自社サイトのURLを入力すると、メールのなりすまし対策、通信の暗号化、WordPressの公開情報など、最大8項目を調べられます。登録不要・無料です。取得処理は25秒を上限に診断を止め、診断できなかった項目も表示します。画面に結果が出るまでの時間は、通信状況によって変わります。無料登録すると、Cookieなどの補足確認や、DKIMの設定名を指定した確認も利用できます。設定ファイルの詳細確認には、DNSによる管理確認と別の同意が必要です。診断項目は情報処理安全確保支援士が設計しています。
各診断項目の意味や対策の進め方は、まとめ記事「中小企業のセキュリティ診断とは?無料でできるチェック項目と進め方」でくわしく解説しています。
あなたのサイト、
外からどう見えていますか?
URLを入力すると、サイトのセキュリティ設定を色と説明で確認できます。専門知識は不要です。
修正を相談したいときは、サイト制作会社等に送る依頼文も作成できます。
診断の権限があり、利用規約・プライバシーポリシーに同意します。
このドメインでメールを送らない場合はON。分からなければOFFで構いません。
設定ファイルや管理画面の公開状態を追加で確認します。
診断内容・同意事項の詳細
診断の実施と利用規約への同意
このサイトの管理者、または診断の許可を受けた担当者です。サイトのトップページ、通信の暗号化とHTTPSへの転送、ドメインの公開設定(DNS)、WordPress関連の決まったURLを調べることに同意します。サイトへのアクセスはGET・HEADに限ります。ログイン試行、パスワード送信、攻撃の実行、URLの総当たり、全ページの巡回は行いません。診断したドメインと結果は、品質改善・統計のために記録される場合があります。利用規約とプライバシーポリシーに同意します。
設定ファイルや管理画面の公開状態を調べる場合
設定ファイルやバックアップの12のURLにHEADを送り、公開状態を調べることを許可します。通常の追加確認はファイルの中身を取得しません。登録者は、DNS設定でドメインの管理権限を確認し、「設定ファイル候補の特徴まで確認する」に別途同意した場合に限り、公開応答があった候補の先頭8KiB未満を取得してファイルの特徴を調べます。管理画面の3つのURLにはGETを送り、各32KiB未満でパスワード入力欄があるかを確認します。ログインや、転送先へのアクセスは行いません。本ツールによるURLへの応答だけでは、情報が漏れているかを断定できません。
この任意項目を選ばなくても、ほかの診断項目から総合ランクを表示します。選ばなかった項目は「未選択(任意)」と表示し、ランクの計算から除外します。
メール認証を対象外にする場合
このサイトのドメインでメールを送っていない場合にONにしてください。分からない場合はOFFのままで構いません。ONにした場合、メール認証は診断も採点も行いません。
診断でアクセスするURL
通常の診断では、サイトのトップページ、通信の暗号化、ドメインの公開設定を調べます。WordPressの特徴が見つかった場合は、/wp-json/wp/v2/users、/xmlrpc.phpにGET、/readme.html、/license.txtにHEADを送ります。
追加確認でアクセスする設定ファイル・バックアップのURL:/.git/HEAD、/.git/config、/.env、/.env.local、/wp-config.php.bak、/wp-config.php.old、/wp-config.php~、/wp-config.txt、/phpinfo.php、/info.php、/.DS_Store、/.htaccess.bak
追加確認でアクセスする管理画面のURL:/administrator/、/admin/login.php、/user/login
取得上限と結果の見方
サイトが別のURLへアクセスを案内する場合、その案内先へアクセスするのは、同じドメイン内か、wwwの有無だけが異なるドメインの場合に限ります。診断の取得処理は全体25秒、HTTP40回・DNS100回を上限に診断を止めます。診断できなかった項目は「確認できず」と表示します。
診断対象に選んだ項目で、通信失敗などにより確認できない項目があるときは、総合ランクを表示せず、その理由をお知らせします。社内ネットワークやサーバー内部の設定、実際のメールの認証結果、サイトの全ページは調べません。
