Blog list

脆弱性診断サービスおすすめ8選|診断対象・費用・選び方を解説

プロベルのコンサルタントに相談する
  1. TOP
  2. プロベル編集部のブログ一覧
  3. 脆弱性診断サービスおすすめ8選|診断対象・費用・選び方を解説

脆弱性診断サービスおすすめ8選|診断対象・費用・選び方を解説

2026年10月03日

脆弱性診断は、Webサイトや業務システムに潜むセキュリティ上の弱点を、攻撃に悪用される前に見つけるための検査です。外部監査への対応だけでなく、新規サービスの公開前、機能追加後、クラウド移行後など、システムの変化に合わせて実施することが重要です。

ただし、Webアプリケーション、API、サーバー、クラウド設定、スマートフォンアプリ、ソースコードでは確認方法が異なります。本記事では法人向けの脆弱性診断サービス8社を紹介し、診断の種類、会社の選び方、費用の見方、依頼前の準備まで解説します。

脆弱性診断サービスおすすめ8選

脆弱性診断会社は、対象領域と診断の深さ、手動診断の範囲、報告・再診断の支援が異なります。まずは自社の対象資産と診断目的を整理し、比較表から相談先を絞り込みましょう。

会社名主な診断対象診断方法・支援
GMOサイバーセキュリティ byイエラエ株式会社Web、スマホ、クラウド、ネットワーク、デスクトップ等自動/ツール+手動、複数プラン、報告・再診断
株式会社ラックWeb、プラットフォーム、スマホ等仕様を踏まえた手動中心、速報・対策助言
NRIセキュアテクノロジーズ株式会社Web、API、基盤、スマホ、コード、デバイス等手動/ハイブリッド、対策支援・相対評価
SCSKセキュリティ株式会社Web、基盤、コード、スマホツール+手動、修正助言、リモート再診断無料
株式会社セキュアスカイ・テクノロジーWeb、API、プラットフォームツール+手動、速報、QA・再診断
株式会社SHIFTWeb、スマホ、基盤、コード、IoT等品質保証の知見、希望時期に合わせた診断
GMO Flatt Security株式会社Web・API、クラウド、コンテナ、スマホ、IoT、LLM等手動・コード分析、リスクフォーカス型
株式会社ブロードバンドセキュリティWeb・API、ネットワーク、クラウド、スマホ、IoT等複数ツール+手動、報告会・再診断・継続診断

GMOサイバーセキュリティ byイエラエ株式会社

出典:GMOサイバーセキュリティ byイエラエ株式会社

会社名GMOサイバーセキュリティ byイエラエ株式会社
本社所在地東京都渋谷区
設立2013年2月22日
主な診断対象Web、スマホ、クラウド、ネットワーク等
診断方法・支援自動/ツール+手動、報告会・再診断

GMOサイバーセキュリティ byイエラエ株式会社は、Webアプリケーション、スマホアプリ、クラウド、ネットワーク、デスクトップアプリ、ブロックチェーンなど幅広い診断を提供しています。Webアプリ診断では、自動診断から専門家によるツール+手動診断まで複数プランを用意しています。

OWASP Top 10やASVSなどの基準に対応し、対象と予算に応じて診断の深さを選びやすい点が特徴です。対象技術が複数ある企業や、定期的な自動診断とリリース前の第三者診断を組み合わせたい企業の比較候補になります。

筆者・監修者のおすすめポイント

Web、クラウド、スマホなど複数領域を同じ窓口へ相談し、必要な部分だけ診断の深さを上げたい企業に向きます。

株式会社ラック

出典:株式会社ラック

会社名株式会社ラック
本社所在地東京都千代田区
設立2007年10月1日
主な診断対象Web、プラットフォーム、スマホ等
診断方法・支援仕様を踏まえた診断、速報、対策助言

株式会社ラックは、DiaForceブランドでWebアプリケーション診断を提供しています。熟練した診断員がアプリケーションの仕様や特性を踏まえ、認証、権限、データアクセス、入力処理などを確認し、ツールだけでは見つけにくい問題も調査します。

重大な脆弱性は診断期間中に速報し、最終報告書では問題の再現条件や対策の方向性を示します。プラットフォームやスマートフォンなどの診断も相談できるため、高い安全性が必要なサービスで、診断結果を具体的な改修へつなげたい企業に適しています。

