中小企業のための無料セキュリティ診断(coremeo-check)

自社サイトのURLを入力すると、メールのなりすまし対策、通信の暗号化、WordPressの公開情報など、最大8項目を調べられます。登録不要・無料です。取得処理は25秒を上限に診断を止め、診断できなかった項目も表示します。画面に結果が出るまでの時間は、通信状況によって変わります。無料登録すると、Cookieなどの補足確認や、DKIMの設定名を指定した確認も利用できます。設定ファイルの詳細確認には、DNSによる管理確認と別の同意が必要です。診断項目は情報処理安全確保支援士が設計しています。

 各診断項目の意味や対策の進め方は、まとめ記事「中小企業のセキュリティ診断とは?無料でできるチェック項目と進め方」でくわしく解説しています。

サイトのセキュリティを無料で確認
マイページを開く

あなたのサイト、
外からどう見えていますか?

URLを入力すると、サイトのセキュリティ設定を色と説明で確認できます。専門知識は不要です。
修正を相談したいときは、サイト制作会社等に送る依頼文も作成できます。

登録不要 最大8項目を確認 所要 約30秒 情報処理安全確保支援士が設計

このドメインでメールを送らない場合はON。分からなければOFFで構いません。

設定ファイルや管理画面の公開状態を追加で確認します。

診断内容・同意事項の詳細

診断の実施と利用規約への同意

このサイトの管理者、または診断の許可を受けた担当者です。サイトのトップページ、通信の暗号化とHTTPSへの転送、ドメインの公開設定(DNS)、WordPress関連の決まったURLを調べることに同意します。サイトへのアクセスはGET・HEADに限ります。ログイン試行、パスワード送信、攻撃の実行、URLの総当たり、全ページの巡回は行いません。診断したドメインと結果は、品質改善・統計のために記録される場合があります。利用規約とプライバシーポリシーに同意します。

設定ファイルや管理画面の公開状態を調べる場合

設定ファイルやバックアップの12のURLにHEADを送り、公開状態を調べることを許可します。通常の追加確認はファイルの中身を取得しません。登録者は、DNS設定でドメインの管理権限を確認し、「設定ファイル候補の特徴まで確認する」に別途同意した場合に限り、公開応答があった候補の先頭8KiB未満を取得してファイルの特徴を調べます。管理画面の3つのURLにはGETを送り、各32KiB未満でパスワード入力欄があるかを確認します。ログインや、転送先へのアクセスは行いません。本ツールによるURLへの応答だけでは、情報が漏れているかを断定できません。

この任意項目を選ばなくても、ほかの診断項目から総合ランクを表示します。選ばなかった項目は「未選択(任意)」と表示し、ランクの計算から除外します。

メール認証を対象外にする場合

このサイトのドメインでメールを送っていない場合にONにしてください。分からない場合はOFFのままで構いません。ONにした場合、メール認証は診断も採点も行いません。

診断でアクセスするURL

通常の診断では、サイトのトップページ、通信の暗号化、ドメインの公開設定を調べます。WordPressの特徴が見つかった場合は、/wp-json/wp/v2/users、/xmlrpc.phpにGET、/readme.html、/license.txtにHEADを送ります。

追加確認でアクセスする設定ファイル・バックアップのURL:/.git/HEAD、/.git/config、/.env、/.env.local、/wp-config.php.bak、/wp-config.php.old、/wp-config.php~、/wp-config.txt、/phpinfo.php、/info.php、/.DS_Store、/.htaccess.bak

追加確認でアクセスする管理画面のURL:/administrator/、/admin/login.php、/user/login

取得上限と結果の見方

サイトが別のURLへアクセスを案内する場合、その案内先へアクセスするのは、同じドメイン内か、wwwの有無だけが異なるドメインの場合に限ります。診断の取得処理は全体25秒、HTTP40回・DNS100回を上限に診断を止めます。診断できなかった項目は「確認できず」と表示します。

診断対象に選んだ項目で、通信失敗などにより確認できない項目があるときは、総合ランクを表示せず、その理由をお知らせします。社内ネットワークやサーバー内部の設定、実際のメールの認証結果、サイトの全ページは調べません。