診断結果の見本を見る
以下は表示のイメージです(実際の判定結果ではありません)。診断すると、8項目それぞれについてこの形式で結果が表示されます。
必要な項目を確認できた場合は、総合ランク(S / A / B / C)も表示します。確認できない項目があれば、その理由を表示します。サイト制作会社等に送る依頼文も作成できます。
修正が終わったら、もう一度診断すると直った項目がその場で分かります。
🔴・🟡 がついた項目は、内容のご確認をおすすめします
本ツールで確認できるのは「外から見える範囲」に限られます。専門家による詳しい診断では、対応の進め方まで具体的にご案内します。
ご対応の内容によっては、別途の有償対応となる場合もございます。
結果をあとから見返したい方は、こちらから保存できます。
※ メール送付はご希望の方のみ。診断結果の閲覧そのものに登録は不要です。
診断結果をメールで受け取る
入力したメールアドレスに、診断結果のまとめをお送りします。
本診断と IPA ガイドラインの対応関係
IPA「中小企業の情報セキュリティ対策ガイドライン」で扱う対策のうち、サイトの外から確認できる設定を調べます。社内の運用や内部設定は、管理者による点検が必要です。
- 本診断がカバーする領域
-
- 項目 19「ウェブサイトを安全に運用する」:WordPress の公開状態/HTTPS/暗号化されていないコンテンツの混在/TLS 証明書/公開してはいけない情報の露出
- 項目 11「インターネットを介したトラブルを防ぐ」:HTTPS/TLS 証明書/メール認証(SPF・DMARC・DKIM)
- 本診断でカバーできない領域(IPA で別途確認を推奨)
-
パスワード管理、バックアップ、ウイルス対策、社内教育などは、サイトの外から確認できません。IPA「5分でできる!情報セキュリティ自社診断」で、社内の対策も点検できます。
この診断は、サイトのトップページやドメインの公開設定と、許可されたURLを確認します。
サイトの全ページや内部設定を調べる診断ではありません。
本診断と IPA ガイドラインの対応関係
この診断で調べる設定と、参考にしたIPA(情報処理推進機構)の資料を紹介します。 サイトの外から確認できる設定が対象です。
| 確認する設定 | 関連するIPAの資料・脅威 |
|---|---|
| メールのなりすまし対策 (SPF / DKIM / DMARC) |
「中小企業の情報セキュリティ対策ガイドライン」送信ドメイン認証 / 情報セキュリティ10大脅威「ビジネスメール詐欺(BEC)」「フィッシング」 |
| 通信の暗号化 | 「安全なウェブサイトの作り方」通信経路の暗号化(TLS)の徹底 |
| WordPress の公開情報 | 「安全なウェブサイトの作り方」CMS の脆弱性対策 /「企業ウェブサイトのための脆弱性対応ガイド」 |
| ブラウザの安全設定 | 「安全なウェブサイトの作り方」クリックジャッキング・XSS 等への対策(X-Frame-Options ほか) |
| 設定ファイル・管理画面の公開 | 「ウェブサイトを安全に運用するために」公開してはいけない情報・ファイルの露出防止 |
| 暗号化されていない コンテンツの混在 |
TLS の適切な運用(混在コンテンツの排除) |
| 参考:ブラックリスト (レピュテーション) |
関連するIPアドレスが迷惑メールのリストに登録されていないかを確認。総合点には含み、6カテゴリの参考点には含みません。 |
対策レベルは、MintSparkが定めた参考の指標です。この診断で判定するのはL1〜L3で、L3は今回調べた設定についての最高レベルです。L4・L5に関わる監視、社内ルール、内部設定は、管理者や専門家による詳しい確認が必要です。IPAの認定や、会社全体の安全性を示すものではありません。
評価基準のくわしい解説(ブログ)を読む →改修履歴
-
診断の同意を保存できない場合は、サイトへのアクセスを始めずに停止します。お知らせ配信は送信状況を保存し、未送信分から再開できるようにしました。送信直前にも配信同意と停止状態を確認します。顧客区分・提言・匿名ログの管理操作は、対象と保存結果を確認し、操作を記録します。管理画面に機能別の停止設定と、定期処理・メール送信の実行状況を追加しました。公開前の検証をまとめて実行できるようにしました。診断の評価基準v1.3と同意範囲は変更していません。