筆者・監修者のおすすめポイント

実績のあるセキュリティ会社へ、Webアプリの仕様に踏み込んだ診断と改修に使える助言を求める企業に適します。

NRIセキュアテクノロジーズ株式会社

出典:NRIセキュアテクノロジーズ株式会社

会社名NRIセキュアテクノロジーズ株式会社
本社所在地東京都千代田区
設立2000年8月1日
主な診断対象Web、API、基盤、スマホ、コード等
診断方法・支援専門家の手動/ハイブリッド、対策支援

NRIセキュアテクノロジーズ株式会社は、Webアプリケーション、プラットフォーム、スマートフォン、API、ソースコード、デバイスなどのセキュリティ診断を提供しています。Web診断は、専門家の手動診断を中心とする方式と、手動・ツールを併用する方式から選べます。

認証・セッション・トランザクション処理など、アプリケーション固有のロジックも確認し、検出した問題に対する具体的な対策を助言します。金融機関を含む実績を重視し、第三者評価を監査資料や開発改善にも活用したい企業に向く会社です。

筆者・監修者のおすすめポイント

高い安全性が求められるシステムで、業務ロジックを含む手動診断と対策支援を重視する企業に向きます。

SCSKセキュリティ株式会社

出典:SCSKセキュリティ株式会社

会社名SCSKセキュリティ株式会社
本社所在地東京都江東区
設立2023年8月1日
主な診断対象Web、基盤、コード、スマホ
診断方法・支援ツール+手動、修正助言、再診断

SCSKセキュリティ株式会社は、Webアプリケーション、プラットフォーム、ソースコード、スマートフォンアプリを対象とする診断を提供しています。ツールの網羅性と手作業の精度を組み合わせ、Web開発経験を持つ診断員が対象箇所の洗い出しから支援します。

報告時には具体的な修正方法や、費用対効果を考慮した対策案を説明します。リモート診断では対策後の再診断を追加費用なしで受けられるため、予算に応じて対象を優先順位付けし、改修確認まで一連で進めたい企業に適しています。

筆者・監修者のおすすめポイント

対象の洗い出しや優先順位付けから相談し、修正方法の助言と再診断まで同じ会社へ任せたい企業に適します。

株式会社セキュアスカイ・テクノロジー

出典:株式会社セキュアスカイ・テクノロジー

会社名株式会社セキュアスカイ・テクノロジー
本社所在地東京都千代田区
設立2006年3月15日
主な診断対象Web、API、プラットフォーム
診断方法・支援ツール+手動、速報、QA・再診断

株式会社セキュアスカイ・テクノロジーは、Webアプリケーションセキュリティを中心に、Web・API診断とプラットフォーム診断を提供しています。ツールで広く確認した後、誤検知を手動で精査し、サイトの特性から手動確認が必要な箇所を追加診断します。

危険度が一定以上の問題は診断中に速報し、報告書で発見箇所と対策指針を示します。Web診断はリクエストやAPI数を基準とする料金を公開し、再診断とQA支援も用意しているため、対象量と改修後の確認費用を見通したい企業に向きます。

筆者・監修者のおすすめポイント

Web・APIの対象量を基に費用を把握し、速報、報告書、QA、再診断まで計画へ組み込みたい企業に向きます。

株式会社SHIFT

出典:株式会社SHIFT

会社名株式会社SHIFT
本社所在地東京都港区
設立2005年9月
主な診断対象Web、スマホ、基盤、コード、IoT等
診断方法・支援標準化した診断、日程調整、開発連携

株式会社SHIFTは、Webアプリケーション、スマートフォンアプリ、プラットフォーム、ソースコード、IoTなどを対象とした脆弱性診断を提供しています。ソフトウェアテスト・品質保証で培った標準化と工程管理の知見を、セキュリティ診断にも生かしています。

希望時期に合わせて診断開始を調整でき、開発・テストから運用まで幅広い工程を相談できる点が特徴です。リリース日が決まっており、機能テストと脆弱性診断の前後関係を整理しながら、開発計画へ組み込みたい企業の候補になります。

筆者・監修者のおすすめポイント

品質保証や開発工程との連携を重視し、リリース計画に合わせて診断日程を組みたい企業に適しています。

GMO Flatt Security株式会社

出典:GMO Flatt Security株式会社

会社名GMO Flatt Security株式会社
本社所在地東京都渋谷区
設立2017年5月23日
主な診断対象Web・API、クラウド、スマホ、IoT、LLM等
診断方法・支援手動・コード分析、リスク別提案

