Overview and Features

サービスの概要・特徴

セキュリティ基準の高い金融業界の実績多数
高品質・低価格・短納期の診断サービスを実現

SHIFTの脆弱性診断は、ホワイトハッカーの診断プロセスを徹底的に標準化・仕組化し、 個人のスキルに依存しないブレのない高い品質水準を誇る診断です。
診断基準はASVS や OWASP TOP10などの国際基準に準拠しており、第三者検証としても最適。
200名以上のエンジニア体制を抱え、限られた期間内での診断やリリースに向 けたスケジュール調整など、お客様の要件に柔軟にお応えします。

脆弱性診断(セキュリティ診断)とは

7つの観点で徹底的に寄り添った診断
  • ホワイトハッカーの診断プロセスを徹底的に標準化
    ホワイトハッカーの問題点を発見するプロセスを、OK・NGの選択で判定できるまで徹底的に標準化・細分化することで、手動検査でもブレが生じない高品質な脆弱性診断を提供しています。
  • 診断内容を可視化し
    網羅的に脆弱性を診断
    セキュリティ診断実際前に、お客様と診断仕様書を共有し、診断方法を明確にします。診断後最短1営業日で、各脆弱性の「脅威・対策・エビデンス」を可視化し、結果を報告します。
  • 国内トップクラスの体制でより多くの案件に対応
    SHIFTでは、国内トップクラスの診断員200名以上が在籍しています。診断の各工程に最適な人材を配置することで、生産性の高い脆弱性診断の提供が可能です。

お役立ち資料ダウンロード

解決できる課題

  • 依頼している診断ベンダーの担当者が変わったら、診断結果まで変わってしまった。

  • 診断を依頼してから数ヶ月待たされる。こうしている間にも脆弱性リスクがあるかもしれないと思うと心配で仕方がない。

  • 脆弱性診断を実施したが、網羅的に診断できているか心配。

Why SHIFT

選ばれる理由

  • 01
    ホワイトハッカーのスキルを標準化し安定提供
    従来の脆弱性診断は、ホワイトハッカーの経験や特殊スキルに頼り問題点を見つけており、これには属人化という問題がありました。SHIFTでは、ホワイトハッカーの問題点を発見するプロセスを、OK・NGの選択で判定できるまで徹底的に細分化することで、手動検査でもブレが生じない高品質な脆弱性診断を提供しています。
    ホワイトハッカーのスキルを標準化し安定提供
  • 02
    診断後は、1営業日で報告書を提出
    対象のシステムに脆弱性リスクがあった場合、診断結果を待つ間もリスクとなります。SHIFTでは、最短1営業日、可能な限り迅速に診断結果の報告と対策の提示を実施します。判断と作業を分解することで、徹底的な効率化を実現。各脆弱性の「脅威・対策・エビデンス」を可視化します。
    診断後は、1営業日で報告書を提出
  • 03
    国際基準に基づいた判断基準と
    豊富な診断メニュー
    SHIFTでは、高品質で安定した診断を実現するため、国際標準ASVSを基準として診断の構築を行い、脆弱性診断の標準化を図っています。
    Webアプリケーションやスマートフォンアプリの脆弱性診断をはじめ、実際に侵入を試みるペネトレーションテストまで、さまざまなサービスを用意しているため、必要なサービスが不明確なお客様でも、最適かつ無駄のない提案をすることが可能です。
    国際基準に基づいた判断基準と豊富な診断メニュー
診断実績
15,000件以上
セキュリティ基準の高い
金融業界システムの診断実績
1,200件以上
業務システムの診断実績
2,600件以上
  • ※2026年7月時点

セキュリティと品質で3つのISO認証を取得

  • ISMS,PIMS
  • QMS
  • Effect of Service Introduction

    サービス導入による効果

    • 納品まで最短1営業日
      従来の脆弱性診断では、診断完了から納品までが数週間かかっていました。SHIFTでは、最短1営業日での納品を実現。迅速な脆弱性対策を実施します。短納期の開発プロジェクトに対しても、納品スケジュールに影響なく、セキュリティ要件を担保することが可能です。
    • コスト最適化と柔軟なプラン設計
      ホワイトハッカーの技術を仕組化して効率を高めることで、お客様にとって最適な価格でのサービス提供を実現しています。さらに、必要な診断だけを選択できる柔軟なプラン設計により、費用対効果の非常に高いセキュリティ対策が可能です。
    • 透明性の高い高品質な診断を実現
      セキュリティ診断を実施する前に、お客様に診断内容を明示。診断方法をご納得いただいたうえで、エンジニアの能力に左右されない、高品質なセキュリティ診断を提供します。