-
・必須同意がOFFの場合の警告を、設定名「診断の実施と利用規約への同意(必須)」の直後へ移し、太字で表示するようにしました。ONにすると警告が消えます。
-
・診断前の必須同意と任意の追加確認を、設定名・短い説明・トグルスイッチの形式にそろえました。
・長い同意文、診断でアクセスするURL、取得上限、結果の扱いを「診断内容・同意事項の詳細」にまとめました。
・登録者向けのDKIM入力とファイル候補の確認設定も同じ詳細欄へまとめ、開閉する欄を減らしました。 -
・任意の追加確認を選ばなくても、ほかの診断項目から総合ランクを表示するよう変更しました。選ばなかった項目は「未選択(任意)」と表示し、計算から除外します。診断対象の項目を確認できない場合は、引き続き理由を表示します。
・必須の同意欄を任意項目の上へ移しました。メール認証を対象外にするスイッチは、折りたたまず常時表示します。
・「詳細確認」やURLの転送に関する説明を具体的にし、診断の取得上限と依頼文の表現を見直しました。利用規約と評価基準の説明もそろえました。
・見出しと緑のラインの間隔を広げました。サイト制作会社等に送る依頼文と生成AIへの相談文は、「結果の見方と分野別の評価」の下へ移し、クリックして開く表示にしました。
・評価基準をv1.3に更新しました。配点は変更せず、過去の結果は計算し直していません。 -
・メール設定の確認を増やしました。SPFの記述と参照先、DKIMの公開鍵、DMARCの親ドメインの方針を調べます。無料登録者はDKIMの設定名も指定できます。
・証明書は接続先ごとに信頼性を確認し、期限通知の重複と退会後の送信を防ぐ処理を見直しました。
・無料登録者向けに、Cookie、security.txt、DNSの参照先、条件に応じたメール配送の暗号化方針を補足表示します。採点対象外です。
・DNSでドメイン管理を確認し、別途同意した登録者は、設定ファイルの先頭を限定して形式の特徴を確認できます。本文や秘密値は保存しません。
・取得時間と通信回数を制限し、診断結果の保存・送信、ログイン、退会処理の保護を強化しました。
・評価基準v1.2と利用規約を更新しました。過去の結果や配点は変更していません。
利用規約 / 評価基準と結果の読み方
過去の履歴をすべて表示(7 件)
-
・通信の失敗などで確認できなかった項目を、「未設定」や「危険」と区別して表示するようにしました。
・設定ファイルや管理画面の公開状態は、追加の確認にチェックした場合だけ調べます。
・メール認証の判定と、前回の結果との比較方法を見直しました。
・診断範囲に合わせて利用規約と評価基準(v1.1)を更新し、画面や結果の説明を読みやすくしました。
利用規約 / 評価基準と結果の読み方 -
・制作会社やサーバー管理会社へ送る依頼文を追加しました。確認した内容、想定される影響、相談したい対応をまとめてコピーできます。登録は不要です。
・生成AIに相談する文章を追加しました(無料登録者向け)。
・登録されたサイトのSSL証明書の期限を、30日前と7日前にメールでお知らせする機能を追加しました。
・再診断後に、前回から変わった項目を表示するようにしました。
・証明書、WordPressのバージョン、メール認証の設定を確認する項目を増やしました。サイトが外部から読み込むファイルの一覧も表示します。
・診断日時を表示し、待ち時間を短縮しました。 -
診断結果メールに、お知らせの配信を停止するボタンを追加しました。
-
・サイトの対策状況を、段階で表示する指標を追加しました。
・総合評価をS/A/B/Cの4段階ランクに変更しました。
・診断の評価基準を公開しました。
・PDFの表示と、画面の説明を読みやすくしました。 -
診断結果をPDFで保存する機能と、指定したメールアドレスで受け取る機能を追加しました。
-
・設定ファイルや管理画面の公開状態を調べる項目を追加しました。
・診断で調べる設定と、IPAの資料との関連をページに追加しました。 -
メールを別のドメインで使っている場合に、メール認証の診断を外せるようにしました。
