サービス比較の記事一覧

法人保険でリスクに備えたい
AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

法人保険でリスクに備えたい
AIで顧客対応・サポート業務を自動化したい

不正利用・金融トラブルを未然に防ぎたい

脆弱性・セキュリティ診断サービス
の関連情報


関連サービス資料を
無料で一括ダウンロード

ECサイトの脆弱性診断とは?費用相場・診断の種類とサービスの選び方を解説

ECサイトの脆弱性診断とは?のサムネイル画像
脆弱性・セキュリティ診断サービス比較表(2026年版)のプレビュー

主要19サービスの料金・機能を無料で一覧比較

脆弱性・セキュリティ診断サービス比較表(2026年版)

自社のECサイトが不正アクセスやカード情報の窃取に耐えられる状態か、確かめないまま運用していないでしょうか。クレジットカードを扱うEC加盟店には、2025年4月以降、Webサイトやシステムの脆弱性対策を実施することが求められるようになりました。取引先やカード会社から「脆弱性診断を受けているか」を確認されるケースも増えています。

とはいえ、いざ診断を受けようとすると、「何を見てくれる診断なのか」「費用はいくらかかるのか」「どこに頼めばよいのか」が分かりにくいのも実情です。ツールで自動的に調べるものから専門家が手作業で調べるものまで方式が分かれ、費用も月額数万円から一回数百万円までと幅があります。

本記事では、ECサイトの脆弱性診断について、診断の種類と診る対象、費用相場、診断サービスの比較と選び方を前半で整理します。

後半では、義務化の根拠となるクレジットカード・セキュリティガイドラインや経済産業省・IPAのガイドラインの要件、診断を受ける流れ・期間、診断後の運用までを解説します。何を・いくらで・どこに頼めばよいかを判断し、資料請求や社内での検討に進むための材料としてご活用ください。

脆弱性・セキュリティ診断サービスの関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

ECサイトの脆弱性診断とは?診断の種類と診る対象

ECサイトの脆弱性診断とは、サイトを構成するWebアプリケーションやサーバーに、攻撃に悪用され得る欠陥(脆弱性)が残っていないかを、攻撃者と同じ視点で調べる作業です。診断は「何を対象に見るか」で大きく2種類、「どうやって見るか」で3つの方法に分かれます。経済産業省とIPA(情報処理推進機構)が公開する「ECサイト構築・運用セキュリティガイドライン」は、この種類と方法を次のように整理しています。

<診断対象>
・プラットフォーム診断:サーバやネットワーク機器等のOS やミドルウェアを診断します。
・Web アプリケーション診断:Web サーバ上で動作するアプリケーションを診断します。
<診断方法>
・ツールによる診断:ツールにより自動で診断します。ツールによって診断できる範囲が異なります。ツールには無償のものと有償のものがあります。
・手動による診断:人手により診断します。
・ハイブリッド診断:ツールでの診断が難しい箇所(人による判断が必要な場合)を人手で行うといった両者を組み合わせて診断します。

出典:ECサイト構築・運用セキュリティガイドライン|経済産業省・独立行政法人情報処理推進機構(IPA)

「何を対象に見るか」で分かれる2種類の診断は、ECサイトを構成するどの層を診るかで役割が異なります。まず全体像を整理すると次のとおりです。

ECサイトの脆弱性診断を2つの層で示した図。上段のWebアプリケーション層はログイン・会員登録・注文・決済などWebサーバ上で動く画面が対象で、SQLインジェクションやクロスサイトスクリプティング、認証・セッション管理の不備、権限を越えたアクセスなどをWebアプリケーション診断が調べる。下段のプラットフォーム層はサーバやネットワーク機器のOS・ミドルウェアが対象で、古いバージョンに残った既知の脆弱性などをプラットフォーム診断が調べる。対象が異なり片方だけでは守りきれないため、2つを組み合わせるのが基本と示している。

Webアプリケーション診断(Webサーバ上で動くアプリを診る)

Webアプリケーション診断は、ECサイトのログイン画面や会員登録・注文・決済といった、Webサーバ上で動くアプリケーションを対象にします。利用者からの入力を受け取る画面が多いECサイトでは、この領域が攻撃の起点になりやすいためです。

具体的には、SQLインジェクション(データベースを不正操作する攻撃)やクロスサイトスクリプティング(利用者のブラウザで不正なスクリプトを実行させる攻撃)、認証やセッション管理の不備、権限を越えて他人の情報にアクセスできてしまう欠陥などを調べます。

前掲のガイドラインは、Webアプリケーション診断で最低限対象とすべき画面として、ログイン画面、利用者情報の登録・変更画面、商品検索画面、注文・決済画面などを挙げています。