診断結果の見本を見る

以下は表示のイメージです(実際の判定結果ではありません)。診断すると、8項目それぞれについてこの形式で結果が表示されます。

なりすましメール対策(SPF / DMARC / DKIM)
【危険】SPFで、すべての送信元を許可する設定(+all)が見つかりました。
取引先に「自社名を騙った偽の請求書メール」が届くリスクがあります。
WordPress の公開情報
【注意】readme.htmlのURLに応答がありました。ファイルが公開されているか、管理者に確認してください。
不要な公開情報があると、攻撃者の手がかりになる場合があります。
HTTPS(通信の暗号化)
【良好】HTTPS に対応し、HTTP 接続も自動で暗号化通信へ転送されています。
通信内容が第三者に盗み見られにくい、適切な状態です。

必要な項目を確認できた場合は、総合ランク(S / A / B / C)も表示します。確認できない項目があれば、その理由を表示します。サイト制作会社等に送る依頼文も作成できます。

診断を準備しています…

診断完了

修正が終わったら、もう一度診断すると直った項目がその場で分かります。

本サービスの提供者:株式会社MintSpark評価基準について: https://mintspark.co.jp/security-check-methodology/利用規約について: https://mintspark.co.jp/coremeo-check-terms/

🔴・🟡 がついた項目は、内容のご確認をおすすめします

本ツールで確認できるのは「外から見える範囲」に限られます。専門家による詳しい診断では、対応の進め方まで具体的にご案内します。
ご対応の内容によっては、別途の有償対応となる場合もございます。

専門家に無料でご相談する(30分)

結果をあとから見返したい方は、こちらから保存できます。

※ メール送付はご希望の方のみ。診断結果の閲覧そのものに登録は不要です。

本診断と IPA ガイドラインの対応関係

IPA「中小企業の情報セキュリティ対策ガイドライン」で扱う対策のうち、サイトの外から確認できる設定を調べます。社内の運用や内部設定は、管理者による点検が必要です。

本診断がカバーする領域
  • 項目 19「ウェブサイトを安全に運用する」:WordPress の公開状態/HTTPS/暗号化されていないコンテンツの混在/TLS 証明書/公開してはいけない情報の露出
  • 項目 11「インターネットを介したトラブルを防ぐ」:HTTPS/TLS 証明書/メール認証(SPF・DMARC・DKIM)
本診断でカバーできない領域(IPA で別途確認を推奨)

パスワード管理、バックアップ、ウイルス対策、社内教育などは、サイトの外から確認できません。IPA「5分でできる!情報セキュリティ自社診断」で、社内の対策も点検できます。

→ 詳細解説:coremeo-check と IPA ガイドラインの対応関係

この診断は、サイトのトップページやドメインの公開設定と、許可されたURLを確認します。
サイトの全ページや内部設定を調べる診断ではありません。

本診断と IPA ガイドラインの対応関係

この診断で調べる設定と、参考にしたIPA(情報処理推進機構)の資料を紹介します。 サイトの外から確認できる設定が対象です。

確認する設定関連するIPAの資料・脅威
メールのなりすまし対策
(SPF / DKIM / DMARC)
「中小企業の情報セキュリティ対策ガイドライン」送信ドメイン認証 / 情報セキュリティ10大脅威「ビジネスメール詐欺(BEC)」「フィッシング」
通信の暗号化 「安全なウェブサイトの作り方」通信経路の暗号化(TLS)の徹底
WordPress の公開情報 「安全なウェブサイトの作り方」CMS の脆弱性対策 /「企業ウェブサイトのための脆弱性対応ガイド」
ブラウザの安全設定 「安全なウェブサイトの作り方」クリックジャッキング・XSS 等への対策(X-Frame-Options ほか)
設定ファイル・管理画面の公開 「ウェブサイトを安全に運用するために」公開してはいけない情報・ファイルの露出防止
暗号化されていない
コンテンツの混在
TLS の適切な運用(混在コンテンツの排除)
参考:ブラックリスト
(レピュテーション)
関連するIPアドレスが迷惑メールのリストに登録されていないかを確認。総合点には含み、6カテゴリの参考点には含みません。

対策レベルは、MintSparkが定めた参考の指標です。この診断で判定するのはL1〜L3で、L3は今回調べた設定についての最高レベルです。L4・L5に関わる監視、社内ルール、内部設定は、管理者や専門家による詳しい確認が必要です。IPAの認定や、会社全体の安全性を示すものではありません。

