無料のウェブサイト・セキュリティスキャナー

あなたのサイトの脆弱性を診断。無料、数秒で

ドメインを入力すれば、Defen.so が攻撃者と同じ視点で診断します。露出した .env.git ファイル、弱いTLS、欠けたセキュリティヘッダー、マルウェア露出、設定ミスをA〜Fで採点し、すべての指摘にそのまま貼り付けられる修正を添えます。

無料。 Googleで登録すれば最初の診断がすぐに実行されます。クレジットカード不要、インストール不要。

読み取り専用で本番環境でも安全 インストール不要、DNS変更不要 すべての指摘に修正を用意
レポート例 · example.com
B
82 / 100
指摘3件 · 本日中に対応すべき1件
TLS 1.3 有効な証明書、強力な暗号 PASS
!セキュリティヘッダー CSP & HSTS が欠落 WARN
×露出ファイル /.env にアクセス可能 CRITICAL
マルウェア 既知の悪性シグネチャなし PASS

すべての指摘に、AIエディター向けのコピペ修正が付きます。

ウェブサイト脆弱性診断がチェックする項目

どの診断も、攻撃者が真っ先に試す境界チェック、静かなサイトを侵害へと変える露出を実行します。カテゴリを選ぶと、私たちが何をテストするかが正確に分かります。

セキュリティヘッダー

Content-Security-Policy、HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy。クリックジャッキング、MIMEスニッフィング、混在コンテンツのダウングレードを防ぐレスポンスヘッダーです。欠けている、あるいは緩すぎるヘッダーをすべて指摘し、設定すべき正確な値を示します。

CSPHSTSX-Frame-OptionsX-Content-Type-OptionsReferrer-Policy

オンライン・ウェブサイトスキャナーの仕組み

URLを入力

公開ドメインをスキャナーに入力するだけ。エージェント不要、DNS変更不要、インストールも一切なし。

表層をプロービング

通常のHTTPSリクエストで、ヘッダー、TLS、露出パス、設定を調べます。ブラウザが発生させるのと同じ種類のチェックで、見つけたものを悪用することは決してありません。

採点済みレポートを取得

指摘は数秒でA〜Fの評価として返り、それぞれ実世界での悪用しやすさで重み付けされています。

プロンプトで修正

すべての指摘に、専門家が書いた貼り付けるだけの修正が付き、そのままAIエディターに渡せます。

Defen.so に含まれるウェブセキュリティツール

評価は現在地を教えてくれます。Defen.so は、それを直し、直った状態を保つ層です。SDK一行、運用するインフラは不要。

警告だけでなく、遮断する

マネージド・ウェブアプリケーションファイアウォール

SDK一行でマネージドWAFをアプリの前段に配置。SQLインジェクション、XSS、SSRF、ボット攻撃を、MITRE・OWASPタグ付きの47ルールが毎週更新されて遮断します。フェイルオープンで、遅延は約4 ms、DNS変更は不要。

WAFを見る

A〜Fのセキュリティ評価はこう算出されます

各チェックには実世界での悪用しやすさに基づく重みがあります。露出した .env は、欠けたヘッダーより重く扱われます。合格・警告・失敗を積み上げて0〜100のスコアにし、文字に対応づけます。

A重要な指摘なし。ヘッダー、TLS、露出のすべてがクリーン。
C堅牢化の不足: 欠けたヘッダーや弱いTLSなど、直す価値あり。
F悪用可能なものが今まさに公開中。本日中に修正を。

評価を時系列で追い、デプロイで下がった瞬間にアラートを受け取れます。定期スキャンは Free で毎月、Pro 以上で毎週実行されます。

よくある質問

ウェブサイトスキャナーは本当に無料ですか?

はい。Googleでアカウントを作れば、最初の診断がクレジットカードなしですぐに実行されます。すべてのプランに定期スキャンが含まれ(Free は毎月、Pro 以上は毎週)、ダッシュボードから、あるいはAIエディター内のMCPツールから、いつでもオンデマンドで実行できます。

本番サイトを診断しても安全ですか?

はい。診断は読み取り専用で非侵襲的です。通常のHTTPSリクエストを送るだけで、見つけたものを悪用したり、フォームを送信したり、データを変更したりすることは決してありません。ブラウザや検索クローラーが発生させるのと同じ種類のチェックです。

マルウェアやウイルスもチェックしますか?

診断は境界でのマルウェア露出も指摘します。アクセス可能な悪性ファイル、注入されたスクリプト、サイトを感染させる露出パスなどを、脆弱性・設定ミスのチェックと併せて行います。アプリ内でアップロードされるファイルのマルウェアスキャンについては、SDKが専用のアップロードスキャンAPIを追加します。

手動ペンテストとの違いは何ですか?

自動スキャンは、攻撃者が最初に確認する境界の条件を数秒でカバーします。手動監査は、コード、ビジネスロジック、認証フローへとさらに深く入ります。vibe-coded アプリ向けには、修正込みの固定価格サービスとして提供しています。vibe-coded アプリのセキュリティをご覧ください。

何かインストールする必要はありますか?

いいえ。スキャナーは外部から任意の公開URLに対して動作します。SDK不要です。後で SDK を入れると、マネージドWAF、攻撃ログ、より深いランタイムカバレッジが加わりますが、診断だけなら何も設定は要りません。

指摘された内容はどうすればいいですか?

各指摘には、平易な言葉での説明と、貼り付けるだけの修正プロンプトが付きます。Claude Code、Cursor、Windsurf に渡して変更を適用するか、手作業で直してください。レポートが、何が問題でなぜ重要かを正確に伝えます。

あなたのサイトの脆弱性を診断。無料