォーム診断
サーバーやネットワーク機器に潜在する脆弱性を検出し、対策方法を提案します
システムやプラットフォームに対し、外部ネットワークからの不正アクセスの可能性や、稼働するサービスの公開脆弱性(CVE)の有無を確認し、対策方法を提案します。ツール診断に加え、手作業によるマニュアル診断にも対応し、精度の高い診断を実施します。
プラットフォーム診断の4つの特長
-
- ツール+マニュアル診断
- 自動と手作業を
組み合わせた検査 -
- ツールによる自動診断に加え
エンジニアの手作業診断で誤検知の精査や見逃し防止も実現します
- ツールによる自動診断に加え
-
- 最新CVE対応
- 公開脆弱性に
いち早く対応 -
- 共通脆弱性識別子CVEに基づく
数万の脆弱性に対応トレンドを踏まえた診断を実施します
- 共通脆弱性識別子CVEに基づく
-
- CVSS基準評価
- 客観的な基準で
脆弱性を定量評価 -
- 共通脆弱性評価システムCVSSで
定量的に脆弱性を評価対策の優先度を明確に設定できます
- 共通脆弱性評価システムCVSSで
-
- 内外ネットワーク対応
- 外部・内部どちらの
ネットワークにも対応 -
- パブリックな外部サーバーから
内部ネットワークのサーバーまで
オンサイトでの診断も実施可能です
- パブリックな外部サーバーから
-
- ツール+マニュアル診断
- 自動と手作業を
組み合わせた検査 -
- ツールによる自動診断に加えエンジニアの手作業診断で誤検知の精査や見逃し防止も実現します
-
- 最新CVE対応
- 公開脆弱性に
いち早く対応 -
- 共通脆弱性識別子CVEに基づく
数万の脆弱性に対応トレンドを踏まえた診断を実施します
- 共通脆弱性識別子CVEに基づく
-
- CVSS基準評価
- 客観的な基準で
脆弱性を定量評価 -
- 共通脆弱性評価システムCVSSで
定量的に脆弱性を評価対策の優先度を明確に設定できます
- 共通脆弱性評価システムCVSSで
-
- 内外ネットワーク対応
- 外部・内部どちらの
ネットワークにも対応 -
- パブリックな外部サーバーから
内部ネットワークのサーバーまで
オンサイトでの診断も実施可能です
- パブリックな外部サーバーから
スマートフォンアプリケーション診断
スマートフォンアプリケーションに潜在する脆弱性を検出し、対策方法を提案します
アプリに合わせた4つの診断プラン
-
- ブロンズ
- コストを抑えて
診断をしたい方へ -
- MASVS重要観点
- 12項目
- 診断対象例
- ニュースアプリなど
WebViewのみを使ったアプリ向け
-
- シルバー
- 緊急度の高い脆弱性を
洗い出したい方へ -
- OWASP Mobile TOP10
- 30項目
- 診断対象例
- 検索アプリなど
端末内に個人情報を保持しないアプリ
-
- ゴールド
- 網羅性高く脆弱性を
洗い出したい方へ -
- MASVS
- 48項目
- 診断対象例
- SNSアプリなど
端末内に個人情報を保持するアプリ向け
-
- プラチナ
- 高度な攻撃を想定して
診断をしたい方へ -
お客様個別の
査定観点による診断- 診断対象例
- ソーシャルゲームなど
複雑なセキュリティ要件のアプリ向け
-
- ブロンズ
- コストを抑えて
診断をしたい方へ -
- MASVS重要観点
- 12項目
- 診断対象例
- ニュースアプリなど
WebViewのみを使ったアプリ向け
-
- シルバー
- 緊急度の高い脆弱性を
洗い出したい方へ -
- OWASP Mobile TOP10
- 30項目
- 診断対象例
- 検索アプリなど
端末内に個人情報を保持しないアプリ
-
- ゴールド
- 網羅性高く脆弱性を
洗い出したい方へ -
- MASVS
- 48項目
- 診断対象例
- SNSアプリなど
端末内に個人情報を保持するアプリ向け
-
- プラチナ
- 高度な攻撃を想定して
診断をしたい方へ -
お客様個別の査定観点
による診断- 診断対象例
- ソーシャルゲームなど
複雑なセキュリティ要件のアプリ向け
クラウド診断
サーバーやネットワーク機器に潜在する脆弱性を検出し、対策方法を提案します
CISベンチマーク準拠の4つの診断プラン