プラットフォーム(ネットワーク)診断(サーバ・OS・ミドルウェアを診る)

プラットフォーム診断は、ECサイトを動かしているサーバやネットワーク機器のOS、ミドルウェア(Webサーバソフトやデータベースなど、OSとアプリケーションの間で動くソフトウェア)を対象にします。アプリケーション自体に問題がなくても、土台のソフトウェアが古いバージョンのまま放置されていれば、そこから侵入される可能性があるためです。

OSやミドルウェアの脆弱性は日々新しく発見されるため、一度対策すれば終わりではありません。前掲のガイドラインも、新機能の開発やシステム改修を行っていない場合でも、四半期に1回の頻度でプラットフォーム診断を実施することが重要だとしています。Webアプリケーション診断とプラットフォーム診断は対象が異なり、片方だけでは守りきれないため、両方を組み合わせるのが基本です。

ツール型と手動型の違い(自動・専門家手動・ハイブリッド)

診断の方法は、ツールによる自動診断、専門家による手動診断、その両方を組み合わせるハイブリッド診断の3つに分けられます。どれを選ぶかで、費用も見つけられる脆弱性の範囲も変わります。

ツール型は、診断ツールが自動でサイトを巡回し、既知のパターンに沿って脆弱性を検出します。費用を抑えやすく、日次・週次といった頻度で継続的に回せる一方、ツールが対応する範囲に検出が限られます。手動型は、専門家が実際に手を動かして調べる方法で、ツールでは見つけにくい認可の不備やビジネスロジックの欠陥まで踏み込めますが、費用は高くなります。

前掲のガイドラインも「手動による診断は、ツールによる診断に比べて費用が高額となります」と述べたうえで、ツールと手動を組み合わせるハイブリッド診断が結果として精度の高い診断につながる、と説明しています。

自社の開発チームで継続的に回したいならツール型、公開前や重要な改修時に精緻に調べたいなら手動型、というように、目的に応じて使い分ける、あるいは併用するのが現実的です。

ECサイトの脆弱性診断の費用相場

脆弱性診断の費用は、診断の方法(ツール型か手動か)と、対象の範囲・規模によって大きく変わります。社内の予算感をつかむために、まず方法別のおおまかな費用感を整理します。

診断の方法・規模別の費用感

← 横にスクロールできます →
費用項目ツール型(自動・SaaS)専門家による手動診断(スポット)ハイブリッド無料ツール・成果報酬型
費用の目安月額2万円前後〜10万円程度1回数十万円から、大規模・高度な診断では数百万円規模ツール型と手動の中間〜個別見積無料〜脆弱性の発見に応じた報酬
診断の深さ既知パターンの自動検出が中心ツールで見つけにくい欠陥まで踏み込む自動で広く、人手で要所を深く限定的、または発見者の力量次第
継続性日次・週次など継続的に実施しやすい公開前・改修時・年次などスポットで実施自動診断+要所の手動を組み合わせ補助的・一次スクリーニング向け
向くケース内製開発があり継続的に回したい公開前や重要システムを精緻に調べたい広く自動で見つつ重要箇所は手動でまず自社で当たりをつけたい・補完したい

※上記は診断方法ごとの一般的な費用感の目安です。実際の料金は診断対象の画面数・IP数・診断範囲によって変わり、多くのサービスが個別見積です。具体的な料金は各サービスの公式情報・見積もりでご確認ください(本記事の比較表に各社の公表料金を記載しています)。

ツール型は、月額料金が公開されているサービスが多く、費用を事前に把握しやすいのが特徴です。上の目安の実額は、次節の比較表に各サービスの公式料金として記載しています。

手動診断は診断対象や工数に応じた個別見積が基本で、外注のWebアプリケーション診断では、小規模なサイトでも数十万円から、診断する画面数が多い大規模なサイトでは100万円を超えることもあります。自社のECサイトがどのくらいの規模で、どこまで精緻に見たいかによって、適した方法と費用感が変わります。

無料ツール・成果報酬型という選択肢の位置づけ

費用を抑えたい場合、無料の診断ツールや、脆弱性を発見した人に報酬を支払う成果報酬型(バグバウンティ)という選択肢もあります。オープンソースのスキャンツールは無償で使え、公開前の一次的なチェックには役立ちます。成果報酬型は、外部の技術者が実際にサイトを調べて脆弱性を報告し、その内容に応じて報酬を支払う仕組みです。

ただし、無料ツールは検出できる範囲が限られ、設定や結果の読み解きに専門知識が必要です。前掲のガイドラインが求めるのは「原則、第三者による脆弱性診断」であり、自社内でのツール診断は補完的な位置づけとされています。

