ホワイトボックス診断
世の中で広く提供されるセキュリティ診断はブラックボックス診断と呼ばれ、外部から得られる情報だけを用いて攻撃を試みるものです。一方、ソースコードやシステムの設計、仕様書などを提供していただき、それらの網羅的な分析を通して実施する診断をホワイトボックス診断と呼びます。
ブラックボックス診断とホワイトボックス診断の違い

ブラックボックス診断
セキュリティ診断(脆弱性診断)の一般的な診断手法です。攻撃者の立場を再現し、外部から得られる情報だけを用いて攻撃を試みます。システムに対して脆弱性を引き起こす可能性のある入力を与え、出力結果を見て脆弱性の有無を判断します。
ホワイトボックス診断と比較した場合、診断工数が少なくなることが多いため、実施料金も安価になることが多くなっています。ホワイトボックス診断
ソースコードやシステムの仕様書などの内部情報を解析することで、脆弱性の有無を判断する診断手法です。GMO Flatt Securityのホワイトボックス診断では、ブラックボックス診断と組み合わせる形で提供します。
ブラックボックス診断と比較した場合、診断工数が大きくなることから、実施料金も高額になることが多いですが、設計や仕様、設定、ソースコードまで包括的にチェックすることが可能です。(ご利用には、診断対象となるシステムのソースコード・設計書・仕様書などのご提供が必要です。)
GMO Flatt Securityの標準のセキュリティ診断
GMO Flatt Securityは、独自の診断スタイルを採用しています。ブラックボックス診断においても、無料でソースコード診断(部分的なホワイトボックス診断の選択的な実施)を付帯します。これにより、ブラックボックス診断に存在する網羅性・効率性の課題を、お客様の金銭的負担を増やすことなく改善しています。
詳細は弊社技術ブログをご覧ください。
ホワイトボックス診断のご利用ケース
金融系のサービスなど、設計や仕様、設定、ソースコードレベルで網羅的にリスクを洗い出す優先度が高い場合
当てはまる場合、通常のWebアプリケーションであってもホワイトボックス診断の実施を推奨します。
特定のモダンな技術スタックを用いている場合
昨今はGraphQLを用いたAPI構成や、サーバーレスアーキテクチャを実現するAWS Lambda及びGoogle CloudのCloud Functionsなどのモダンな技術スタックを用いたアプリケーションの開発が人気です。
一方で、これらのアプリケーションはブラックボックス診断では効率的なセキュリティ診断を行うことはできないケースがあり、ホワイトボックス診断の実施を推奨しています。 以下では、ホワイトボックス診断の実施を推奨する技術スタックの例を紹介します。
Case1: Firebaseをバックエンドに用いたサーバレス構成のアプリケーション

通常の診断における課題
Firebase を用いたアプリケーションのセキュリティを確保するためには、 Firestore や Firebase Storage へのアクセス権限を規定するセキュリティルールを正しく定義するとともに、 Cloud Functions の実装内容や Firebase Authentication における認証のポリシー、 Firebase Hosting へのデプロイに用いる構成情報といった事項がセキュアに保たれているかを確認する必要があります。
そのため、Firebase を用いたアプリケーションの診断を実施するにあたっては、 セキュリティルールをはじめとする Firebase 固有のコンフィグレーションをホワイトボックス的に精査する必要があります。
提供をご依頼するデータ
Firebase の診断を実施する際には、診断対象のサービスに応じてデータの提供をご依頼します。 例えば Firestore を用いたサービスを診断する場合、 Firestore に設定されているセキュリティルールや、格納されているデータのスキーマ定義等をご提供いただきます。
その内容を精査することで、要件上アクセスが認められないデータへのアクセスが実際に禁止されているか、不正なデータを Firestore に格納させることができないかといった観点に沿って診断を行います。
類似ケース
GMO Flatt Security では、サーバレス構成のアプリケーションを実現可能なその他のクラウドサービス (AWS や Google Cloud など) の診断にも対応しております。対応可能な環境や、提供が必要なデータについてはお気軽にお問い合わせください。
Case 2: GraphQL を用いた Web API

