日本語
Seges Trust
メニュー

レポート見本

レポートは実際にこう見えます

このページは実在するウェブサイトについて述べたものではありません

以下の指摘、数値、引用箇所はすべて、このページのために手作業で書かれたものです。作成にあたってサイトを訪問しておらず、リクエストも送っておらず、第三者を調査してもいません。記載されているアドレスは文書とテスト用に予約されたホスト名であり、どの企業も指していません。書式の見本として読んでください。特定の企業への評価として読まないでください。

実際のレポートと同じコードで描画した完全なレポート本文で、都合の良い部分だけの画面写真ではありません。以下の指摘、引用、数値、測定値はすべてこの見本用の創作です。レイアウト、重大度の表現、制約状態は実際のレポートと同じ構造です。

自分のページでこの検査を実行する

読み方

根拠
各指摘には、何を観測したかが記されています。ファイル名、ヘッダー、ルール ID、実測値です。ご自身のページで同じものを確認できます。秘密情報が関わる場合は伏せ字にした断片のみを表示し、その断片さえも、そのホストについて有効な DNS 所有権レコードをアカウントが保持するまでは出しません。
なぜ重要か
指摘は並列に列挙されるのではなく、等級付けされます。公開バンドルに混入した鍵と、任意のヘッダーの欠落は重大度が異なり、それを色だけでなく言葉で示します。だからレポート冒頭が、まず何に手を付けるべきかという問いに答えます。
次の一手
まとめの欄は、指摘を一つの指示文に変換します。アプリを作った生成 AI にそのまま貼り付けられる形式で、ツールの生出力は意図的に含めていません。あとは同じページに同じ検査をもう一度かけて、前後を比べるだけです。
確認しなかった範囲
レポートの末尾では、どこで止まったかを明示します。ログインの先にある画面、業務ロジック、巡回が届かなかった箇所、そして検査ツールではなく弁護士や技術者の判断が必要な事柄です。空欄を「問題なし」として提示することはありません。

レポート作例

この作例で扱うページ

チェックしたページ
https://fixture.example.com/
レポートID
0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e
チェック日時

この見本用に作った架空の読書リストアプリです。指摘、引用、時間の値はすべて合成データで、サイト訪問もリクエスト送信も行っていません。

架空の作例です。実際の診断結果ではありません。

このページには対応すべき指摘事項があります

28 件のチェックを実施 · 9 件が問題なし · 19 件を指摘

fixture.example.com

Larkfield Notes: keep every reading list in one place

https://fixture.example.com/

最初に直すべきこと

この3つの数字は、本レポート全体で見つかった問題の件数です。上のバーが数えているのは別のもので、決まった一覧のうち何項目の検査が実行され、そのうち何項目が問題なしだったかです。問題ありとなった検査1件が、ここでは複数の問題になることもあります。また下の章のいくつかは、その一覧にそもそも含まれていません。したがって両者の合計は一致しない前提です。