-
- ブロンズ
- コストを抑えて
診断をしたい方へ -
- AWS8項目
- Azure7項目
- GCP10項目
- 診断対象例
- 小規模なクラウド環境向け
CISベンチマークNetworkingのみ
-
- シルバー
- 緊急度の高い脆弱性を
洗い出したい方へ -
- AWS43項目
- Azure90項目
- GCP62項目
- 診断対象例
- テスト環境と混在した本番環境向け
CISベンチマーク Level 1
-
- ゴールド
- 網羅性高く脆弱性を
洗い出したい方へ -
- AWS65項目
- Azure150項目
- GCP83項目
- 診断対象例
- 隔離された本番環境向け
CISベンチマーク Level 2
-
- プラチナ
- 高度な攻撃を想定して
診断をしたい方へ -
お客様個別の
査定観点による診断- 診断対象例
- 特定業種向けクラウド環境
PCIDSS、FISCなど
-
- ブロンズ
- コストを抑えて
診断をしたい方へ -
- AWS8項目
- Azure7項目
- GCP10項目
- 診断対象例
- 小規模なクラウド環境向け
CISベンチマークNetworkingのみ
-
- シルバー
- 緊急度の高い脆弱性を
洗い出したい方へ -
- AWS43項目
- Azure90項目
- GCP62項目
- 診断対象例
- テスト環境と混在した本番環境向け
CISベンチマーク Level 1
-
- ゴールド
- 網羅性高く脆弱性を
洗い出したい方へ -
- AWS65項目
- Azure150項目
- GCP83項目
- 診断対象例
- 隔離された本番環境向け
CISベンチマーク Level 2
-
- プラチナ
- 高度な攻撃を想定して
診断をしたい方へ -
お客様個別の査定観点
による診断- 診断対象例
- 特定業種向けクラウド環境
PCIDSS、FISCなど
生成AI活用システム診断
ChatGPT等の生成AIを活用したシステム固有のセキュリティリスクを可視化します
生成AIを活用したWebサービスやシステムの脆弱性を診断します。従来のWeb脆弱性診断では検出できない生成AI固有の脆弱性を、国際基準(OWASP Top10 for LLM Applications)を用いた診断で検出し、セキュリティリスクを可視化します。
生成AI診断の4つの特長
-
- OWASP LLM準拠
- 国際標準に基づく
診断項目 -
- プロンプトインジェクションや機密情報漏洩など生成AI固有の脆弱性を網羅的に検出します
-
- AI固有リスク検出
- 従来診断では見つからない
リスクを可視化 -
- プロンプト攻撃やシステムプロンプト漏洩などAIアプリ特有のリスクを検出します
-
- BB/WB対応
- ソースコードの有無に
応じた診断形態 -
- ブラックボックステストに加えソースコード提供時はホワイトボックス評価にも対応します
-
- Web診断との連携
- 通常のWeb診断と
組み合わせて実施 -
- Web全体とAI固有の両面からセキュリティリスクをカバーします
-
- OWASP LLM準拠
- 国際標準に基づく
診断項目 -
- プロンプトインジェクションや機密情報漏洩など生成AI固有の脆弱性を網羅的に検出します
-
- AI固有リスク検出
- 従来診断では見つからない
リスクを可視化 -
- プロンプト攻撃やシステムプロンプト漏洩などAIアプリ特有のリスクを検出します
-
- BB/WB対応
- ソースコードの有無に
応じた診断形態 -
- ブラックボックステストに加えソースコード提供時はホワイトボックス評価にも対応します
-
- Web診断との連携
- 通常のWeb診断と
組み合わせて実施 -
- Web全体とAI固有の両面からセキュリティリスクをカバーします
ソースコード診断
静的解析でソースコードに潜在する脆弱性を検出し、対策方法を提案します
規模に合わせた4つの診断プラン
-
- ブロンズ
- コストを抑えて
診断をしたい方へ -
- PHPやJava対応
- 50,000行まで
- 診断対象例
- 小規模な
サーバーアプリケーション向け
ソースコード診断
-
- シルバー
- 緊急度の高い脆弱性を
