Preflight診断の仕組み

診断の仕組みと確認範囲

何を取得するか

入力されたURLのトップページと、そのページが読み込むJavaScriptなど、ブラウザで誰でも取得できる公開ファイルだけを取得して解析します。ログインが必要なページには入りません。

あわせて、よくある設定漏れを確かめるため、次の決まったパスだけをGETで確認します。

  • /.env
  • /.env.local
  • /.env.production
  • /.git/config
  • /.git/HEAD
  • /admin
  • /dashboard
  • /admin/dashboard

1回の診断で送るリクエストは最大100件です。同じドメインの診断は1日3回までです。

しないこと

  • ログインの回避、パスワードの総当たり、パラメータの改ざん
  • データの書き込み・変更・削除
  • 診断結果をSNSなどに公開すること

秘密情報の扱い

見つかった秘密キーなどは、先頭4文字だけを残して伏せ字にしてから保存・表示します(例:sk-p****)。キーそのものは保存しません。

結果を見られる人

診断結果のページでは、判定と、見つかった項目の件数・タイトルだけを表示します。どこで見つかったかと修正プロンプトは、サイトの所有者であることを確認したあとに表示します。他人のサイトの弱点探しに使われないようにするためです。

診断結果のページは、URLを知っている人だけが見られます。検索エンジンには登録されません。

診断結果は30日で削除します。ご相談に添付いただいた場合は、ご相談の日から180日まで保存します。

アクセス解析について

サービス改善のため、同意いただいた場合に限り、Google アナリティクス(Google LLC)でアクセス状況を計測します。同意いただくまでは読み込みません。

  • 送信するのは、閲覧したページの種類、操作(診断の開始、修正プロンプトのコピーなど)、ブラウザや端末の情報です。
  • 診断結果のURLに含まれるIDや、入力したURL・メールアドレスは送信しません。
  • 管理画面では計測しません。
  • 同意は、ページ下部の「Cookieの設定」からいつでも取り消せます。

詳しくはプライバシーポリシーをご覧ください。

この診断で確認できていない範囲

  • データベースのセキュリティルール(誰がどのデータを読み書きできるか)
  • サーバー側の権限チェック(ログインしたユーザーが他人のデータを操作できないか)
  • 決済処理の中身(金額の改ざんや二重決済への対策)

URL診断は、ブラウザで誰でも取得できる公開ファイルだけを見ています。上記はコードを見ないと確認できません。コードを見ての確認は相談時に行えます。

運営:株式会社LUDICROUS