    診断プラン

    Webアプリケーション診断

    動的解析でWebアプリケーションに潜在する脆弱性を検出し、対策方法を提案します

    アプリに合わせた4つの診断プラン

    • ブロンズ
      コストを抑えて
      診断をしたい方へ
      攻撃度の高い脆弱性
      24項目
      診断対象例
      キャンペーンサイトなど
      運営期間が一時的なWebサイト向け
    • シルバー
      緊急度の高い脆弱性を
      洗い出したい方へ
      OWASP TOP10
      95項目
      診断対象例
      コーポレートサイトなど
      個人情報を保持しないWebサイト向け
    • ゴールド
      網羅性高く脆弱性を
      洗い出したい方へ
      ASVS
      128項目
      診断対象例
      ECサイトなど
      個人情報を保持するWebサイト向け
    • プラチナ
      高度な攻撃を想定して
      診断をしたい方へ

      お客様個別の
      査定観点による診断

      診断対象例
      金融サービスなど
      高度な攻撃が想定されるWebサイト向け
    • ブロンズ
      コストを抑えて
      診断をしたい方へ
      攻撃度の高い脆弱性
      24項目
      診断対象例
      キャンペーンサイトなど
      運営期間が一時的なWebサイト向け
    • シルバー
      緊急度の高い脆弱性を
      洗い出したい方へ
      OWASP TOP10
      95項目
      診断対象例
      コーポレートサイトなど
      個人情報を保持しないWebサイト向け
    • ゴールド
      網羅性高く脆弱性を
      洗い出したい方へ
      ASVS
      128項目
      診断対象例
      ECサイトなど
      個人情報を保持するWebサイト向け
    • プラチナ
      高度な攻撃を想定して
      診断をしたい方へ

      お客様個別の査定観点
      による診断

      診断対象例
      金融サービスなど
      高度な攻撃が想定されるWebサイト向け

    プラットフォーム診断

    サーバーやネットワーク機器に潜在する脆弱性を検出し、対策方法を提案します

    システムやプラットフォームに対し、外部ネットワークからの不正アクセスの可能性や、稼働するサービスの公開脆弱性(CVE)の有無を確認し、対策方法を提案します。ツール診断に加え、手作業によるマニュアル診断にも対応し、精度の高い診断を実施します。

    プラットフォーム診断の4つの特長

    • ツール+マニュアル診断
      自動と手作業を
      組み合わせた検査
      ツールによる自動診断に加え
      エンジニアの手作業診断で誤検知の精査や見逃し防止も実現します
    • 最新CVE対応
      公開脆弱性に
      いち早く対応
      共通脆弱性識別子CVEに基づく
      数万の脆弱性に対応トレンドを踏まえた診断を実施します
    • CVSS基準評価
      客観的な基準で
      脆弱性を定量評価
      共通脆弱性評価システムCVSSで
      定量的に脆弱性を評価対策の優先度を明確に設定できます
    • 内外ネットワーク対応
      外部・内部どちらの
      ネットワークにも対応
      パブリックな外部サーバーから
      内部ネットワークのサーバーまで
      オンサイトでの診断も実施可能です
    • ツール+マニュアル診断
      自動と手作業を
      組み合わせた検査
      ツールによる自動診断に加えエンジニアの手作業診断で誤検知の精査や見逃し防止も実現します
    • 最新CVE対応
      公開脆弱性に
      いち早く対応
      共通脆弱性識別子CVEに基づく
      数万の脆弱性に対応トレンドを踏まえた診断を実施します
    • CVSS基準評価
      客観的な基準で
      脆弱性を定量評価
      共通脆弱性評価システムCVSSで
      定量的に脆弱性を評価対策の優先度を明確に設定できます
    • 内外ネットワーク対応
      外部・内部どちらの
      ネットワークにも対応
      パブリックな外部サーバーから
      内部ネットワークのサーバーまで
      オンサイトでの診断も実施可能です

    スマートフォンアプリケーション診断

    スマートフォンアプリケーションに潜在する脆弱性を検出し、対策方法を提案します

    アプリに合わせた4つの診断プラン

    • ブロンズ
      コストを抑えて
      診断をしたい方へ
      MASVS重要観点
      12項目
      診断対象例
      ニュースアプリなど
      WebViewのみを使ったアプリ向け
    • シルバー
      緊急度の高い脆弱性を
      洗い出したい方へ
      OWASP Mobile TOP10
      30項目
      診断対象例
      検索アプリなど
      端末内に個人情報を保持しないアプリ
    • ゴールド
      網羅性高く脆弱性を
      洗い出したい方へ
      MASVS
      48項目
      診断対象例
      SNSアプリなど
      端末内に個人情報を保持するアプリ向け
    • プラチナ
      高度な攻撃を想定して
      診断をしたい方へ