GMO Flatt Security株式会社は、Web・API、AWS・Google Cloud・Azure、Firebase、コンテナ、スマホ、IoT、ブロックチェーン、LLMなど、モダンな開発環境を幅広く診断しています。アプリケーション診断では、動作だけでなくソースコードも確認する方式を強みとしています。

認証・認可や複雑な業務ロジックなど、一般的な自動ツールでは判断しにくい問題へ踏み込み、予算に応じたリスクフォーカス型の提案も行います。クラウドネイティブなSaaSや新しい技術を採用し、開発者と技術的に深く会話したい組織に向きます。

筆者・監修者のおすすめポイント

クラウドや新しい技術を使うプロダクトで、ソースコードや設計を踏まえた深い診断を求める開発組織に向きます。

株式会社ブロードバンドセキュリティ

出典:株式会社ブロードバンドセキュリティ

会社名株式会社ブロードバンドセキュリティ
本社所在地東京都新宿区
設立2000年11月30日
主な診断対象Web・API、ネットワーク、クラウド等
診断方法・支援ツール+手動、報告会・再診断・継続診断

株式会社ブロードバンドセキュリティは、SQATブランドでWeb・API、ネットワーク、クラウド設定、スマートフォン、IoTなどの脆弱性診断を提供しています。複数の自動ツールとセキュリティエンジニアの手動診断を組み合わせ、誤検知や見落としを補います。

報告書・報告会で対処方法を説明し、改修後の再診断にも対応します。高頻度の自動診断を行う保守メニューもあるため、単発の第三者診断から継続的な脆弱性管理へ発展させたい企業や、複数種類の対象をまとめて相談したい企業に適しています。

筆者・監修者のおすすめポイント

Web・ネットワーク・クラウドなど複数対象をまとめ、改修確認や継続診断へつなげたい企業に適しています。

脆弱性診断の主な種類

診断名が同じでも、確認できる層は異なります。対象を一括りにせず、アプリケーション、基盤、端末、コードのどこにリスクがあるかを整理して組み合わせましょう。

Webアプリケーション・API診断

Webアプリケーション診断では、認証・認可、セッション管理、入力値処理、ファイル操作、暗号化、業務ロジックなどを確認します。API診断では、エンドポイントごとの認証、オブジェクト単位のアクセス制御、レート制限、過剰な情報返却も重要です。画面数だけで見積もると、画面から見えないAPIや管理者機能が漏れる場合があります。一般利用者・管理者などの権限種別、API仕様書、外部連携、重要データの流れを提示し、どのリクエストとロールを診断するか合意しましょう。漏れがあると、診断済みでも権限越しの情報閲覧などが残り得ます。

プラットフォーム・ネットワーク・クラウド設定診断

プラットフォーム診断は、サーバーやネットワーク機器の公開ポート、OS・ミドルウェアの既知脆弱性、不要サービス、暗号設定などを確認します。クラウド設定診断は、IAM権限、ストレージ公開、ネットワーク境界、監査ログ、暗号鍵といった設定を評価するものです。クラウド事業者が基盤を守っていても、利用者側のアカウントや設定は自社責任となる範囲があります。外部公開IPの診断だけでクラウド設定まで確認したと誤認せず、対象アカウント、リージョン、サービス、設定レビュー権限を明示して、必要な診断を組み合わせます。

スマートフォンアプリ・ソースコード診断

スマートフォンアプリ診断では、端末内の機密情報保存、通信の暗号化、証明書検証、アプリ間連携、権限、改ざん・解析への耐性などを静的・動的に確認します。一方、ソースコード診断は、実行時の外部挙動だけでは見えにくい危険な関数、入力検証、秘密情報の埋め込み、依存ライブラリなどをコード上で探します。対象アプリだけでなく、接続先APIや認証基盤が別範囲になる点に注意が必要です。診断するOS版、ビルド種別、対象ブランチ、コード生成部分、外部ライブラリを決めないと、公開物と診断物が一致しないおそれがあります。