  • 6 重大
  • 6 要対応
  • 16 注意
  1. 重大:button-nameこれは axe が報告した不具合です。axe は、表示後のページを WCAG ガイドラインに照らして検査する自動アクセシビリティチェッカーです。一件ごとに、スクリーンリーダーやキーボードだけ、あるいは弱視でページを使う人が、ここで具体的な支障にぶつかることを意味します。深刻度の語は axe 自身の判定で、critical はたいてい作業そのものを完了できないこと、minor は使いにくさがあることを表します。自動チェックが拾えるのは、実際の利用者にとっての問題の一部にすぎないので、これらは上限ではなく最低ラインと考えてください。問題のある要素が具体的に挙がっているぶん、多くは作り直しではなくピンポイントの修正で済むので、まず手をつける価値があります。
  2. 重大:labelこれは axe が報告した不具合です。axe は、表示後のページを WCAG ガイドラインに照らして検査する自動アクセシビリティチェッカーです。一件ごとに、スクリーンリーダーやキーボードだけ、あるいは弱視でページを使う人が、ここで具体的な支障にぶつかることを意味します。深刻度の語は axe 自身の判定で、critical はたいてい作業そのものを完了できないこと、minor は使いにくさがあることを表します。自動チェックが拾えるのは、実際の利用者にとっての問題の一部にすぎないので、これらは上限ではなく最低ラインと考えてください。問題のある要素が具体的に挙がっているぶん、多くは作り直しではなくピンポイントの修正で済むので、まず手をつける価値があります。
  3. 重大:Content-Security-PolicyCSP(Content-Security-Policy)とは、サーバーがページに付ける短い指示で、ブラウザがスクリプト、スタイル、埋め込みフレームをどこから読み込んでよいかを列挙するものです。これがないと、もし何かがページにスクリプトを注入した場合(コメント欄、URL のパラメーター、あるいは提供元が乗っ取られた外部ウィジェット経由など)、ブラウザはそれを疑わずに実行します。ポリシーがあれば、そうした一つのミスがそこで封じ込められるか、それともページ上のすべてを読み取られてしまうかが分かれます。まずは report-only モードで導入できるので、何が必要かを見極めるあいだ、サイトを壊す心配はありません。
  4. 重大:Strict-Transport-SecurityHSTS(Strict-Transport-Security)とは、このサイトには常に暗号化された通信でしか接続しないよう、そして一定期間それを覚えておくよう、ブラウザに伝える一行の指示です。これがないと、訪問者の最初のリクエスト、たとえばドメインを入力したり古い http のリンクをたどったりしたときのリクエストは、リダイレクトが効く前に暗号化されないまま送り出されます。そしてその最初のリクエストこそ、同じネットワーク上の誰かが傍受できるものです。リダイレクトだけではこの隙間をふさげませんが、このヘッダーならふさげます。
  5. 重大:Stripe publishable key認証情報のような形をした文字列、つまり API キー、アクセストークン、パスワードのようなものが、このページが配信する JavaScript ファイルの中に見つかりました。すべての訪問者がそのファイルをダウンロードするので、もしそれが本当に有効なキーなら、他に何が守っていようと、開発者ツールを開く人にとっては秘密ではありません。中には誤検出もあります(公開してよいキー、テスト用の値、そもそも見えることを意図した値など)。だからこそ、伏せ字にした抜粋はこのレポートの中にとどめ、他のどのツールにもコピーして持ち出しません。これが有効かどうかを確認してください。もし有効なら、確実に効く対処は、その行を削除することではなく、キーを差し替えることだけだからです。
  6. 重大:Analytics write key認証情報のような形をした文字列、つまり API キー、アクセストークン、パスワードのようなものが、このページが配信する JavaScript ファイルの中に見つかりました。すべての訪問者がそのファイルをダウンロードするので、もしそれが本当に有効なキーなら、他に何が守っていようと、開発者ツールを開く人にとっては秘密ではありません。中には誤検出もあります(公開してよいキー、テスト用の値、そもそも見えることを意図した値など)。だからこそ、伏せ字にした抜粋はこのレポートの中にとどめ、他のどのツールにもコピーして持ち出しません。これが有効かどうかを確認してください。もし有効なら、確実に効く対処は、その行を削除することではなく、キーを差し替えることだけだからです。