      お客様個別の
      査定観点による診断

      診断対象例
      ソーシャルゲームなど
      複雑なセキュリティ要件のアプリ向け
    • ブロンズ
      コストを抑えて
      診断をしたい方へ
      MASVS重要観点
      12項目
      診断対象例
      ニュースアプリなど
      WebViewのみを使ったアプリ向け
    • シルバー
      緊急度の高い脆弱性を
      洗い出したい方へ
      OWASP Mobile TOP10
      30項目
      診断対象例
      検索アプリなど
      端末内に個人情報を保持しないアプリ
    • ゴールド
      網羅性高く脆弱性を
      洗い出したい方へ
      MASVS
      48項目
      診断対象例
      SNSアプリなど
      端末内に個人情報を保持するアプリ向け
    • プラチナ
      高度な攻撃を想定して
      診断をしたい方へ

      お客様個別の査定観点
      による診断

      診断対象例
      ソーシャルゲームなど
      複雑なセキュリティ要件のアプリ向け

    クラウド診断

    サーバーやネットワーク機器に潜在する脆弱性を検出し、対策方法を提案します

    CISベンチマーク準拠の4つの診断プラン

    • ブロンズ
      コストを抑えて
      診断をしたい方へ
      AWS8項目
      Azure7項目
      GCP10項目
      診断対象例
      小規模なクラウド環境向け
      CISベンチマークNetworkingのみ
    • シルバー
      緊急度の高い脆弱性を
      洗い出したい方へ
      AWS43項目
      Azure90項目
      GCP62項目
      診断対象例
      テスト環境と混在した本番環境向け
      CISベンチマーク Level 1
    • ゴールド
      網羅性高く脆弱性を
      洗い出したい方へ
      AWS65項目
      Azure150項目
      GCP83項目
      診断対象例
      隔離された本番環境向け
      CISベンチマーク Level 2
    • プラチナ
      高度な攻撃を想定して
      診断をしたい方へ

      お客様個別の
      査定観点による診断

      診断対象例
      特定業種向けクラウド環境
      PCIDSS、FISCなど
    • ブロンズ
      コストを抑えて
      診断をしたい方へ
      AWS8項目
      Azure7項目
      GCP10項目
      診断対象例
      小規模なクラウド環境向け
      CISベンチマークNetworkingのみ
    • シルバー
      緊急度の高い脆弱性を
      洗い出したい方へ
      AWS43項目
      Azure90項目
      GCP62項目
      診断対象例
      テスト環境と混在した本番環境向け
      CISベンチマーク Level 1
    • ゴールド
      網羅性高く脆弱性を
      洗い出したい方へ
      AWS65項目
      Azure150項目
      GCP83項目
      診断対象例
      隔離された本番環境向け
      CISベンチマーク Level 2
    • プラチナ
      高度な攻撃を想定して
      診断をしたい方へ

      お客様個別の査定観点
      による診断

      診断対象例
      特定業種向けクラウド環境
      PCIDSS、FISCなど

    生成AI活用システム診断

    ChatGPT等の生成AIを活用したシステム固有のセキュリティリスクを可視化します

    生成AIを活用したWebサービスやシステムの脆弱性を診断します。従来のWeb脆弱性診断では検出できない生成AI固有の脆弱性を、国際基準(OWASP Top10 for LLM Applications)を用いた診断で検出し、セキュリティリスクを可視化します。

    生成AI診断の4つの特長

    • OWASP LLM準拠
      国際標準に基づく
      診断項目
      プロンプトインジェクションや機密情報漏洩など生成AI固有の脆弱性を網羅的に検出します
    • AI固有リスク検出
      従来診断では見つからない
      リスクを可視化
      プロンプト攻撃やシステムプロンプト漏洩などAIアプリ特有のリスクを検出します
    • BB/WB対応
      ソースコードの有無に
      応じた診断形態
      ブラックボックステストに加えソースコード提供時はホワイトボックス評価にも対応します
    • Web診断との連携
      通常のWeb診断と
      組み合わせて実施
      Web全体とAI固有の両面からセキュリティリスクをカバーします
    • OWASP LLM準拠
      国際標準に基づく
      診断項目
      プロンプトインジェクションや機密情報漏洩など生成AI固有の脆弱性を網羅的に検出します
    • AI固有リスク検出
      従来診断では見つからない
      リスクを可視化
      プロンプト攻撃やシステムプロンプト漏洩などAIアプリ特有のリスクを検出します
    • BB/WB対応
      ソースコードの有無に
      応じた診断形態
      ブラックボックステストに加えソースコード提供時はホワイトボックス評価にも対応します
    • Web診断との連携
      通常のWeb診断と
      組み合わせて実施
      Web全体とAI固有の両面からセキュリティリスクをカバーします