評価基準のくわしい解説(ブログ)を読む →

改修履歴

  • 診断の同意を保存できない場合は、サイトへのアクセスを始めずに停止します。お知らせ配信は送信状況を保存し、未送信分から再開できるようにしました。送信直前にも配信同意と停止状態を確認します。顧客区分・提言・匿名ログの管理操作は、対象と保存結果を確認し、操作を記録します。管理画面に機能別の停止設定と、定期処理・メール送信の実行状況を追加しました。公開前の検証をまとめて実行できるようにしました。診断の評価基準v1.3と同意範囲は変更していません。
  • ・必須同意がOFFの場合の警告を、設定名「診断の実施と利用規約への同意(必須)」の直後へ移し、太字で表示するようにしました。ONにすると警告が消えます。
  • ・診断前の必須同意と任意の追加確認を、設定名・短い説明・トグルスイッチの形式にそろえました。
    ・長い同意文、診断でアクセスするURL、取得上限、結果の扱いを「診断内容・同意事項の詳細」にまとめました。
    ・登録者向けのDKIM入力とファイル候補の確認設定も同じ詳細欄へまとめ、開閉する欄を減らしました。
  • ・任意の追加確認を選ばなくても、ほかの診断項目から総合ランクを表示するよう変更しました。選ばなかった項目は「未選択(任意)」と表示し、計算から除外します。診断対象の項目を確認できない場合は、引き続き理由を表示します。
    ・必須の同意欄を任意項目の上へ移しました。メール認証を対象外にするスイッチは、折りたたまず常時表示します。
    ・「詳細確認」やURLの転送に関する説明を具体的にし、診断の取得上限と依頼文の表現を見直しました。利用規約と評価基準の説明もそろえました。
    ・見出しと緑のラインの間隔を広げました。サイト制作会社等に送る依頼文と生成AIへの相談文は、「結果の見方と分野別の評価」の下へ移し、クリックして開く表示にしました。
    ・評価基準をv1.3に更新しました。配点は変更せず、過去の結果は計算し直していません。
  • ・メール設定の確認を増やしました。SPFの記述と参照先、DKIMの公開鍵、DMARCの親ドメインの方針を調べます。無料登録者はDKIMの設定名も指定できます。
    ・証明書は接続先ごとに信頼性を確認し、期限通知の重複と退会後の送信を防ぐ処理を見直しました。
    ・無料登録者向けに、Cookie、security.txt、DNSの参照先、条件に応じたメール配送の暗号化方針を補足表示します。採点対象外です。
    ・DNSでドメイン管理を確認し、別途同意した登録者は、設定ファイルの先頭を限定して形式の特徴を確認できます。本文や秘密値は保存しません。
    ・取得時間と通信回数を制限し、診断結果の保存・送信、ログイン、退会処理の保護を強化しました。
    ・評価基準v1.2と利用規約を更新しました。過去の結果や配点は変更していません。
    利用規約 / 評価基準と結果の読み方
過去の履歴をすべて表示(7 件)
  • ・通信の失敗などで確認できなかった項目を、「未設定」や「危険」と区別して表示するようにしました。
    ・設定ファイルや管理画面の公開状態は、追加の確認にチェックした場合だけ調べます。
    ・メール認証の判定と、前回の結果との比較方法を見直しました。
    ・診断範囲に合わせて利用規約と評価基準(v1.1)を更新し、画面や結果の説明を読みやすくしました。
    利用規約 / 評価基準と結果の読み方
  • ・制作会社やサーバー管理会社へ送る依頼文を追加しました。確認した内容、想定される影響、相談したい対応をまとめてコピーできます。登録は不要です。
    ・生成AIに相談する文章を追加しました(無料登録者向け)。
    ・登録されたサイトのSSL証明書の期限を、30日前と7日前にメールでお知らせする機能を追加しました。
    ・再診断後に、前回から変わった項目を表示するようにしました。
    ・証明書、WordPressのバージョン、メール認証の設定を確認する項目を増やしました。サイトが外部から読み込むファイルの一覧も表示します。
    ・診断日時を表示し、待ち時間を短縮しました。
  • 診断結果メールに、お知らせの配信を停止するボタンを追加しました。
  • ・サイトの対策状況を、段階で表示する指標を追加しました。
    ・総合評価をS/A/B/Cの4段階ランクに変更しました。
    ・診断の評価基準を公開しました。
    ・PDFの表示と、画面の説明を読みやすくしました。
  • 診断結果をPDFで保存する機能と、指定したメールアドレスで受け取る機能を追加しました。
  • ・設定ファイルや管理画面の公開状態を調べる項目を追加しました。
    ・診断で調べる設定と、IPAの資料との関連をページに追加しました。
  • メールを別のドメインで使っている場合に、メール認証の診断を外せるようにしました。
セキュリティ無料診断(coremeo-check) | 株式会社MintSpark

関連記事