無料ツールや成果報酬型は、あくまで一次的なスクリーニングや補完として使い、義務への対応や重要な場面では、第三者による診断サービスを軸に据えるのが安全です。次章では、その第三者の診断サービスを横並びで比較します。

ECサイト脆弱性診断サービスの比較と選び方

ここからは、ECサイトのWebアプリケーション脆弱性を診断できるサービスを、方式(ツール型・ハイブリッド・専門家手動)と費用の観点で横並びに紹介します。まず、依頼先を選ぶ際に確認したいポイントを整理し、そのうえで各サービスの特徴を見ていきます。

診断サービスを選ぶ際のチェックポイント

診断サービスは方式も価格帯も幅があるため、自社の状況に照らして次の点を確認すると、候補を絞りやすくなります。

  • 診断対象が自社のニーズに合うか:Webアプリケーション診断が必要なのか、サーバ・ネットワークのプラットフォーム診断も要るのかを整理しておきます。ECサイトはWebアプリケーション診断が中心になりますが、義務の観点では両方が求められます。
  • 診断方式(ツール型・手動・ハイブリッド)が目的に合うか:継続的に自社で回したいのか、公開前に専門家へ精緻に依頼したいのかで、適した方式が変わります。
  • 料金形態が予算と運用に合うか:月額サブスクリプションで継続診断するのか、スポットの個別見積で単発診断するのか。予算の見通しが立つかも確認しておきます。
  • 再診断や報告書の内容:脆弱性が見つかった後、修正を確認する再診断が含まれるか、報告書に対策方法まで書かれるかは、診断後の対応の負担を左右します。
  • 診断員の体制・実績:手動診断では、診断員の保有資格や診断実績が診断の質に直結します。国際資格の保有や公表された診断実績を目安にできます。

以下は、これらの観点でECサイトの脆弱性診断に対応する主要サービスを比較した表です。方式(ツール型・ハイブリッド・手動)と費用感を横並びで確認できます。

← 横にスクロールできます →
診断サービスAikido SecuritySecurifyVAddyVexGMOサイバーセキュリティ byイエラエ脆弱性診断サービス(MBSD)セキュリティ診断(NRIセキュア)
提供会社株式会社AndGo
(開発元: Aikido Security BV)
株式会社スリーシェイク株式会社ビットフォレスト株式会社ユービーセキュアGMOサイバーセキュリティ
byイエラエ株式会社
三井物産セキュアディレクション株式会社NRIセキュアテクノロジーズ株式会社
診断方法ツール型(自動・SaaS)ツール型(自動・SaaS)ツール型(自動・CI/CD連携)ハイブリッド
(ツール+シナリオ手動)
ハイブリッド
(専門家手動+ツールASM)
専門家による手動診断
(+補助ツール併用)
専門家による手動診断
(プロ/ハイブリッド方式)
診断対象Webアプリ・ソースコード・
クラウド設定・コンテナ 等
Webアプリケーション
(ASM・WordPress診断も)
Webアプリケーション・
APIサーバー(REST API)
Webアプリ・API・
SPA/Ajax
Webアプリ・スマホアプリ・
クラウド・ネットワーク 等
Webアプリ・ネットワーク・
スマホアプリ・IoT/OT 等
Webアプリ・プラットフォーム・
API・クラウド・ソースコード 等
費用の目安月額5万円台〜
(AndGo経由)
月額5万円〜
(Webアプリ診断STARTER)
月額19,800円〜
(初期費用0円)
要問い合わせ
(年間ライセンス制)
要問い合わせ(手動診断)
ASMは月額4万円〜
要問い合わせ
(診断範囲に応じ個別見積)
個別見積
(ペネトレは800万円〜・税別)
無料トライアル・無料プラン●(無料プランあり)●(無料トライアル+基本機能の無料利用)●(1週間の無料トライアル)●(無料トライアルあり)×××
継続診断・再診断●(稼働ドメインを日次で自動スキャン)●(日次・週次のスケジュール実行)●(CI/CD連携で継続診断)●(自動スキャンで継続実施)●(ASMツールで継続監視/手動はスポット)△(手動スポット診断が中心)△(手動スポット診断が中心/実施後に対策状況を確認)
報告書・診断体制レポート出力(PDF/CSV)+修正案の自動プルリク生成診断結果と改善方法を提示全プランで検査結果レポート(PDF)を出力OWASP TOP10・PCI DSS・ASVS準拠レポートを自動生成報告会をオプション対応/ホワイトハッカー多数在籍報告書+対処方法を助言/CVE・JVNへの報告実績報告書+対策を助言/SANS修了・CISSP等の有資格者が実施
詳細情報公式資料を見るサービス詳細を見るサービス詳細を見るサービス詳細を見るサービス詳細を見るサービス詳細を見るサービス詳細を見る