脆弱性診断サービスの選び方

診断会社を比較するときは、知名度だけでなく、同じ対象・深さ・成果物の条件で見積もりをそろえることが重要です。

診断対象と範囲が自社システムに合うか

最初に、公開URL、API、IPアドレス、クラウドアカウント、スマホアプリ、ソースコード、外部連携を資産一覧とデータフローで整理します。Web画面だけを対象にすると、認証後の管理機能、バッチ用API、委託先が管理する基盤などが漏れることがあります。候補会社には、利用者・管理者などの権限種別、機密データ、想定する攻撃者、対象外にしたい機能を伝え、見積書へ対象と除外を明記してもらいましょう。診断実績が豊富でも、自社の技術や規制分野を扱えなければ十分な評価にならないため、同種システムと技術スタックの経験も確認します。

ツール診断と手動診断を目的に合わせて選べるか

自動ツールは、多数のURLやIPから既知の問題を短時間で広く探し、定期的に同じ条件で確認する用途に向きます。一方、認証・認可、処理順序、値引きや送金などの業務ロジックは、仕様を理解した人の手動診断が必要です。重要機能には手動、低リスク領域には自動を使うハイブリッド方式なら、費用と深さを調整できます。さらにソースコードや設計情報を渡すホワイトボックス方式は内部経路も追えます。方式名だけで判断せず、手動で見る機能、ツール結果の誤検知確認、診断員へ渡す情報を具体的に確認しましょう。

報告書・対策支援・再診断が実務で使えるか

診断結果は、危険度の一覧だけでは改修へつなげにくいため、発見箇所、再現手順、想定影響、根拠、推奨対策、優先順位が記載されるか確認します。経営層向けの全体要約と、開発者が修正に使える技術詳細の両方があると、予算判断と実装を進めやすくなります。報告会で質問できるか、診断後のQA期間、重大問題の速報条件、再診断の対象・回数・期限・追加費用も比較しましょう。再診断がなければ、修正の副作用や対応漏れを確認できず、監査やリリース判定に十分な証跡を残せない場合があります。

実績・基準・情報管理体制を確認できるか

OWASP Top 10やASVS、CVSSなど、どの基準を診断項目や危険度評価へ使うかを確認します。経済産業省の情報セキュリティサービス基準への適合状況、同業種・同技術の実績、診断員の資格やレビュー体制も品質を判断する材料です。ただし、資格や件数だけで自社への適合は決まりません。テスト用認証情報、ソースコード、構成図、診断ログをどこで保管し、誰がアクセスし、いつ削除するか、再委託や海外拠点の有無も確認しましょう。技術力が高くても情報管理が要件に合わなければ、機密情報を渡す診断先として選べません。

希望日程とシステム影響への配慮があるか

リリース日や監査期限から逆算し、対象確定、見積もり、接続確認、診断、速報、報告書、改修、再診断の期間を確保します。診断会社の空き日程だけでなく、社内の環境準備と改修工数も必要です。本番環境を診断する場合は、負荷上限、実施時間、禁止操作、テストデータ、アラート監視、緊急停止連絡を事前に合意しましょう。サービス停止やメール大量送信、決済実行などを避ける制御がないと、診断自体が業務影響を起こす可能性があります。短納期を優先する場合も、省略される項目と残るリスクを把握して選ぶことが大切です。

脆弱性診断の費用を比較するポイント

費用は対象量、方式、診断員の工数、成果物で変わります。単価表示だけでなく、改修確認までに必要な総額と社内工数をそろえて比較しましょう。

画面・リクエスト・IP・工数などの課金単位をそろえる

Web診断は画面数、HTTPリクエスト数、パラメータ数、API数など、ネットワーク診断はIPアドレス数、ソースコード診断は行数や工数などで見積もられます。同じ「1画面」でも、権限別の動作、入力項目、非同期通信が多ければ診断量は増えます。候補会社へ共通の画面遷移図、API一覧、IP一覧、権限表を渡し、何を1単位と数えるか、ログイン種別や再見積もり条件を確認しましょう。単価だけを比べると、一社はAPIを含み、別の会社は追加料金という差を見落とし、発注後の増額や診断漏れにつながります。

診断方法と深さによる価格差を確認する

自動診断、ツール+手動、完全手動、ソースコードを使うホワイトボックスでは、必要な診断員工数と検出できる問題が異なります。自動診断は広い範囲を繰り返す用途に向き、手動診断は認証・認可や業務ロジックなど重大な影響を持つ機能へ重点を置けます。すべてを最上位プランにするのではなく、決済、個人情報、管理者機能は深く、静的な公開ページは軽くするなど、リスクで配分しましょう。価格差の理由を診断項目、手動工数、レビュー人数、報告内容に分解すると、安さと必要品質を両立しやすくなります。