通常の診断における課題
GraphQL を用いた Web API のセキュリティを確保するためには、 Broken Object Level Authorization といった Web API において顕在化しやすい脆弱性だけではなく、Introspection Query によるスキーマ情報の流出や不正に細工されたクエリによって発生する DoS(Denial of Service)など、 GraphQL API 固有の脆弱性が存在しないことを確認する必要があります。
これらの脆弱性に関する正確な診断を行うためには、従来の Web API (いわゆる REST API) のそれとは大きく異なる、GraphQL 固有のコンフィグレーションや実装をホワイトボックス的に精査する必要があります。そのため、本診断を行う診断員には GraphQL API のエコシステムと Web API セキュリティの双方に深い知見を有していることが求められます。
提供をご依頼するデータ
GraphQL を用いた Web API の診断を実施する際には、当該 GraphQL API が扱うデータの型やクエリの種類が定義されたスキーマファイルの提供をご依頼します。
より詳細な診断をご希望される際には、上記に加えて GraphQL のクエリを実際に処理する Resolver の実装やバックエンドのデータベース等との連携を含めたシステム構成図をご提供いただきます。 これらの内容を専門の診断員が精査することで、診断対象の GraphQL API に脆弱性が存在しないかを診断いたします。
類似ケース
GMO Flatt Security では、GraphQL API のみの診断に限らず、GraphQL API とデータをやり取りする Web アプリケーションを含めた全体的な診断や、その他の Web API の診断にも対応しております。対応可能な環境や、提供が必要なデータについてはお気軽にお問い合わせください。
料金
ヒアリングとお見積もりを通して最終的な料金を決定させていただきます。
通常のセキュリティ診断(ブラックボックス診断)ではリクエスト数 × リクエスト単価の計算式をベースにしたお見積もりを実施しておりますが、ホワイトボックス診断ではその特殊な性質上、診断内容と規模に応じた都度のお見積りを実施させていただきます。
サンプル報告書のダウンロード
診断をご利用いただいた開発組織のみなさま

株式会社カンム
資産形成できるクレジットカード「Pool」スマホアプリのホワイトボックス診断 カンムがFlatt Securityを選んだ理由
資産形成できるクレジットカード「Pool」スマホアプリのホワイトボックス診断 カンムがFlatt Securityを選んだ理由

株式会社primeNumber
データ統合自動化サービス「trocco®」のホワイトボックス診断を実施。「顧客の機密データを扱うSaaSだからこそ高いレベルの検証を求めていた」
データ統合自動化サービス「trocco®」のホワイトボックス診断を実施。「顧客の機密データを扱うSaaSだからこそ高いレベルの検証を求めていた」

SBIデジトラスト株式会社
FIDO認証/CIBAを備えた金融機関向け先進プロダクトのセキュリティ診断事例。「ツールでは対応できない高度な領域を継続的にサポートしてほしい」
FIDO認証/CIBAを備えた金融機関向け先進プロダクトのセキュリティ診断事例。「ツールでは対応できない高度な領域を継続的にサポートしてほしい」

株式会社sustenキャピタル・マネジメント
「Fintechとして技術力重視」「モダンなアプリケーションへの最適化」という要望を両立し、ホワイトボックス形式で診断を実施
「Fintechとして技術力重視」「モダンなアプリケーションへの最適化」という要望を両立し、ホワイトボックス形式で診断を実施

Anique株式会社
NFTサービスのセキュリティ診断を実施。「ロールバックできないブロックチェーンだからこそ入り口を固める必要がある」
NFTサービスのセキュリティ診断を実施。「ロールバックできないブロックチェーンだからこそ入り口を固める必要がある」

Ubie株式会社
「短期間で認証・認可のロジックを重点的に診断する」という要求にFlatt Securityがベストな診断スタイルを提案してくれた
「短期間で認証・認可のロジックを重点的に診断する」という要求にFlatt Securityがベストな診断スタイルを提案してくれた
お見積もりは無料です。
診断のご依頼はお気軽にお問い合わせください。