  7. 要確認:color-contrastこれは axe が報告した不具合です。axe は、表示後のページを WCAG ガイドラインに照らして検査する自動アクセシビリティチェッカーです。一件ごとに、スクリーンリーダーやキーボードだけ、あるいは弱視でページを使う人が、ここで具体的な支障にぶつかることを意味します。深刻度の語は axe 自身の判定で、critical はたいてい作業そのものを完了できないこと、minor は使いにくさがあることを表します。自動チェックが拾えるのは、実際の利用者にとっての問題の一部にすぎないので、これらは上限ではなく最低ラインと考えてください。問題のある要素が具体的に挙がっているぶん、多くは作り直しではなくピンポイントの修正で済むので、まず手をつける価値があります。
  8. 要確認:プライバシーポリシーへのリンクこのスキャンは、プライバシーポリシーにつながるリンクを探して、このページのすべてのリンクを調べましたが、見つかりませんでした。プライバシーポリシーとは、訪問者について何を収集し、それをどう扱うかを説明する文書です。確認したい訪問者にはその手段がなく、アプリストアや広告プラットフォーム、決済事業者は、これを示せないサイトのアカウントをしばしば拒否したり停止したりします。このチェックが見たのは渡されたページだけなので、ポリシーが別の場所にすでにある場合、修正はフッターにリンクを一つ足すだけで済むはずです。
  9. 要確認:クリックジャッキング対策(X-Frame-Optionsまたはframe-ancestors)このページには、他のウェブサイトがこのページをフレーム(相手のページに埋め込む窓)の中に読み込んでよいかどうかを、ブラウザに伝えるものがありません。これはクリックジャッキングを許してしまいます。クリックジャッキングとは、誰かがこの本物のページを自分のボタンの上に透明に重ね、訪問者が別のものをクリックしているつもりで実際にはこちらのページを操作してしまう手口です。ログイン後の操作など乗っ取る価値のある動作があるページでは特に問題になり、静的な案内ページではさほど問題になりません。ただ、どちらにせよ修正はヘッダーを一つ足すだけなので、開けたままにしておく理由はほとんどありません。
  10. 要確認:X-Content-Type-Options: nosniffこれは、サーバーが宣言したファイルの種類を、中身から推測せずにそのまま信頼するよう、ブラウザに伝える一行の指示です。これがないと、ブラウザは、プレーンテキストやユーザーのアップロードとして配信したものを、実は JavaScript や HTML だと判断して実行することがあります。これが、一見無害なアップロードが実行可能なコードに変わる仕組みです。設定する値は決まっていて、サイトごとに考えることは何もなく、何かを壊す可能性もほぼないため、このレポート全体の中でも最も手軽な項目の一つです。
  11. 要確認:Referrer-Policy がすべてのオリジンに完全な URL を送信しています(unsafe-url)Referrer-Policy は、このページのアドレスをブラウザが他のサイトにどこまで明かすかを制御しますが、現在の設定は、パスやクエリ文字列を含むアドレス全体を、あらゆる送信先に渡す値になっています。もし URL のどれかに、パスワード再設定のトークン、検索語、顧客 ID、注文番号などが含まれていれば、その値は、ページ上のすべての解析・広告スクリプトを含め、第三者に渡っています。これは、単にポリシーがない場合よりも重く評価されます。ヘッダーが存在したうえで、情報を漏らす挙動を積極的に選んでいるからです。修正は一語を変えるだけです。
  12. 要確認:CookieのSecure属性Cookie とは、あなたのサイトがブラウザに保存させ、訪問のたびに送り返させる小さなデータで、多くの場合、ログイン状態を保つトークンなどです。そのうち少なくとも一つが Secure 属性なしで設定されています。これは、ブラウザがそれを暗号化されていない通信でも送ってよいと判断することを意味し、その経路上の同じネットワークにいる誰もが読み取れてしまいます。該当する Cookie 名は根拠として一覧に挙げてあります。修正は、それぞれを設定している箇所に一つオプションを足すだけです。

