セキュリティ audit
- 機能
- 露出したキー、レスポンスヘッダー、TLS、Cookie設定、脆弱なブラウザライブラリなど、訪問者が到達できる公開シグナルを確認します。
- 強み
- スクリーンショットや複数ツールを自分でつなぎ合わせず、先に見るべきシグナルを一つの順位付きレポートで確認できます。
- 得られること
- 最初の顧客が見つける前に、セキュリティ事故につながり得る公開上の問題を直せます。
- 信頼の根拠
- 証拠には日付と出所のラベルがあります。公開範囲の確認であり、侵入テストや安全の保証ではありません。
AIでつくったWebアプリを公開しようとしている方へ
公開ページを1つ貼り付けてください。約1分で、まず直すこと、その根拠、未評価の範囲が分かります。ソースコードもパスワードも不要です。レポートにはLCPとTTFBを含み、キーらしき詳細はあなたのアカウントがDNS確認を終えるまで伏せます。
カードは不要です。Googleサインインが必要で、最初のレポートは無料です。キーらしき詳細はドメインを確認したサインイン済みアカウントだけに届き、共有リンクには表示されません。
ログイン後の画面も確認したいですか。Signed-in Audit は USD 350。まず範囲を書面で決め、次に支払い手順を受け取り、完了後に所有者限定レポートを受け取ります。
USD 350 の範囲と支払い手順を見る公開前の三つの問い
公開ページを一度確認するだけで、AIで作った製品がクリック、顧客、次の行動を得られるかを決める三つの問いをつなげます。
受け取るもの
URLを貼ってから約1分後に届きます。
順番に並び、どの行にも根拠が付きます。ツールで測ったのか、ページ上で見えたのか、根拠のある推測なのか、そもそも調べていないのか。逃げ場になる総合スコアはありません。
ボタンを1つ押すと、レポート全体がコードを書いたAIへの指示文に変わります。機密らしき文字列は、クリップボードに入る前に取り除かれます。
安全性を尋ねてきた最初のお客様にそのまま送れます。どこで確認を打ち切ったかも明記されます。認証ではなく証拠であり、その旨も書いてあります。
使い方
自分が管理している公開ページを1つ選び、管理していることをご自身で確認します。あわせてGoogleでサインインすると、そのレポートの持ち主が決まります。ほかには何も聞きませんし、カード情報も不要です。
約1分後に出ます。どの行にも、その結論がどこから来たのかが書いてあります。調べていないことも、見つけたことと同じだけはっきり書きます。
コードを書いたAIにそのまま貼り戻せます。機密らしき文字列は先に取り除かれ、人の判断が要る項目には、自動で書き換えないよう印が付きます。
キーの疑いがある詳細は、サインイン済みアカウントがDNS TXTレコードでホストの管理権を証明するまで伏せます。レポートの他の部分にこの手順は不要です。
やらないこと
範囲と限界
ひとつの公開ページが、販売、提携、投資のすべてを止めることがあります。Trustは問題と事業上の影響、次の判断を一緒に示しますが、認証とは呼びません。
公開ページに秘密をうっかり残すと、誰でもコピーできます。Trust は訪問者に見えるページを確認し、外に出ていそうなキーや危険な設定を見つけて、先に直す場所を伝えます。ログインもデータベースの確認もしません。
Feature:プライバシー、利用規約、返金、アクセシビリティ、データ請求の案内があり、見つけられるかを確認し、根拠が必要な宣伝表現に印を付けます。Advantage:法務やプライバシー担当者に、日付付きの課題リストを渡せます。Benefit:購入直前に責任範囲や返金、データ利用を聞かれても、ページの不足をその場で発見せずに済みます。Trust:合法性や適合性は判断せず、人の確認が必要な箇所を示します。台湾の食品、化粧品、ペットフード表現には規定が認める代案を示します。
Feature:初めての訪問者にスクロール前の次の一歩があるか、検索結果にテンプレート文が残っていないか、本文が表示されるまでの時間を確認します。Advantage:ページで見える問題を、訪問者が続けるか離れるかの瞬間につなげます。Benefit:問い合わせが減ったとき、流入だけを疑わず、Hero、CTA、表示速度の修正順を決められます。Trust:1回の読み込みで測定したLCPとTTFBを示し、すべての成約理由を説明するとは言いません。
調べたすべてのページを、専門の監査担当者がまず使うのと同じ自動アクセシビリティ検査にかけ、引っかかった要素を名指しでお示しします。これで分かるのは問題の一部であって、すべてではありません。その点もレポートに明記します。
別の2つの製品
無料チェックが読むのは、見知らぬ人でもすでに開けるページです。この2つはその線の先へ進みますが、どちらも支払いで始まるものではありません。
範囲を書面で合意した後、製品内に作成した専用監査アカウントで到達できる画面を読み、所有者限定の日付入りレポートにします。運用者が手動で開始し、そのアカウントを削除すればアクセスは切れます。
お支払いは、どの関門も飛ばさず、実行を勝手に始めることもありません。Active Scan が利用可能な場合、確認済みのオーナーにはホストごとに購入できない初回試行権が一回付与されますが、サービスの有効化、DNS 所有権証明、個別の承認はすべて必要です。監査は、書面で範囲を決めたあと、担当者が手作業で開始します。
それぞれに何が含まれるか見る公開するのが自分の製品ではない場合
AIでつくったクライアントのサイトすべてに、同じ根拠付きの引き渡し記録を。レポートはドメインを持つクライアントにお渡しします。まだできていないため、申し込み制です。
パイロットに申し込む各社が自分の意思で参加する公開前チェックです。求めていない会社を調べることも、格付けをすることもありません。まだできていないため、申し込み制です。
パイロットに申し込むActive Scan は所有するドメインへ制御されたテストを送りますが、現在は購入できません。無料チェックとは分け、明確な許可を得てから提供する予定です。
現在は購入できません。
よくある質問
あなたが管理する公開HTTPSページを1つと、レポートの所有者を決めるGoogleサインインです。対象へのログインやフォーム送信は行わず、顧客データ、リポジトリ、パスワードを求めません。
いいえ。無料チェックは訪問者のブラウザと同じようにページを読み、そこで止まります。 インスタントページチェックは、小規模かつ範囲を限定した同一オリジンのクロールを行います。お客様が送信したページに加え、そのページから直接リンクされた同一オリジンのページを最大4件まで読み取ります(合計最大5ページ)。サイト全体のクロール、侵入テスト、法的見解、コンプライアンス認証、非公開レビューのワークフローではありません。
いいえ。無料チェックで問題なしと出ても、これらの検査で見つからなかっただけで、安全の証明ではありません。 侵入テスト、法的見解、医学的見解、コンプライアンス認証、コンバージョン保証のいずれも提供しません。
未公開のファイルパス、偽のクロスオリジン要求、GraphQLクエリ、データベース照会、ポートスキャン、対象へのログイン、フォーム送信は行いません。これは問題なしという結果ではなく、未評価の範囲です。別製品のアクティブスキャンは有効なDNS所有確認と明示的な承認の後だけ進み、支払いだけで開始することはありません。
リンクを誰かに送る前に
公開ページを1つと、Googleでのサインイン。カード情報も、営業電話もありません。約1分後には、「たぶん大丈夫」ではなく「いまこうなっている」と分かります。
無料の公開前チェックを実行