※上記は各サービスの公式情報(2026年8月時点)に基づく整理です。料金・機能は改定される場合があり、「要問い合わせ」の項目は診断対象や範囲に応じた個別見積となります。最新の料金・診断範囲は各サービスの公式情報・資料でご確認ください。

1. Aikido Security(株式会社AndGo)

Aikido Securityのウェブサイト

Aikido Securityは、ソースコードからクラウド設定、稼働中のWebアプリケーションまでを一つの画面でスキャンできる、オールインワン型の脆弱性診断SaaSです。開発元はベルギーのAikido Security BVで、日本市場では株式会社AndGoが正規代理店として、日本語での導入・運用支援や請求書払いに対応して提供しています。

SAST(ソースコードの静的解析)やDAST(稼働中のアプリへの動的診断)、クラウド設定の監視など11種類のスキャン機能を統合し、稼働中のドメインに対しては設定後に自動でスキャンが走る仕組みを備えます。

検出したアラートを自動で優先度付けし、修正案をプルリクエストとして自動生成する機能もあり、開発の早い段階からセキュリティを組み込むDevSecOpsに向いた設計です。日本のAndGo経由では月額5万円台からの導入が案内されており、無料で使えるプランも用意されています。自社でECサイトやWebアプリを内製開発し、継続的に診断を回したいチームに適しています。

2. Securify(株式会社スリーシェイク)

Securify(セキュリファイ)のウェブサイト

株式会社スリーシェイクが提供するSecurifyは、Webアプリケーションへの自動脆弱性診断を中核とする国産のクラウド型サービスです。対象サイトを登録すると、SQLインジェクションやクロスサイトスクリプティングなどをツールが自動巡回で検査し、スケジュール実行で日次・週次といった継続診断も設定できます。

Webアプリケーション診断は月額5万円(1つのIP/FQDNが対象、診断回数は無制限)から始められ、基本機能の無料利用や最短即日の無料トライアルも用意されています。攻撃対象領域を洗い出すASMやWordPress診断も同じシリーズに含まれ、外部公開資産の把握と診断を一体で運用したい場合にも向きます。専門家への外注に踏み切る前に、まず自動診断でコストを抑えて継続的に回したい事業者に適した選択肢です。

3. VAddy(株式会社ビットフォレスト)

VAddy(バディ)のウェブサイト

VAddyは、開発パイプラインに組み込んで継続的に脆弱性スキャンを回せる、開発者向けのクラウド型診断ツールです。株式会社ビットフォレストが運営し、初期費用0円・1ヶ月単位のサブスクリプションで利用できます。CI/CDと連携させることで、リリースのたびに自動で診断を実行する運用を組めます。

料金はProfessionalプランの月額19,800円からEnterprise・Advancedプランまで公開されており、1週間の無料トライアルで試せる明朗さが特徴です。

Webアプリケーションに加えてREST APIの検査にも対応し、上位プランではIPAの「安全なウェブサイトの作り方」チェックリストに沿った項目まで診断範囲を広げられます。専門家によるスポットの手動診断オプションも別途用意されており、自社開発チームがリリース前診断を内製で回したいケースに向いています。

4. Vex(株式会社ユービーセキュア)

ユービーセキュアのVex(脆弱性検査ツール)のウェブサイト

Vexは、2007年から継続開発されている国産のWebアプリケーション脆弱性検査ツールです。株式会社ユービーセキュアが提供し、対象URLに対して自動で疑似攻撃を送り解析するDASTを基盤としつつ、ログイン後の画面や複数ステップの遷移を記録して再現する「シナリオ診断」で、自動スキャンだけでは届きにくい箇所も人手を交えて診断できます。

OpenAPI/Swagger定義を読み込むAPI診断や、OWASP TOP10・PCI DSS・ASVSに沿ったレポートの自動生成にも対応します。ユービーセキュアは診断代行サービスも手がけており、現場で蓄積した検出ノウハウを検査エンジンに反映している点を訴求しています。

ツールによる自動診断を軸にしつつ、複雑な画面遷移や認証後の診断まで一つのツールでカバーしたい事業者に適したハイブリッド型の選択肢です。料金は年間ライセンスのプラン制で、詳細は問い合わせベースとなります。

5. GMOサイバーセキュリティ byイエラエ(GMOサイバーセキュリティ byイエラエ株式会社)

GMOサイバーセキュリティ byイエラエのウェブサイト

GMOサイバーセキュリティ byイエラエは、国内のホワイトハッカーを多数擁するサイバーセキュリティ専門企業です。専門家による手動を中心としたWebアプリケーション診断・ペネトレーションテストを強みとし、ツールでは発見が難しい脅威まで踏み込んで検出することを訴求しています。