16 件の指摘が、以下の各セクションにあります

コーディングエージェントに渡す

このページで不合格となったすべてのチェックを、記録済みの根拠(ヘッダー名と値、応答したパス、CSS セレクター、ライブラリのバージョン、Cookie 名)とともに記述したプレーンテキストのプロンプトをコピーします。Claude Code や Codex など、すでに開いているツールに貼り付けてください。

シークレット検出の指摘は決して含まれません。その抜粋は実在する認証情報の断片であるため、プロンプトには除外した旨のみを記載します。内容はこのページで確認し、ご自身で認証情報をローテーションしてください。

メッセージングとCTAの明確さ

  • 1 個の見出し(h1/h2)が見つかりました
  • 1 個のCTA要素を検出しました
  • 課題:要確認:初期表示領域にCTAが見当たりません

アクセシビリティ(自動診断、axe-core)

  • 要確認:color-contrast (serious 深刻度) · 2 要素 · .hero-sub, .footer-note
  • 重大:button-name (critical 深刻度) · 1 要素 · header > button.menu
  • 重大:label (critical 深刻度) · 1 要素 · #signup-email

基本的な信頼シグナル

  • HTTPS
  • 要確認:プライバシーポリシーへのリンク
  • 問い合わせ手段

存在確認のみです。正当性、セキュリティ、コンプライアンスについての判定ではありません。

レスポンスのセキュリティヘッダー

  • 重大:Content-Security-Policy
  • 重大:Strict-Transport-Security
  • 要確認:クリックジャッキング対策(X-Frame-Optionsまたはframe-ancestors)
  • 要確認:X-Content-Type-Options: nosniff
  • Referrer-Policy
  • 課題:Permissions-Policy
  • 課題:Cross-Origin-Opener-Policy
  • 課題:Cross-Origin-Embedder-Policy
  • 課題:Cross-Origin-Resource-Policy

この1件のレスポンスにおけるヘッダーの有無のみを確認しています。完全なセキュリティ評価ではありません。

セキュリティヘッダーの値の品質(存在確認だけではなく)

  • 要確認:Referrer-Policy がすべてのオリジンに完全な URL を送信しています(unsafe-url) · 適用される値: unsafe-url

この 1 回のレスポンスで各ヘッダーが実際に持つ値を評価します。ヘッダーが存在していても、その名の保護自体を無効化する値になっている場合があり、存在確認だけではこれを検出できません。

ヘッダーによるソフトウェアバージョンの開示

  • 課題:レスポンスヘッダーが具体的なバージョンを開示しています
2 件の識別情報を含むヘッダーをレスポンスで確認
  • 課題:X-Powered-By: Express 4.17.1 · 具体的なバージョンを開示しています
  • Server: nginx · 製品名のみでバージョンは含まれておらず、指摘事項ではありません

正確なバージョン番号は、攻撃者に対して自社スタックのどの CVE 一覧を参照すればよいかを直接示してしまいます。製品名のみの場合はそうではないため、ここでは観測事実としてのみ記載しています。

Cookieのセキュリティ属性

  • 要確認:CookieのSecure属性
  • 課題:CookieのHttpOnly属性(または意図的にクライアントから読み取り可能と判断される)
  • CookieのSameSite属性
  • 課題:lk_session · Secureが未設定 · HttpOnlyが未設定
  • lk_theme (意図的にクライアントから読み取り可能と判断されたため対象外)

この1件のレスポンスにおけるSet-Cookie属性の有無のみを確認しています。完全なセッションセキュリティのレビューではありません。

CORS設定

このティアでは確認していません。CORS を検査するには、そのサイトが信頼する理由のないオリジンを送る必要があり、本レポートはそれを行いません。

スクリプト内のソースマップ宣言

4 件の同一オリジンのスクリプトについて、ソースマップの宣言を確認しました。

  • 課題:https://fixture.example.com/assets/app.9f21c4.js · 次の場所にソースマップを宣言しています: app.9f21c4.js.map

各スクリプトが自身の sourceMappingURL コメントで「宣言している」内容のみを報告します。読み取り元はシークレットスキャン用に既に取得済みのスクリプト本体です。.map ファイルを取得することは一切ないため、元のソースコードが実際に取得可能であるという主張ではなく、バンドルがそこを指しているという事実のみを示します。

よくある機密ファイルの漏えい

このティアでは確認していません。本レポートは、お客様が公開していないパスを要求しないため、これら一般的なファイルパスはいずれも調べていません。これは「何も漏えいしていない」という結果ではありません。

メール認証(SPF/DMARC)

