セキュリティ無料診断の評価基準とは|S/A/B/Cランクと外部観測の到達度

このページでは、診断結果の色やS/A/B/Cの意味を説明します。どの設定を調べ、どこまでわかるかもまとめています。

目次

通常の診断で調べること

サイトのトップページ、通信の暗号化、ドメインの公開設定を確認します。WordPressの特徴が見つかった場合は、ユーザー情報やバージョン情報などが公開されていないかも調べます。サイトへのアクセスに使うのはGET・HEADだけです。

  • メールのなりすまし対策に使う設定(SPF・DKIM・DMARC)
  • HTTPSへの転送、暗号化されていない画像やスクリプトの混在
  • SSL/TLS証明書の有効期限やドメイン名
  • ブラウザに伝える安全設定(HTTPヘッダ)
  • WordPressの公開情報
  • 関連するIPアドレスが迷惑メール・脅威リストに登録されていないか

設定ファイルや管理画面の追加確認

診断画面で「設定ファイルや管理画面の公開状態も確認する」にチェックした場合だけ、追加で調べます。無料で利用できます。

通常の追加確認では、設定ファイル・バックアップの12のURLにHEADを送り、本文は取得しません。無料登録者は、DNSでドメイン管理を確認し、サーバーの診断権限・利用条件を確認したうえで、詳細確認に別途同意できます。詳細確認では、HTTP 200の候補だけ先頭8KiB未満をGETで取得し、ファイル形式の特徴を調べます。本文・秘密値は保存・表示・メール送信しません。管理画面の3つのURLにはGETを送り、各32KiB未満のデータでパスワード入力欄があるかを調べます。ログインや、転送先へのアクセスは行いません。

追加確認を選ばなくても、ほかの診断項目から総合ランクを表示します。選ばなかった項目は「未選択(任意)」と表示し、ランクの計算から除外します。診断対象の項目を通信失敗などで確認できない場合は、総合ランクを表示せず理由をお知らせします。アクセスするURLの一覧と上限は、利用規約に掲載しています。

結果の色と表示の意味

表示意味
良好今回調べた設定では、注意が必要な点が見つからなかった状態です。
注意設定の見直しや、管理者による確認をおすすめする点があります。
危険優先して管理者に確認・対応を依頼したい点があります。
確認できず通信に失敗した、必要な情報が見つからないなどの理由で、診断対象の項目を判断できませんでした。
未選択(任意)任意の追加確認を選んでいないため、診断していません。ランクの計算に含めません。
対象外WordPressの特徴が見つからないなど、その項目を診断する必要がない場合です。

「確認できず」は、設定がないことを意味しません。赤や黄で表示した項目でも、一部を確認できなかった場合は、その理由を添えます。

総合ランクの見方

総合ランクはS/A/B/Cで表示します。選んだ診断項目をすべて確認できた場合に表示します。未選択の任意項目と対象外の項目は計算に含めません。確認できない項目があれば「総合ランクは表示できません」とし、確認できた各項目の結果を表示します。

ランク意味判定に使う点数
S非常に良い状態90点以上
A一部、見直しをおすすめする状態75点以上90点未満
B改善をおすすめする状態55点以上75点未満
C大幅な修正をおすすめする状態55点未満

各項目を「良好20点・注意11点・危険3点」で数え、100点満点に換算してランクを決めます。迷惑メール・脅威リストの項目も総合点に含みます。「未選択(任意)」「対象外」「確認できず」は計算から外します。ただし、診断対象に選んだ項目が「確認できず」の場合は総合ランクを表示しません。

このランクは、今回調べた設定についての評価です。最高ランクでも、サイトのすべての問題が見つかったことや、会社全体の安全性を示すものではありません。

6つの分野の参考点

結果を見返しやすいように、各項目を以下の6つの分野にまとめています。分野別の点数は総合ランクとは別の参考値です。各分野の点数をまとめるときは、表の割合を使います。

