開発組織のための
脆弱性診断・ペネトレーションテスト

GMO Flatt Securityの脆弱性診断・ペネトレーションテストの強みは卓越した技術にあります。
多様な技術の集積である現代のアプリケーションに相応しく、ベストな開発者体験の診断・テストを追求します。

さまざまな成長する開発組織を支えています

CanonicalANDPADエン・ジャパンサイバーエージェント東京ガスfreeeSBI DigiTrustカケハシKanmuグローリーSTORESSmartHRタイミーdouble jump.tokyoティアフォーピクシブファインディFinatext ホールディングスPreferred Networksプレイドみずほリサーチ&テクノロジーズ三井物産デジタル・アセットマネジメントUbieLayerX

ソースコード診断の無料付帯による
圧倒的な脆弱性発見力

業界の慣習とは一線を画し、GMO Flatt Securityは「ホワイトボックステスト(ソースコード診断)」を織り交ぜた手法を標準プランとしています。それによる追加料金をいただくこともありません。

Ubie様

プロダクトの挙動についての確認作業を減らしたり、外部の動作からだけでは判断が難しい脆弱性も発見してもらっています。

TIER IV様

ソースコードを提供する事に不安はありましたが、詳細な説明が無くても的確に読み解いて未知の脆弱性を指摘してもらえました。

世界トップクラスのバグハント実績に
裏打ちされた専門家集団

グローリー様

「脆弱性リサーチプロジェクト」の実績を見て、技術力の高さを確認することができました。

freee様

今回の診断結果で確かな実力があることが改めてわかり、年間契約に踏み切りました。

技術スタックや予算に合わせた
オーダーメイドのプラン提案

サーバーレス・SPA・GraphQLといった技術に存在する固有のセキュリティ観点に対応し本質的な診断を重視し、予算等の制約も踏まえてオーダーメイドの診断プランを提案します。診断プランの作成はお任せください。

overflow様

複数の診断会社に見積もりを依頼した中でもっとも提案レベルの高い内容のものを送ってくれました。

エン・ジャパン様

Firebaseは独自のセキュリティ機構を持っているので、専門的に診断できる企業に依頼したいと思っていました。

脆弱性再現方法や改修優先度が
非専門家も簡単にわかる報告書

PoCコードも交えたわかりやすい再現手順とPDF・Markdownの2つの報告書が開発者の改修工数を圧縮します。また「深刻度×攻撃成立の可能性」のマトリクスにより改修の優先度判断も簡単に判断できます。

三井物産デジタル・アセットマネジメント様

「攻撃成立の可能性」について言及するようなレポートはあまりなく、判断の参考にしやすいと思いました。

Finatextホールディングス様

レポートはノイズが少なく、大幅に修正対応の時間を短縮できました。

コミュニケーションコストを軽減

ご希望のお客様にはSlackの共有チャンネルを作成可能です。お見積もり時・診断実施時のコミュニケーションコストを軽減します。エンジニアに直接質問も可能です。

Slack

経済産業省が策定した基準に適合

Webアプリケーション診断・スマートフォンアプリケーション診断・プラットフォーム診断・ペネトレーションテストは経済産業省が定める「情報セキュリティサービス基準」の適合サービスです。

情報セキュリティサービス台帳はこちら情報セキュリティサービス基準適合マーク

サンプル報告書のダウンロード

料金・プラン

脆弱性診断

100万円〜

グレーボックスまたはブラックボックス形式で脆弱性診断を実施します。ご予算に応じて深刻度が高いと見込まれる箇所から優先的に診断し、ビジネスリスクの高い脆弱性を可能な限り検出します。OWASP Top 10やOWASP ASVS等でカバーされる典型的な脆弱性に加え、仕様を踏まえたビジネスロジックの脆弱性も検出対象です。

ソフトウェアサプライチェーン攻撃対策

都度お見積もり

依存ソフトウェアの侵害を起点とした攻撃に対し、CI/CD 環境・権限設計から、コード内に残された機密情報の漏えいリスクまでを横断評価し、開発チームのインシデント対応訓練を提供します。