報告会・再診断・緊急速報を含む総額で見る

基本料金に、事前調査、接続確認、報告書、報告会、質問対応、再診断、重大問題の速報が含まれるかを確認します。公開価格があっても、複数のログイン、実機手配、オンサイト、短納期、英語報告、再診断の追加回数で費用が変わる場合があります。初回診断だけが安くても、開発者向け説明や改修確認が別料金なら、最終的な安全確認までの総額は高くなります。見積もりには各成果物の提出日と有効期間も記載してもらい、診断開始から再診断完了までの費用・日程を一つの表で比較すると判断しやすくなります。

脆弱性診断を依頼する前の準備と注意点

診断は疑似的な攻撃を伴うため、対象の漏れを防ぐ準備と、業務影響を抑えるルールの両方が必要です。

資産・機能・権限を棚卸しして診断環境を決める

公開URL、API、IP、クラウドアカウント、スマホアプリ、外部連携、管理画面を一覧化し、利用者・管理者などの権限と重要機能を紐付けます。検証環境を使う場合は、本番と同じ構成・設定・コードかを確認し、差分が大きければ本番特有の問題を見逃す可能性があります。診断用アカウント、テストデータ、メール受信先、決済の扱い、バックアップと復旧手順も準備しましょう。資産の棚卸しが不十分だと、見積もり後に対象が増え、日程と費用が崩れます。変更管理と連携し、公開前や大きな改修後に対象一覧を更新できる状態が理想です。

診断許可・停止条件・機密情報の扱いを合意する

診断元IP、実施日時、攻撃強度、禁止する試験、緊急停止の条件、連絡先を診断会社と書面で合意します。クラウドや外部サービス、委託先の環境を対象にする場合は、利用規約と所有者の許可も確認が必要です。許可なく第三者環境へ試験すると、サービス妨害や不正アクセスと受け取られるおそれがあります。さらに、認証情報、個人情報を含むログ、ソースコード、報告書の暗号化、受け渡し方法、保管場所、アクセス権、削除期限を決めます。事故時の連絡手順と責任分界まで定めることで、安全に診断を止めて影響を調査できます。

改修担当と再診断までのスケジュールを確保する

脆弱性診断は問題を発見する工程であり、修正を完了する工程ではありません。診断前から、アプリ開発、インフラ、クラウド、外部ベンダーの担当を決め、危険度と業務影響で改修優先順位を判断できる体制を作ります。修正できない項目は、WAF、アクセス制限、監視強化などの代替策とリスク受容の承認者を明確にしましょう。報告書の受領後に担当者を探すと、再診断期限やリリース日に間に合いません。改修、内部確認、再診断、リリース判定まで日程へ入れ、結果と例外を脆弱性管理台帳へ残すことが継続的な改善につながります。

脆弱性診断サービス選びでお悩みならプロベルへご相談ください

脆弱性診断サービスは、Web・API、プラットフォーム、クラウド設定、スマートフォン、ソースコードなど、得意とする対象が異なります。まず対象資産と診断目的を整理し、自動・手動の範囲、報告内容、再診断、日程まで同じ条件で比較することが重要です。

依頼前には、次の項目を社内で整理しておきましょう。

  • 診断するURL、API、IP、クラウド、アプリ、コードの範囲
  • 一般利用者・管理者などの権限種別と重要機能
  • 自動・手動・ホワイトボックスに求める診断の深さ
  • 報告書、報告会、QA、再診断に必要な支援
  • リリース・監査期限、改修担当、予算の上限

診断会社を決める際は、価格だけでなく、重大な問題を発見できる診断範囲と、発見後に改修・再確認まで進められる体制を確認してください。対象や方式が整理できていない場合でも、複数社へ同じ条件で相談することで、自社に必要な診断の深さが見えやすくなります。

脆弱性診断サービス選びでお悩みの際は、プロベルへご相談ください。自社のシステム構成、診断目的、希望時期、予算を整理し、条件に合う依頼先を比較するところから支援を受けられます。

プロベルへのご相談はこちら

この記事にいいねする

プロベル編集部が書いた記事

Same authors

プロベル編集部のブログ一覧はこちら

類似カテゴリーの記事

Similar categories

類似カテゴリーブログ一覧はこちら