無料のウェブサイト・セキュリティスキャナー
あなたのサイトの脆弱性を診断。無料、数秒で
ドメインを入力すれば、Defen.so が攻撃者と同じ視点で診断します。露出した .env・.git ファイル、弱いTLS、欠けたセキュリティヘッダー、マルウェア露出、設定ミスをA〜Fで採点し、すべての指摘にそのまま貼り付けられる修正を添えます。
無料。 Googleで登録すれば最初の診断がすぐに実行されます。クレジットカード不要、インストール不要。
指摘3件 · 本日中に対応すべき1件
すべての指摘に、AIエディター向けのコピペ修正が付きます。
ウェブサイト脆弱性診断がチェックする項目
どの診断も、攻撃者が真っ先に試す境界チェック、静かなサイトを侵害へと変える露出を実行します。カテゴリを選ぶと、私たちが何をテストするかが正確に分かります。
セキュリティヘッダー
Content-Security-Policy、HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy。クリックジャッキング、MIMEスニッフィング、混在コンテンツのダウングレードを防ぐレスポンスヘッダーです。欠けている、あるいは緩すぎるヘッダーをすべて指摘し、設定すべき正確な値を示します。
TLS & 証明書
プロトコルのバージョン、弱い・非推奨の暗号、証明書の有効性と有効期限、そして平文HTTPがリダイレクトせず静かにダウングレードしていないか。証明書が失効すると、すべての訪問者で鍵アイコンが赤くなります。そうなる前にお知らせします。
露出ファイル & シークレット
アクセス可能な .env、.git ディレクトリ、バックアップアーカイブ、データベースダンプ、設定ファイルは、たった一度のリクエストで鍵を攻撃者に渡します。スキャナーは自動ボットが真っ先に狙う正確なパスを探ります。侵害はたいていそこから始まります。
一般的なウェブ脆弱性
攻撃者が最初に自動化する、OWASP分類の弱点の表層シグナル。インジェクションを招きやすいパラメーター、反射入力、オープンリダイレクト、パストラバーサルなど。より踏み込んだ手動ペンテストの前に見えてくる境界の読み取りです。
Cookie & CORS
Secure・HttpOnly・SameSite のないセッション/認証Cookieや、あらゆるオリジンに認証済みレスポンスの読み取りを許す過度に寛容なCORSポリシー。セッション窃取やCSRFを静かに可能にする小さな兆候です。
メールセキュリティ & DNS
SPF、DKIM、DMARCレコードが、メールが受信トレイに届くか迷惑メールに落ちるかを左右します。そして、それが無いことこそ、誰でもあなたのドメインを偽装できる原因です。私たちはこれらのレコードと、攻撃者がフィッシングや乗っ取りに悪用するDNSの衛生状態をチェックします。
オンライン・ウェブサイトスキャナーの仕組み
URLを入力
公開ドメインをスキャナーに入力するだけ。エージェント不要、DNS変更不要、インストールも一切なし。
表層をプロービング
通常のHTTPSリクエストで、ヘッダー、TLS、露出パス、設定を調べます。ブラウザが発生させるのと同じ種類のチェックで、見つけたものを悪用することは決してありません。
採点済みレポートを取得
指摘は数秒でA〜Fの評価として返り、それぞれ実世界での悪用しやすさで重み付けされています。
プロンプトで修正
すべての指摘に、専門家が書いた貼り付けるだけの修正が付き、そのままAIエディターに渡せます。
Defen.so に含まれるウェブセキュリティツール
評価は現在地を教えてくれます。Defen.so は、それを直し、直った状態を保つ層です。SDK一行、運用するインフラは不要。
警告だけでなく、遮断する
マネージド・ウェブアプリケーションファイアウォール
SDK一行でマネージドWAFをアプリの前段に配置。SQLインジェクション、XSS、SSRF、ボット攻撃を、MITRE・OWASPタグ付きの47ルールが毎週更新されて遮断します。フェイルオープンで、遅延は約4 ms、DNS変更は不要。
WAFを見るユーザーより先に気づく
稼働 & SSL 監視
すべてのサイトに、SSL・ドメイン失効アラート、キーワード/ポート/DNSチェック、公開ステータスページ付きの稼働監視が付きます。何かが壊れた瞬間に、Slack、Discord、Telegram、メール、Webhook、あるいはスマホへ送られます。
