Webアプリのソースコード・設定・設計を確認し、セキュリティ上の懸念点と改善案を分かりやすく整理します。
「公開前に確認しておきたい」「認証や権限の実装に不安がある」「どこから改善すればよいか分からない」という個人開発者、小規模チーム、事業者様向けです。
■基本料金に含まれる内容
・小規模Webアプリ1件/1リポジトリ
・レビュー対象20ファイル、コード総量3,000行程度
・主要API最大5本/認証フロー1種類
・関連する設定ファイル
・目視およびチェックツールによる確認
・PDF報告書(希望者にはPPTXも添付)
・報告書の記載修正1回
※生成ファイル、外部ライブラリ、画像等は対象外です。
※対象規模を超える場合は個別見積りとなります。
■主な確認観点
・構成、データフロー、信頼境界
・認証、セッション管理、認可設計
・入力検証、出力処理、インジェクション対策
・CSRF、CORS、セキュリティヘッダー
・APIの入力、権限、エラー処理
・秘密情報、環境変数、ログ、個人情報
・依存パッケージ、設定ファイル
・Azure構成や環境分離に関する設定資料
■想定する技術構成
React、TypeScript、Vite、ASP.NET Core Web API、EF Core、Dapper/SQL、Azure、GitHub等
※構成により確認方法が異なるため、購入前に対応可否を確認します。
■報告書
問題点、危険度、確認根拠、想定される影響、改善案、優先度、未確認事項を整理して納品します。
本サービスは、指定されたコード・設定・資料を対象とした「セキュリティ観点のレビュー」です。本格的なペネトレーションテスト、侵入行為、攻撃的なスキャン、安全性の保証は行いません。
本サービスは購入前の見積り相談が必須です。以下をお知らせください。
・Webアプリの概要と利用目的
・使用技術、DB、クラウド環境
・対象ファイル数とコード量
・主要API数、認証・権限の種類
・特に不安な点、希望納期
・動作確認を希望する場合はテスト環境の有無
対象は、購入者様が所有・管理している、または所有者から明示的な確認許可を得ているWebアプリに限ります。第三者サイトの無断確認には対応できません。
本番パスワード、APIキー、秘密鍵、個人情報等を除去し、パスワード付きZIPをトークルームからお送りください。パスワードは別のメッセージでお知らせください。動作確認にはサンプルデータとテスト用アカウントをご用意ください。
受領資料は本サービスの履行目的にのみ使用し、原則として外部AIやクラウド型解析サービスには送信しません。取引完了後14日以内に作業用データを削除します。
本サービスは指定されたコード、設定、資料および確認時点を対象とするレビューであり、すべての問題の検出、安全性、法令・規格への適合を保証するものではありません。未提示箇所やレビュー後の変更は確認範囲外です。修正の採用、公開、運用上の最終判断は購入者様にて行い、変更前にバックアップとテスト環境での確認をお願いします。