スキャン結果をコンプライアンスの証跡に変える
セキュリティスキャンは、行動につなげてこそ意味があります。ここでのすべての指摘は懸念カテゴリごとに整理され、関連するSOC 2およびGDPRの管理策に対応付けられています。
無料でセキュリティ監査を実行スキャンの対象範囲
ヘッダーとトランスポート
CSP、HSTS(Chrome HSTSプリロードリストとのライブ照合を含む)、X-Frame-Options、およびTLS/証明書の設定。
情報漏えい
漏えいしたシークレット、機密ファイル、robots.txtで誤って露呈している管理画面やバックアップのパス。
CookieとCORS
Secure/HttpOnlyクッキーフラグの欠落や、緩すぎるCORS設定。
リファレンスマッピング
すべての指摘にCWE識別子とOWASP Top 10(2021)のカテゴリを付与し、該当する場合はPCIとの関連性も明示します。
懸念カテゴリと管理策のマッピング
| 懸念事項 | SOC 2 | GDPR |
|---|---|---|
| シークレットの漏えい | CC6.1, C1.1 | Art. 32 |
| 通信の暗号化 | CC6.7 | Art. 32 |
| アクセス制御 | CC6.1 | Art. 25 |
| インジェクションリスク | CC6.8 | Art. 32 |
| 依存関係の脆弱性 | CC6.8 | Art. 32 |
| 情報開示 | C1.1 | Art. 5(1)(f) |
| 監視のギャップ | CC7.2 | Art. 33 |
| 設定の堅牢化 | CC6.6 | Art. 25 |
仕組み
生の指摘事項から、カテゴリ分類・対応付けされた証跡へ。
URLを貼り付ける
エージェントのインストールもコードへのアクセスも不要です。実際のサイトに対する外部スキャンであり、攻撃者から見えるのと同じ視点です。
指摘事項をカテゴリ分類
それぞれの問題は、単なる一覧として並べるのではなく、懸念カテゴリ(シークレット、通信の暗号化、アクセス制御など)に振り分けられます。
管理策へマッピング
すべての懸念カテゴリは、関連するSOC 2トラストサービス基準とGDPR条文に対応付けられ、監査証跡を集めるための出発点となります。
よくある質問
これは認定されたSOC 2やGDPRのコンプライアンス評価ですか?
いいえ、そのことは製品内でも明確に説明しています。これはヒューリスティックなカテゴリマッピングであり、認定された評価ではありません。スキャナーによる指摘は、ある管理策に関連する証跡であって、その管理策が満たされている証明ではありません。SOC 2とGDPRのコンプライアンスには、このスキャンでは評価できない非技術的な管理策(ポリシー、アクセスレビュー、ベンダー管理など)も必要です。実際の監査の代わりではなく、証跡を集めるための有用な出発点として活用してください。
これとSecurity Headers Checkerの違いは何ですか?
Security Headers Checkerは、HTTPセキュリティヘッダーという1つのテーマを、完全なCSPディレクティブ分析とHSTSプリロード検証によって深く掘り下げます。このSecurity Auditは、より広範なスキャン(ヘッダーに加えてシークレット、Cookie、CORSなど)を行い、コンプライアンスに関連する懸念カテゴリと、それに対応付けられた管理策を軸に整理します。
どのSOC 2トラストサービス基準が対象になっていますか?
スキャン結果は、いくつかの共通基準(CC6.1 論理的アクセス、CC6.6 ネットワークセキュリティ構成、CC6.7 伝送の機密性、CC6.8 悪意あるコードの防止、CC7.2 システム監視)、および機密性基準(C1.1)に対応付けられます。これらは、外部からのWebサイトスキャンで実際に観測できる範囲にもっとも直接関連する基準です。
どのGDPR条文を参照していますか?
主に第32条(処理の安全性)、第25条(データ保護バイデザイン)、および第5条1項(f)(完全性と機密性)です。これらは技術的なセキュリティ対策に関する条文であり、外部からのスキャンで言及できる範囲に該当します。
関連監査
Website Audit
Run a free instant audit for performance, SEO, accessibility, and best practices.
SEO Audit
Check crawlability, metadata, structured data, and AI-agent discoverability.
Performance Audit
A full Lighthouse lab run across desktop and mobile, with framework-aware fixes.
Accessibility Audit
See exactly which WCAG 2.1/2.2 success criteria your site fails, and why.
Website Speed Test
How fast your site loads, in plain language - one number, no jargon.
Core Web Vitals Test
Check LCP, CLS, and INP against Google's thresholds, lab and field.
Broken Link Checker
Crawl a page's links and find the ones that are dead before your users do.
Security Headers Checker
CSP, HSTS, and every other HTTP security header - analyzed, not just listed.
Open Graph Checker
See whether your page has the og:title, og:description, and og:image tags social platforms need.
Schema Markup Checker
Check whether your page ships JSON-LD structured data search engines and AI agents can read.
Sitemap Checker
Check whether your sitemap.xml is reachable, valid, and free of common mistakes.
Redirect Checker
Trace a URL's redirect chain and catch loops, excess hops, and HTTPS-to-HTTP downgrades.
関連記事
Website Security Headers Explained: The Complete Checklist
CSP, HSTS, X-Frame-Options, and every other HTTP security header your site should ship - with copy-pasteable examples.
How to Implement a Content Security Policy Without Breaking Your Site
CSP is the highest-leverage security header and the easiest one to break your own site with - a safe rollout strategy using report-only mode.