診断対象はWebアプリケーションのほか、スマホアプリ、クラウド、ネットワークまで広く、月額課金で外部公開資産を継続的に監視する「ネットde診断 ASM」というツール型のサービスも別に持ちます。

スポットの専門家診断から継続的な攻撃面の監視まで一社でカバーできるのが特徴です。手動診断は診断対象に応じた個別見積、ASMは自走プランが月額4万円からと案内されています。公開前の精緻な診断を専門家に依頼したい、技術力の高いベンダーを求める事業者に向いています。

6. 脆弱性診断サービス(三井物産セキュアディレクション/MBSD)

三井物産セキュアディレクション(MBSD)の脆弱性診断サービスのウェブサイト

三井物産セキュアディレクション(MBSD)は、三井物産が100%出資するサイバーセキュリティ専門企業で、Webアプリケーション診断・ネットワーク診断を2001年から手がけています。専門家による手動診断をメインに、網羅性を担保するための独自の補助ツールを組み合わせる方式を取ります。

Webアプリケーション診断では、通信・認可・セッション管理・入力・出力・サーバ設定という観点でシステムを調べます。他社が診断した後の追加診断でも新たな脆弱性を発見する実績や、CVE・JVNへ累計200件以上の新規脆弱性を報告してきた研究力が強みです。

公式サイトでは8,000件を超える診断実績を掲げています。料金は診断範囲に応じた個別見積で、公開前や重要システムを専門家の手で精緻に調べたい事業者に適しています。

7. セキュリティ診断(NRIセキュアテクノロジーズ)

NRIセキュアテクノロジーズのセキュリティ診断のウェブサイト

NRIセキュアテクノロジーズは、野村総合研究所グループのセキュリティ専業会社です。Webアプリケーション診断を、専門家のみで実施する「プロフェッショナル方式」と、手作業とツールを併用する「ハイブリッド方式」の2通りで提供し、いずれも経験豊富な専門家による手動診断を中核に据えています。

診断員はSANS Instituteの専門トレーニング修了者やCISSP・OSCPなどの国際資格保有者で構成され、診断の専門性を訴求の軸にしています。

Webアプリケーションのほか、プラットフォーム、スマホアプリ、API、クラウド設定、ソースコードまで幅広い診断メニューを持ち、攻撃者視点で侵入可能性を検証するレッドチーム演習まで一気通貫でカバーします。

通常のWebアプリケーション診断は診断範囲に応じた個別見積で、公式に金額が公表されているのは高度なペネトレーションテスト(800万円〜・税別)です。高価格帯ですが、金融・官公庁水準の網羅的な診断を求める事業者に向いています。

ここまではECサイトに絞って診断サービスを見てきました。ECに限らず脆弱性診断サービス全般を、診断方法・費用相場・選び方の観点で広く比較検討したい場合は、次の記事もあわせてご覧ください。

なぜ今ECサイトに脆弱性診断が必要か|義務化の根拠と被害の実態

ここまで、診断の種類・費用・依頼先を見てきました。ここからは、そもそもなぜECサイトに脆弱性診断が求められるのか、その根拠と、対策を怠った場合の被害の実態を整理します。導入の必要性を社内で説明するための材料としてご覧ください。

クレジットカード・セキュリティガイドラインが求める要件と診断の対応

クレジットカードを扱うEC加盟店の対策の中心にあるのが、クレジット取引セキュリティ対策協議会(事務局:一般社団法人日本クレジット協会)が公表する「クレジットカード・セキュリティガイドライン」です。

このガイドラインは、割賦販売法で義務づけられたカード番号等の適切な管理・不正利用防止措置の実務上の指針として位置づけられています。ガイドラインに掲げる措置(または同等以上の措置)を講じていれば、法令上の「必要かつ適切な措置」を講じているとみなされます。

2025年3月公表の6.0版で、EC加盟店に対し、システム・Webサイトの脆弱性対策、EMV 3-Dセキュアの導入、適切な不正ログイン対策の実施が指針対策として新たに加わりました。脆弱性対策は2025年4月以降、既契約の加盟店も含めて実施が求められています。

2026年3月に公表された現行の6.1版でも、これらの指針対策は6.0版から変更なく引き継がれているため、以下は要件を新設した6.0版の公表資料から引用します。このうち脆弱性対策として求められるのは、次の5項目です。

[導入する「脆弱性対策」](下記のすべての対策を講じる)
①システム管理画面のアクセス制限と管理者のID/パスワード管理
②データディレクトリの露見に伴う設定不備への対策
③Web アプリケーションの脆弱性対策
④マルウェア対策としてのウイルス対策ソフトの導入、運用
⑤悪質な有効性確認、クレジットマスターへの対策