    ソースコード診断

    静的解析でソースコードに潜在する脆弱性を検出し、対策方法を提案します

    規模に合わせた4つの診断プラン

    • ブロンズ
      コストを抑えて
      診断をしたい方へ
      PHPやJava対応
      50,000行まで
      診断対象例
      小規模な
      サーバーアプリケーション向け
      ソースコード診断
    • シルバー
      緊急度の高い脆弱性を
      洗い出したい方へ
      PHPやJavaなど
      22言語対応50,000行まで
      診断対象例
      社内利用に限定された
      中規模アプリケーション向け
      ソースコード診断
    • ゴールド
      網羅性高く脆弱性を
      洗い出したい方へ
      PHPなど28言語対応
      アプリ規模に合わせてお見積り
      診断対象例
      広く公開されるアプリケーション向け
      ソースコード解析+中間コード解析
    • プラチナ
      高度な攻撃を想定して
      診断をしたい方へ

      お客様個別の
      査定観点による診断

      診断対象例
      特定業種向けアプリケーション
      専門技術者による目視解析や構成分析
    • ブロンズ
      コストを抑えて
      診断をしたい方へ
      PHPやJava対応
      50,000行まで
      診断対象例
      小規模な
      サーバーアプリケーション向け
      ソースコード診断
    • シルバー
      緊急度の高い脆弱性を
      洗い出したい方へ
      PHPやJavaなど
      22言語対応50,000行まで
      診断対象例
      社内利用に限定された
      中規模アプリケーション向け
      ソースコード診断
    • ゴールド
      網羅性高く脆弱性を
      洗い出したい方へ
      PHPなど28言語対応
      アプリ規模に合わせてお見積り
      診断対象例
      広く公開されるアプリケーション向け
      ソースコード解析+中間コード解析
    • プラチナ
      高度な攻撃を想定して
      診断をしたい方へ

      お客様個別の査定観点
      による診断

      診断対象例
      特定業種向けアプリケーション
      専門技術者による目視解析や構成分析

    診断内製化支援

    開発現場における脆弱性診断の”内製化”を完全サポート
    診断ツールVAddyとSHIFTの技術者による手動診断を合わせてお客様にパッケージを提供します。

    脆弱性診断ツール「VAddy(バディ)」とSHIFTの手動検査を組み合わせたハイブリッドパッケージ「VAndS(バンズ)」。ツールによる継続的な自動検査と、セキュリティエンジニアによる網羅的な手動検査で、コスト削減・品質向上・即時性を実現します。

    診断内製化の4つの特長

    • 自動検査(VAddy)
      追加費用なしで
      何度でも診断可能
      開発サイクルに合わせて繰り返し実施可能
      サインアップから最短10分で開始
    • 網羅的な手動検査
      国際基準に準拠した
      専門家による検査
      セキュリティエンジニアが重要なリクエストを網羅的に検査しツールの検知漏れをカバー
    • 対処法アドバイス
      診断後の改善方針も
      専門家がサポート
      社内にノウハウが不足していても脆弱性への対策や検討を支援します
    • 専門知識不要で導入
      パッケージ設計で
      手軽に導入可能
      開発プロセスにVAddyのツール診断とリリース前の手動検査を組み込めます
    • 自動検査(VAddy)
      追加費用なしで
      何度でも診断可能
      開発サイクルに合わせて繰り返し実施可能サインアップから最短10分で開始
    • 網羅的な手動検査
      国際基準に準拠した
      専門家による検査
      セキュリティエンジニアが重要なリクエストを網羅的に検査しツールの検知漏れをカバー
    • 対処法アドバイス
      診断後の改善方針も
      専門家がサポート
      社内にノウハウが不足していても脆弱性への対策や検討を支援します
    • 専門知識不要で導入
      パッケージ設計で
      手軽に導入可能
      開発プロセスにVAddyのツール診断とリリース前の手動検査を組み込めます

    プロジェクトの流れ

    • ヒアリング
      診断内容、ご要望をヒアリングの上、問診票(ヒアリングシート)の記入を依頼。
    • 診断計画(見積り)
      ヒアリング内容により診断計画の作成、設計を実施。見積り内容に納得いただいた上で契約。
    • 設計・診断実行
      設計を行い、診断を実施。日次で作業進捗を報告。
    • 報告書の提出
      最短1営業日で報告書を納品。
    • 再診断、報告会
      (オプション)
      オプションで、再診断や報告会を実施。(診断の種類によって再診断込みの場合もあります)

    サービスに関するご相談・お問い合わせはこちら

    Top

    まずは
    無料相談