ペネトレーションテスト

200万円〜

環境に合わせた様々な技術を用いて擬似的に攻撃することで、システムや組織内に内在するリスクを見つけ出します。

コンサルティング

都度お見積もり

ソフトウェア開発プロセスにおけるリスクを最小化するためのセキュリティ支援サービスです。アプリケーションの仕様・設計のレビューから組織における開発・運用体制のご相談まで幅広く支援します。

「リスクフォーカス型」の診断で、コスパよくトップクラスの技術力を提供

理想は全機能 × 全診断観点の網羅ですが、一定以上の規模のアプリケーションでは莫大な費用がかかり、断念せざるを得ないのが実情です。 そこでGMO Flatt Securityは、従来のような「診断対象機能を絞る」手法ではなく、「一定のご予算の中で深刻なリスクが発生しそうな箇所から優先的に検査する」リスクフォーカス型のアプローチによる費用対効果が高い脆弱性診断をご提案しています。

また、AIによりソフトウェアの開発速度が飛躍的に進化している現代では、このような費用対効果の要請はより強いものとなっています。

従来の「対象機能を絞る」診断では、アプリケーション全体に対して適切な優先順位で診断できない可能性も

対象機能を絞らず柔軟に検査をすることで、深刻なリスクが発生しそうな箇所から重点的に診断

まずは診断プランのご相談から

診断をご利用いただいた開発組織のみなさま

ペネトレーションテスト

株式会社ポーラ・オルビス ホールディングス

クラウドペネトレーションテストで内製データ分析基盤の見えないリスクを洗い出し、安心して機密データを預けられる環境を目指す 

クラウドペネトレーションテストで内製データ分析基盤の見えないリスクを洗い出し、安心して機密データを預けられる環境を目指す

クラウドペネトレーションテスト

脆弱性診断

株式会社タイミー

「開発者フレンドリー」な診断体験が決め手。柔軟なコミュニケーションで定型メニューの枠を超え潜在リスクを洗い出す 

「開発者フレンドリー」な診断体験が決め手。柔軟なコミュニケーションで定型メニューの枠を超え潜在リスクを洗い出す

AWS・Google Cloud・Azure診断Webアプリケーション診断スマートフォンアプリ診断リスクフォーカス型プランWordPress診断

脆弱性診断

株式会社カケハシ

シフトレフトを実践する薬局DXスタートアップ・カケハシ 4サービスのGraphQL・Webアプリケーション診断実施の背景とは? 

シフトレフトを実践する薬局DXスタートアップ・カケハシ 4サービスのGraphQL・Webアプリケーション診断実施の背景とは?

Webアプリケーション診断GraphQL診断

脆弱性診断

東京ガス株式会社

東京ガスのEV充電サービス「EVrest」のセキュリティ診断を実施。「迅速に診断を実施でき、かつ『情報セキュリティサービス基準』に適合しているベンダーを探していた」 

東京ガスのEV充電サービス「EVrest」のセキュリティ診断を実施。「迅速に診断を実施でき、かつ『情報セキュリティサービス基準』に適合しているベンダーを探していた」

Webアプリケーション診断スマートフォンアプリ診断

脆弱性診断

SBIデジトラスト株式会社

FIDO認証/CIBAを備えた金融機関向け先進プロダクトのセキュリティ診断事例。「ツールでは対応できない高度な領域を継続的にサポートしてほしい」 

FIDO認証/CIBAを備えた金融機関向け先進プロダクトのセキュリティ診断事例。「ツールでは対応できない高度な領域を継続的にサポートしてほしい」

Webアプリケーション診断スマートフォンアプリ診断ホワイトボックス診断

脆弱性診断

Ubie株式会社

「短期間で認証・認可のロジックを重点的に診断する」という要求にFlatt Securityがベストな診断スタイルを提案してくれた 

「短期間で認証・認可のロジックを重点的に診断する」という要求にFlatt Securityがベストな診断スタイルを提案してくれた

Webアプリケーション診断Firebase診断リスクフォーカス型プランホワイトボックス診断

サンプル報告書のダウンロード

お問い合わせ