AIツール(Claude Code、Cursor など)で作ったWebアプリを、公開前にコードを読んで確認します。
■ こんな方へ
・AIに書いてもらって動いてはいるが、このまま公開してよいか判断がつかない
・ログイン機能を付けたが、他人のデータが見えていないか不安
・課金を予定していて、決済まわりの作りが心配
■ AIが書いたコードで、いちばん危ないこと
動いてしまうことです。権限のチェックが抜けていても、自分のアカウントで見ている限り画面は正常に見えます。おかしいと気づくのは、たいてい他人のデータが見えたあとです。
私自身、AIに文章を抽出させる機能を作ったとき、他人の発言が混ざっていても画面上は正常に見える状態を作ってしまい、作り直しました。その経験から、次の観点で確認しています。
■ 確認する内容
1. 権限が画面の出し分けだけで守られていないか。URLやIDを直接叩いたときに、他人のデータへ到達できないか
2. データベース側で行単位の権限(RLS)が有効か、ポリシーに抜けがないか
3. ログイン状態の判定がサーバー側で行われているか
4. 入力値の検証がブラウザ側だけで終わっていないか
5. 決済やWebhookを使っている場合、署名検証と、通知が再送されても二重に処理されない作りが入っているか
6. APIキーや接続情報がフロントエンドに出ていないか
7. 管理者向けの画面や操作に、一般の利用者が到達できないか
■ 納品物
・確認結果の一覧(危険度つき)
・該当箇所のファイル名と行番号
・どう直すかの具体案(コードの断片つき)
以上をドキュメントにまとめてお渡しします。
■ 対応できる構成
Next.js(App Router)/React/TypeScript/Supabase(PostgreSQL・認証・RLS)/Stripe/Vercel。
PHP・WordPress で作られたサイトも対応できます。
■ 私について
地方議員向けの業務システムを一人で設計から運用まで担当し、2026年5月から有償で稼働させています。画面50・APIルート60・データベーステーブル31の規模で、自動テスト545件を全通過で維持しています。
■ 正直にお伝えすること
・網羅的な脆弱性診断(ペネトレーションテスト)ではありません。コードを読んで危ない箇所を挙げる作業です
・修正の実施は含みません。ご希望があれば別途お見積もりいたします
・ソースコードを拝見する必要があります。秘密保持が必要な場合は事前にお申し付けください
ご購入前に、下記をお知らせください。
・確認してほしいアプリのURL(未公開であればローカル環境でも構いません)
・ソースコードの共有方法(GitHubへの招待、ZIPの送付など)
・使用している構成(Next.js、Supabase など、分かる範囲で結構です)
・特に不安に感じている箇所があれば、その内容
※ソースコードを拝見できない場合、確認できるのはURLから見える挙動の範囲に限られます。あらかじめご了承ください。
※秘密保持契約が必要な場合は、ご購入前にお申し付けください。
※網羅的な脆弱性診断(ペネトレーションテスト)ではありません。また修正作業は含みません。