  • SPFレコード
  • 課題:DMARCレコード

送信されたドメインそのものだけを確認し、親ドメインや兄弟ドメインは確認しません。レコードがない場合、このドメインを装ったフィッシングメールが偽装されやすくなります。

TLS/証明書の設定

このセクションに問題はありません
  • 最新のTLSプロトコル (TLSv1.3)
  • 証明書は有効で信頼されています

送信された正確なホスト名のポート443のみで、ネゴシエートされたTLSプロトコルバージョン、暗号方式、証明書の有効性/有効期限を確認します。

SEOの基本項目

  • titleタグ (49 文字)
  • 課題:meta description
  • 課題:canonicalリンク
  • 課題:Open Graphタグ

これは 1 ページを外側から 1 回読んだ結果です。このページが登録されているか、何位に出るか、AI アシスタントに引用されているかは分かりません。その 3 つはいずれも、運営者にしか見えないシステムの内側にあるからです。hreflang が指す別 URL は取得していないため、相互リンクの確認はしていません。第三者の検証サービスも呼び出していません。タイトルと説明文の長さの判定は文字数による目安です。実際の検索結果は描画後のピクセル幅で切られ、その幅は文字体系によって大きく異なります。

読み込み速度(単回読み込み)

  • 課題:Time to First Byte(TTFB): 1240 ms · 改善が必要
  • 要確認:Largest Contentful Paint(LCP): 4380 ms · 不良
  • 課題:Cumulative Layout Shift(累積レイアウトシフト): 0.19 · 改善が必要
  • DOMContentLoaded (画像やスクリプトの読み込みが終わる前に、ページのHTMLの読み込みと解析が完了した時点): 2610 ms

単回読み込みのサンプルであり、Real User Monitoring(RUM)のトレンドではありません。

コンプライアンス関連リンクの有無

  • 利用規約へのリンク
  • 課題:プライバシーポリシーへのリンク · このページからリンクされていません
  • 課題:アクセシビリティ声明へのリンク · このページからリンクされていません
  • 課題:データ主体からの請求/プライバシー権利の問い合わせ先 · このページからリンクされていません
  • 課題:返金・キャンセルポリシーへのリンク(商取引の意図を検出) · このページからリンクされていません

リンク/テキストの有無を確認しているのみです。法的なコンプライアンスレビューではありません。詳細は下記の制限事項をご覧ください。

この確認の対象は、送信された公開ページ1枚のみです。登録やログインの後ろにあるポリシー、またはアプリ内フッターからのみリンクされているポリシーは、この確認では見えません。

クライアントサイドシークレットスキャン(同一オリジンスクリプト)

4 件の同一オリジンスクリプトをスキャンしました。

  • 重大:Stripe publishable key · /assets/app.9f21c4.js · pk_live_51Nx****************************
  • 重大:Analytics write key · /assets/app.9f21c4.js · wk_****************************

このページ訪問時に読み込まれた同一オリジンのスクリプトのみをスキャンします。別のCDNホストから配信されるアセットは対象外です。パターンマッチングのみであり、シークレットが漏えいしていないことを保証するものではありません。

追加でチェックしたページ

以下の追加ページでは、アクセシビリティ、セキュリティヘッダー、シークレット漏えいのみを確認しています。このクロールが対象としない範囲については「制限事項」をご覧ください。

追加で測定した同一オリジンのページはありません。

導線の到達可能性

このチェックでは、送信されたページから直接リンクされている同一オリジンのページ(1階層のみ)も測定しました。

  • 3 ページを測定
  • 11 このページからリンクされている同一オリジンのページ

制限事項: 追加ページは、送信されたページに存在する同一オリジンのリンク(1階層のみ)に限定され、少数のページ数に制限されています, セキュリティ・コンプライアンス監査ではありません, 存在確認であり、法的レビューではありません

実際のレポートと同じコンポーネントで、架空の入力を描画したものです。侵入テストでも、認証でも、法的助言でも、製品が安全であるという保証でもありません。

自分のページでこの検査を実行する

料金を見る