洗い出したい方へ -
- PHPやJavaなど
- 22言語対応50,000行まで
- 診断対象例
- 社内利用に限定された
中規模アプリケーション向け
ソースコード診断
-
- ゴールド
- 網羅性高く脆弱性を
洗い出したい方へ -
- PHPなど28言語対応
アプリ規模に合わせてお見積り
- 診断対象例
- 広く公開されるアプリケーション向け
ソースコード解析+中間コード解析
- PHPなど28言語対応
-
- プラチナ
- 高度な攻撃を想定して
診断をしたい方へ -
お客様個別の
査定観点による診断- 診断対象例
- 特定業種向けアプリケーション
専門技術者による目視解析や構成分析
-
- ブロンズ
- コストを抑えて
診断をしたい方へ -
- PHPやJava対応
- 50,000行まで
- 診断対象例
- 小規模な
サーバーアプリケーション向け
ソースコード診断
-
- シルバー
- 緊急度の高い脆弱性を
洗い出したい方へ -
- PHPやJavaなど
- 22言語対応50,000行まで
- 診断対象例
- 社内利用に限定された
中規模アプリケーション向け
ソースコード診断
-
- ゴールド
- 網羅性高く脆弱性を
洗い出したい方へ -
- PHPなど28言語対応
アプリ規模に合わせてお見積り
- 診断対象例
- 広く公開されるアプリケーション向け
ソースコード解析+中間コード解析
- PHPなど28言語対応
-
- プラチナ
- 高度な攻撃を想定して
診断をしたい方へ -
お客様個別の査定観点
による診断- 診断対象例
- 特定業種向けアプリケーション
専門技術者による目視解析や構成分析
診断内製化支援
開発現場における脆弱性診断の”内製化”を完全サポート
診断ツールVAddyとSHIFTの技術者による手動診断を合わせてお客様にパッケージを提供します。
脆弱性診断ツール「VAddy(バディ)」とSHIFTの手動検査を組み合わせたハイブリッドパッケージ「VAndS(バンズ)」。ツールによる継続的な自動検査と、セキュリティエンジニアによる網羅的な手動検査で、コスト削減・品質向上・即時性を実現します。
診断内製化の4つの特長
-
- 自動検査(VAddy)
- 追加費用なしで
何度でも診断可能 -
- 開発サイクルに合わせて繰り返し実施可能
サインアップから最短10分で開始
- 開発サイクルに合わせて繰り返し実施可能
-
- 網羅的な手動検査
- 国際基準に準拠した
専門家による検査 -
- セキュリティエンジニアが重要なリクエストを網羅的に検査しツールの検知漏れをカバー
-
- 対処法アドバイス
- 診断後の改善方針も
専門家がサポート -
- 社内にノウハウが不足していても脆弱性への対策や検討を支援します
-
- 専門知識不要で導入
- パッケージ設計で
手軽に導入可能 -
- 開発プロセスにVAddyのツール診断とリリース前の手動検査を組み込めます
-
- 自動検査(VAddy)
- 追加費用なしで
何度でも診断可能 -
- 開発サイクルに合わせて繰り返し実施可能サインアップから最短10分で開始
-
- 網羅的な手動検査
- 国際基準に準拠した
専門家による検査 -
- セキュリティエンジニアが重要なリクエストを網羅的に検査しツールの検知漏れをカバー
-
- 対処法アドバイス
- 診断後の改善方針も
専門家がサポート -
- 社内にノウハウが不足していても脆弱性への対策や検討を支援します
-
- 専門知識不要で導入
- パッケージ設計で
手軽に導入可能 -
- 開発プロセスにVAddyのツール診断とリリース前の手動検査を組み込めます
プロジェクトの流れ
-
- ヒアリング
- 診断内容、ご要望をヒアリングの上、問診票(ヒアリングシート)の記入を依頼。
-
- 診断計画(見積り)
- ヒアリング内容により診断計画の作成、設計を実施。見積り内容に納得いただいた上で契約。
-
- 設計・診断実行
- 設計を行い、診断を実施。日次で作業進捗を報告。
-
- 報告書の提出
- 最短1営業日で報告書を納品。
-
- 再診断、報告会
(オプション) - オプションで、再診断や報告会を実施。(診断の種類によって再診断込みの場合もあります)
- 再診断、報告会