分野割合主な確認内容
WordPress の公開情報25%ユーザー情報、表示バージョン、指定URLへの応答
メールのなりすまし対策20%SPF・DKIM・DMARCの公開設定
通信の暗号化15%HTTPSへの転送、HSTS、証明書
ブラウザの安全設定15%ブラウザに安全上の制限を伝える設定
設定ファイル・管理画面の公開15%追加確認で調べた設定ファイルや管理画面の公開状態
暗号化されていないコンテンツの混在10%トップページ内の暗号化されていない画像やスクリプト

迷惑メール・脅威リストの結果は総合点に含みますが、6分野の参考点には含みません。情報が足りない分野は、その理由を表示します。

対策レベル(L1〜L5)の見方

対策レベルはMintSparkが定めた目安です。この診断で判定できるのはL1〜L3です。確認できない項目がある場合は、レベルを表示しません。

レベル目安
L1 基本対策基本的な対策が必要な段階
L2 標準対策一般的な技術対策がそろってきた段階
L3 推奨対策今回調べた設定が、当社の上位条件を満たした段階
L4 高度対策監視や継続的な改善の運用。この診断では判定しません。
L5 組織的運用社内ルールや体制。この診断では判定しません。

社内ネットワーク、サーバー内部の設定、監視、バックアップ、教育などは、サイトの外から確認できません。管理者や専門家による点検が必要です。対策レベルはIPAの認定ではありません。

メール認証の結果で注意したいこと

  • DKIMの設定名はメールサービスによって異なります。よく使われる名前で公開鍵が見つからなくても、未設定とは断定しません。使っているサービスと設定名を、メール管理者に確認してください。
  • DKIMはDNSの参照先を最大5段まで追い、RSAまたはEd25519の公開鍵として解析できるかを確認します。無料登録者は設定名を最大3件指定できます。実際の送信メールに署名が付くか、その署名が正しいかは調べません。
  • DMARCはRFC 9989に基づき、入力ドメインと必要な親ドメインを最大8回のDNS照会で確認します。継承した方針と参照元を表示し、照会失敗や上限到達は「確認できず」とします。受信事業者による実際の対応や、メールの認証・ドメインの一致は別の確認が必要です。
  • DMARCのp=noneは、認証結果を監視するための設定です。t=yは試験中の指定として扱います。実際のメール送信に問題がないかを確認してから、受信側に求める処理方針を検討してください。p=rejectへの変更を一律には勧めません。
  • 集計レポートの送付先(rua)がなくても減点しません。SPFの?allは、許可・拒否を指定しない中立の設定です。
  • ドメインの公開設定だけを調べています。実際に送ったメールの認証結果は、メール管理者による確認が必要です。

ファイルや証明書についてわからないこと

URLへの応答がHTTP 200でも、通常のページが返されるサイトがあります。通常の追加確認は本文を取得しません。詳細確認で形式の特徴が見つかっても、秘密値の有効性や漏えい・侵害を断定できません。表示されたURLを、サイト管理者に確認してください。

証明書は、接続した最大2つの公開IPで、有効期限、ドメイン名と信頼できる証明書の連なりを確認します。取得時刻と接続先を記録します。全IP、全サブドメイン、証明書の失効情報までは調べません。期限通知は、登録が続いていることと配信停止の有無を確認し、証明書の更新後は新しい期限で重複を防ぎます。アクセスがない日は日次処理が遅れる場合があり、通知の到達や全対象の毎日の確認は保証しません。

無料登録者向けの補足確認(採点対象外)

  • Cookieの保護設定:トップページの応答だけでSecure・HttpOnly・SameSiteを確認します。ログイン後のCookieは調べず、値は保存しません。必要な属性は用途により異なります。
  • security.txt:問題を見つけた人の連絡先と有効期限を、決まったURLで確認します。連絡先の到達性や担当者の対応は調べません。RFC 9116の主要項目を参照しています。
  • ドメインの参照先(CNAME):入力ドメインとwwwだけの公開DNSを調べます。サブドメインを総当たりしたり、参照先の契約・乗っ取りの可否を検証したりしません。
  • MTA-STS・TLS-RPT:DMARCの隔離・拒否方針が確認できた場合に、メール配送の暗号化方針とレポート送付先の指定を補足確認します。実際のメール配送やSMTP接続は行いません。RFC 8461の主要項目を参照しています。
  • security.txtとMTA-STSの方針ファイルは、固定URLへのGET・各16KiB未満で確認します。転送先や本文中のリンクには進まず、本文や連絡先の値は保存しません。これらの項目で総合点は変わりません。