監視を見る表層スキャンより深く
採点付きペンテストスキャン
オンデマンドのペンテストは境界のさらに奥へ。ヘッダー、TLS、露出、設定ミスを網羅してA〜Fで採点し、時系列で追跡。すべての指摘に修正プロンプトが付き、デプロイで評価が下がった瞬間にアラートが届きます。
ペンテストスキャンを見る攻撃者より先に漏えいを捕まえる
リポジトリ & シークレット診断
Defen.so を公開の GitHub・GitLab・Bitbucket リポジトリに向ければ、コミットされたシークレット、露出した .env ファイル、サービスアカウントキー、公開バケットを探し出します。さらに guard_code が、危険なコードをAIエディター内で直接レビューします。
リポジトリ診断を見る侵害を無価値にする
アクティブ・デセプション & ハニーポット
確認された攻撃者には、本物のデータの代わりに一貫性のある偽物が与えられます。おとりの .env ファイル、ハニートークンの鍵、偽の管理画面など。そして誰かがおとりに触れた瞬間にあなたへ通知が届きます。
デセプションを見るあなたのAIが実行できるセキュリティ
AIエディター向けMCP
Defen.so のMCPサーバーは、Claude Code、Cursor、Windsurf、VS Code に本物のセキュリティ能力を与えます。サイトを診断し、書いたばかりのコードをレビューし、漏えいシークレットを見つけ、WAFの判定を説明する、すべてエディターの中で。
MCPを見る見逃せない午前3時の障害
Defenso Alerts モバイルアプリ
スマホからサイトを監視し、ダウン・復旧・攻撃の瞬間にプッシュ通知。応答するまでサイレントモードを貫いて鳴る、通話のようなアラーム付き。Google Play で無料。
アプリを見るA〜Fのセキュリティ評価はこう算出されます
各チェックには実世界での悪用しやすさに基づく重みがあります。露出した .env は、欠けたヘッダーより重く扱われます。合格・警告・失敗を積み上げて0〜100のスコアにし、文字に対応づけます。
評価を時系列で追い、デプロイで下がった瞬間にアラートを受け取れます。定期スキャンは Free で毎月、Pro 以上で毎週実行されます。
よくある質問
ウェブサイトスキャナーは本当に無料ですか?
はい。Googleでアカウントを作れば、最初の診断がクレジットカードなしですぐに実行されます。すべてのプランに定期スキャンが含まれ(Free は毎月、Pro 以上は毎週)、ダッシュボードから、あるいはAIエディター内のMCPツールから、いつでもオンデマンドで実行できます。
本番サイトを診断しても安全ですか?
はい。診断は読み取り専用で非侵襲的です。通常のHTTPSリクエストを送るだけで、見つけたものを悪用したり、フォームを送信したり、データを変更したりすることは決してありません。ブラウザや検索クローラーが発生させるのと同じ種類のチェックです。
マルウェアやウイルスもチェックしますか?
診断は境界でのマルウェア露出も指摘します。アクセス可能な悪性ファイル、注入されたスクリプト、サイトを感染させる露出パスなどを、脆弱性・設定ミスのチェックと併せて行います。アプリ内でアップロードされるファイルのマルウェアスキャンについては、SDKが専用のアップロードスキャンAPIを追加します。
手動ペンテストとの違いは何ですか?
自動スキャンは、攻撃者が最初に確認する境界の条件を数秒でカバーします。手動監査は、コード、ビジネスロジック、認証フローへとさらに深く入ります。vibe-coded アプリ向けには、修正込みの固定価格サービスとして提供しています。vibe-coded アプリのセキュリティをご覧ください。
何かインストールする必要はありますか?
いいえ。スキャナーは外部から任意の公開URLに対して動作します。SDK不要です。後で SDK を入れると、マネージドWAF、攻撃ログ、より深いランタイムカバレッジが加わりますが、診断だけなら何も設定は要りません。
指摘された内容はどうすればいいですか?
各指摘には、平易な言葉での説明と、貼り付けるだけの修正プロンプトが付きます。Claude Code、Cursor、Windsurf に渡して変更を適用するか、手作業で直してください。レポートが、何が問題でなぜ重要かを正確に伝えます。
あなたのサイトの脆弱性を診断。無料
採点付きペンテストスキャン、マネージドWAF、脅威の全体カバレッジでさらに深く。料金を見る。