出典:クレジットカード・セキュリティガイドライン【6.0版】|クレジット取引セキュリティ対策協議会(一般社団法人日本クレジット協会)

脆弱性診断が直接効いてくるのは、③の「Webアプリケーションの脆弱性対策」です。ガイドラインは、この対策として「脆弱性診断又はペネトレーションテストを定期的に実施し、必要な修正対応を行う」ことを明記しています。

前半で見たWebアプリケーション診断がこの③に、①のシステム管理画面のアクセス制限や②のディレクトリ設定不備への対策はプラットフォーム診断が確認する領域に、それぞれ対応します。5項目を過不足なく満たすには、Webアプリケーション診断とプラットフォーム診断を組み合わせるのが基本になります。

脆弱性対策とあわせて、不正利用対策としてEMV 3-Dセキュア(本人認証)の導入と不正ログイン対策、カード情報を自社で持たない「非保持化」または保持する場合のPCI DSS(カード情報を扱うシステムの国際的なセキュリティ基準)準拠も、EC加盟店の指針対策に含まれます。

ただし、これらは決済側の実装のテーマで脆弱性診断とは別軸のため、本記事では義務の背景として触れるにとどめます。EMV 3-Dセキュアの仕組みや導入の進め方は、次の記事で解説しています。

経済産業省・IPAの「ECサイト構築・運用セキュリティガイドライン」も、脆弱性診断を区分「必須」として位置づけています。ECサイトの構築時については、次のように定めています。

要件3 EC サイトの公開前に脆弱性診断を行い、見つかった脆弱性を対策する。 【区分:必須】
(中略)
・脆弱性診断は、原則、第三者(外部委託先事業者、自社以外の第三者)による脆弱性診断を実施し、実施する脆弱性診断は、プラットフォーム診断、Web アプリケーション診断の2 種類を実施してください。

出典:ECサイト構築・運用セキュリティガイドライン|経済産業省・独立行政法人情報処理推進機構(IPA)

運用中についても、要件2(区分:必須)として、脆弱性診断を定期的に、またカスタマイズを行った際に実施することが求められます。具体的には、新機能の開発やシステム改修を行った箇所へのWebアプリケーション診断と、四半期に1回のプラットフォーム診断が挙げられています。「原則、第三者による」診断を求めている点が、自社ツールだけでなく外部の診断サービスを利用する根拠になります。

放置した場合の被害の実態・事例

脆弱性を放置すると、カード情報の漏えいやWebスキミング(決済画面を改ざんしてカード情報を盗む攻撃)といった被害につながります。日本クレジット協会の集計によると、2025年のクレジットカード不正利用被害額は510.5億円にのぼり、そのうち番号盗用による被害が475.4億円と大半を占めます。番号盗用はECサイトなどの非対面取引が中心で、EC事業者にとって決して他人事ではありません。

出典・参考資料(1件)

被害はカード会社だけでなく、EC事業者自身に及びます。前掲のECサイト構築・運用セキュリティガイドラインは、被害を受けたEC事業者の実態を次のように示しています。

最近被害を受けたECサイト運営事業者20 社を対象とした調査によると、1社あたりの顧客情報の平均漏えい件数は、約3,800 件です。また、そのうち19 社を対象とした集計によると、1 社あたりの平均被害額は、約2,400 万円にのぼります。(IPA 調査)
不正アクセスを受け、サイバー被害が発生したEC サイト運営事業者の約97%が、自社構築サイトです。(個情委調査)
最近被害を受けたEC サイト(20 サイト)の75%が、OSS(オープンソースソフトウェア)を主とするEC サイト構築パッケージやCMS の脆弱性を悪用されて被害が発生しています。(IPA 調査)

出典:ECサイト構築・運用セキュリティガイドライン|経済産業省・独立行政法人情報処理推進機構(IPA)

同ガイドラインによれば、ECサイトを閉鎖した場合の売上高の平均損失は約5,700万円、平均閉鎖期間は8.6か月に及び、被害事業者の一部はEC事業の再開を断念しています。1回の被害が事業の継続そのものを揺るがしかねないことが、脆弱性を事前に見つけて塞いでおく診断の意義につながります。

診断を受ける流れ・期間と診断後の運用

最後に、実際に脆弱性診断を受けるときの流れと、診断後に何をすればよいかを整理します。診断は「受けて終わり」ではなく、見つかった脆弱性を直し、再び確認し、継続的に運用していく一連の流れで捉えるのが大切です。