トップページの設定とソフトウェア情報の限界

HTTPヘッダは、設定の有無に加えてHSTS・CSPなどの値も補足表示します。値の品質による追加の減点はしません。設定を変える際は、フォーム・地図・予約などが動くか確認してください。混在コンテンツは取得したHTMLの静的解析で、ページのプログラムは実行しません。

WordPressの特徴やページのバージョン表記は、実際の製品・利用版・脆弱性を証明しません。公式の現行版と比較する場合も、セキュリティ修正の提供状況と互換性を管理者に確認してください。公開作者情報をログインIDの漏えいと同一視しません。迷惑メール・脅威リストはPSBLへの限定的なDNS照会で、照会時刻と対象IPを示します。実際の送信元IP、侵害の有無、メールの到達性を証明する結果ではありません。

取得の上限と結果の保護

接続先が公開IPであることを確認して固定し、HTTPは80、HTTPSは443だけを使います。サイトが別のURLへアクセスを案内する場合、その案内先へアクセスするのは、同じドメイン内か、wwwの有無だけが異なるドメインに限り最大2回まで。圧縮データは展開後も本文上限を適用します。取得処理は全体25秒・HTTP40回・DNS100回・同時診断2件を上限とし、打ち切った項目は「確認できず」とします。画面表示までの時間は保証しません。

結果には、項目のルール版、取得時刻・方法、判断理由、通信エラーを記録します。本文、Cookieの値、秘密値は残しません。保存・メール送付には、サーバーで1時間保管した結果を使い、作成したブラウザと登録アカウントを照合します。画面から書き換えた結果は保存・送信しません。

前回の結果と比較できる場合

評価基準、対象項目、追加・詳細確認の選択、指定したDKIMの設定名が同じで、確認できない項目がない場合に、前回との違いを表示します。条件がそろわない場合は、前回比を表示せず理由を説明します。過去の結果を、新しい基準で計算し直すことはありません。

評価基準の更新と改修履歴

現在の評価基準はv1.3です。適用した基準は診断結果にも表示します。基準は年次で見直し、変更点をこのページと診断ページの改修履歴に掲載します。

  • 2026年10月4日(v1.3):任意の追加確認を選ばなくても、選んだ診断項目から総合ランクを表示します。未選択の任意項目は計算から除外し、「確認できず」と区別します。配点は変更せず、診断範囲が異なる結果は比較しません。過去の結果は計算し直していません。
  • 2026年10月4日(v1.2):SPFの構文・参照先、DKIMの公開鍵・指定セレクタ、DMARCの親ドメイン、証明書の信頼性を確認する範囲を増やしました。登録者向け補足確認、DNS確認と別同意によるファイルの詳細確認、取得上限と結果の保護も追加しました。配点は変更せず、過去の結果は計算し直していません。
  • 2026年10月4日(v1.1):確認できない項目の表示、DKIM・DMARCの判定、設定ファイルの公開状態、前回との比較方法を見直しました。診断範囲に合わせて利用規約を更新しました。
  • 同日:結果の読み方と確認範囲の説明を整理し、診断画面の更新告知を「改修履歴」にまとめました。

参考にしたIPAの資料

サイト運用や通信の暗号化に関するIPAの資料を参考にしています。会社全体の対策は、IPA「5分でできる!情報セキュリティ自社診断」でも点検できます。

関連記事

「注意」「危険」が出た項目の修正や、社内の設定・運用についての点検を希望される場合は、専門家による詳しい診断をご案内します。お気軽にご相談ください。

参考・出典(IPA)

 ※ 本記事は IPA の各資料を出典として参照していますが、IPA が本診断を認定・推奨するものではありません。リンク先は外部サイト(IPA)です。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次