脆弱性診断を受ける流れを5ステップで示した図。STEP1は相談・見積で診断範囲を相談し対象の画面数や構成に応じた見積もりを受ける。STEP2は診断でツールの自動スキャンまたは専門家の手動で脆弱性を調べる。STEP3は報告書で見つかった脆弱性の危険度と対策方法を受け取る。STEP4は修正で危険度の高い脆弱性から優先して直す。STEP5は再診断・定期運用で修正が効いたか再診断し改修時や四半期ごとに繰り返す。診断は受けて終わりではなく修正と再診断を繰り返して安全性を保つことを示している。

申込から報告書までの流れと期間

診断は、まず診断範囲の相談と見積もりから始まります。ツール型のサービスなら対象サイトを登録して自動スキャンを実行し、手動診断なら診断対象の画面数やシステム構成をもとに個別見積を受け、日程を調整します。診断が完了すると、発見された脆弱性の危険度や対策方法をまとめた報告書が提供されます。

診断範囲を決めるときに注意したいのが、ECサイトの作り方によって自社が対応すべき範囲が変わる点です。ASP型のカートサービスを利用している場合、プラットフォーム部分のセキュリティはカート事業者が管理しますが、自社でカスタマイズした部分や連携システムは自社の責任範囲として診断が必要になります。

自社でサーバから構築している場合は、Webアプリケーションからプラットフォームまで自社で診断・対策する範囲が広くなります。クラウド型のサービスを使う場合も、どこまでを提供事業者が担い、どこからが自社の責任かを確認しておくことが、診断範囲の抜け漏れを防ぎます。

期間は対象の規模や方式によって変わります。ツール型は登録後すぐに診断を回せる一方、専門家による手動診断は、診断自体に数日から数週間、その後の報告書作成を含めて計画に余裕を見ておくと安心です。公開前に診断を受ける場合は、見つかった脆弱性を修正する期間も確保したうえでスケジュールを組みます。

報告書のあと:修正・再診断・定期運用の進め方

報告書を受け取ったら、危険度の高い脆弱性から優先して修正するのが基本です。修正後は、対策が正しく効いているかを確認する再診断を行います。前掲のガイドラインが求めるように、脆弱性診断は一度きりではなく、システムを改修したときや、四半期に1回といった頻度で定期的に実施し、継続的に安全性を保っていきます。

もっとも、脆弱性を見つけてから実際に修正しきるまでには、現場ならではの難しさもあります。診断サービスを提供する立場からは、次のような指摘もあります。

原氏
株式会社AndGo 代表取締役
原氏
独自インタビューより

診断ツールは、脆弱性の場所と直し方を示して終わり、になりがちです。そこで当社としては、直すところまで進めやすい体験が重要だと思っています。

こうした修正と再診断を、システムを改修したときや定期的に回し続けることが、義務への対応と実際の安全性の両立につながります。

あわせて講じる防御策:WAFなどの次の一手

脆弱性診断は「弱点を見つける」対策です。見つかった脆弱性の修正には時間がかかることもあるため、その間の攻撃を「防ぐ」対策を併用すると守りが厚くなります。代表的なのがWAF(Web Application Firewall)で、Webアプリケーションへの不正な通信を検知して遮断し、脆弱性を悪用した攻撃を軽減します。

あわせて、Webスキミングのようにサイトが改ざんされる攻撃に備えるなら、改ざんをいち早く検知して復旧する仕組みも「次の一手」になります。外部監視型・内部監視型の違いや月額料金は、次の記事で比較しています。

診断で弱点を洗い出し、修正を進めながらWAFで攻撃を防ぎ、定期診断で状態を保つ。この「見つける・防ぐ・保つ」を組み合わせることで、義務への対応と実際の安全性の両方を満たせます。まずは自社のECサイトがどの診断を必要としているかを見極め、依頼先の候補から資料を取り寄せて比較することが第一歩です。

まとめ

ECサイトの脆弱性診断は、Webアプリケーション診断とプラットフォーム診断の2つを軸に、ツール型・手動・ハイブリッドの方式を目的に応じて使い分けます。費用はツール型なら月額数万円から、専門家の手動診断なら一回数十万円からと幅があり、自社の規模と診断したい深さで適した選択肢が変わります。

クレジットカードを扱うEC加盟店には、クレジットカード・セキュリティガイドラインや経済産業省・IPAのガイドラインで脆弱性診断が求められており、原則として第三者による診断が前提です。

診断は受けて終わりではなく、修正・再診断・定期運用まで続けることで、義務への対応と実際の安全性がそろいます。まずは自社に合いそうな診断サービスの資料をまとめて取り寄せ、費用と対応範囲を比較するところから始めてみてください。

よくある質問(FAQ)

Q. ECサイトの脆弱性診断を受けないと法律違反になりますか?罰則はありますか?

A. ECサイトの脆弱性診断そのものの不実施を直接罰する規定は、2026年8月時点では設けられていません。ただし、クレジットカードを扱うEC加盟店には割賦販売法でカード番号等の適切な管理と不正利用防止措置が義務づけられており、その実務指針であるクレジットカード・セキュリティガイドラインが脆弱性対策の実施を求めています。

対策を怠って情報漏えいなどの事故が発生すれば、個人情報保護法や不正アクセス禁止法上の責任を問われるほか、カード会社との契約に基づきクレジットカード決済を停止されるリスクが現実的に生じます。「罰則がないから対応しなくてよい」と捉えるのは危険です。

出典・参考資料(1件)

Q. 小規模なECサイトや個人で運営するショップでも脆弱性診断は必要ですか?

A. ECサイトの脆弱性診断は、事業規模を問わず、クレジットカードを扱うすべてのEC加盟店が対象です。

むしろ対策が手薄になりやすい中小のECサイトほど攻撃の標的になりやすく、経済産業省・IPAのガイドラインによれば、サイバー被害が発生したECサイト運営事業者の約97%が自社構築サイトで、その多くがオープンソースのパッケージやCMSの脆弱性を突かれています。規模が小さいことは診断を省く理由にはなりません。

出典・参考資料(1件)

Q. ASP型のECカートやSaaS型プラットフォームを使っていても、自社で脆弱性診断を受ける必要がありますか?

A. ASP型・SaaS型のカートを利用していても、自社でカスタマイズした部分や外部と連携するシステムについては、自社の責任範囲として脆弱性診断が必要になります。

カート標準部分のプラットフォーム保守やインフラ保護は提供事業者側が担いますが、アクセス権限の管理や設定・運用、社内教育といった「人と運用」に関わる部分は利用者側の責任範囲です。まず利用するサービスのセキュリティ仕様と責任分界を確認し、自社が診断すべき範囲を明確にしておきましょう。

Q. 脆弱性診断は自社内(内製)のツールで実施してもよいですか?

A. 経済産業省・IPAのガイドラインは「原則、第三者による脆弱性診断」を求めており、自社内でのツール診断は補完的な位置づけとされています。

月額数万円のツール型サービスで日常的なチェックを内製化することは有効ですが、ツールが対応する範囲に検出が限られるため、義務への対応や公開前の重要な診断では、専門家による第三者診断を軸に据えるのが安全です。内製のツール診断と第三者による手動診断を組み合わせると、コストと精度のバランスを取りやすくなります。

出典・参考資料(1件)

Q. ECサイトの脆弱性診断は、申込から完了までどのくらいの期間がかかりますか?

A. 診断自体は規模にもよりますが1〜2週間程度が目安で、見つかった脆弱性の修正に約1カ月、修正後の再診断まで含めると、初期準備から完了まで1〜3カ月程度を見込むのが一般的です。

ツール型の自動診断は対象サイトを登録すればすぐに実行できますが、専門家による手動診断は診断範囲の相談・見積もりや日程調整、報告書作成の時間も要します。公開日や改修スケジュールから逆算し、脆弱性の修正期間まで含めて余裕を持って計画することが大切です。

Q. Webアプリケーション診断とプラットフォーム診断は、どちらか一方だけ受ければよいですか?

A. ECサイトの脆弱性診断は、Webアプリケーション診断とプラットフォーム診断の両方を組み合わせて実施するのが基本です。両者は診る対象が異なり、Webアプリケーション診断は注文・決済・ログインなどの画面を、プラットフォーム診断はサーバのOSやミドルウェアを対象とするため、片方だけでは守りきれません。

経済産業省・IPAのガイドラインも、ECサイトの公開前には原則として第三者によるプラットフォーム診断とWebアプリケーション診断の2種類をともに実施するよう求めています。

出典・参考資料(1件)

Q. 脆弱性診断を受ければ、WAFなどのほかのセキュリティ対策は不要になりますか?

A. 脆弱性診断は弱点を「見つける」対策であり、攻撃を「防ぐ」WAFなどとは役割が異なるため、両者は併用するのが基本です。診断で見つかった脆弱性の修正には時間がかかることもあり、その間の攻撃を防ぐうえでWAF(Webアプリケーションへの不正な通信を検知・遮断する仕組み)が有効に働きます。

診断で弱点を見つけ、優先度の高いものから修正し、WAFで攻撃を防ぎつつ、定期診断で状態を保つ、という組み合わせで、義務への対応と実際の安全性の両方を満たせます。

ECサイト脆弱性診断サービスの料金・資料を一括チェック

MCB FinTechカタログでは、ECサイトの脆弱性診断に対応する各サービスの最新資料をまとめて取り寄せられます。料金や診断範囲、対応する診断方式を、各社の資料でまとめて比較できます。

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

脆弱性・セキュリティ診断サービス
おすすめの診断サービス