さとまたwiki

🛡️ 脆弱性診断をスポットで頼める会社 — 18社を調べて、単発で数万円は1つだけだった

社内で自作したシステムの脆弱性診断を、単発で数万円で頼める会社を探した。目的は自分の安心ではなく、社長を納得させることである。開発を委託していたものを自分で作った結果、「何かあったときに誰が診ていたのか」を説明する材料が手元から消えた。18社の公式サイトを当たった結果、料金を公開していたのは6社だけだった。そのうえで、単発で数万円という条件を確実に満たすものは1つしか無かった。VAddy Professional 月額19,800円。公式に最低利用期間1か月・初期費用なしと明記されている。月4,280円のツールはもっと安いが、契約期間が公式に書かれておらず確認できなかった。東京都とIPAの無料診断制度は募集終了で使えず、IPAのお助け隊サービスにWebアプリ診断を含むものは確認できなかった。ClaudeとCodexの両方で調べたが、Vercelを名指しで診断対象に挙げている会社は1社も無い。ISMSとプライバシーマークが脆弱性診断を要求しているかも一次資料で確認したが、どちらも明示的には要求していなかった。Pマークの構築・運用指針65ページには「脆弱性」という語が1回も出てこない。だから認証を根拠にした説得は使えない。使える論建てを別に立てた。

🏆 結論 — どこに、いくらで頼めるのか

このセクションの3点

① 結論: VAddy Professional 月額19,800円(税別)。初期費用なし。最低利用期間1か月。次にやること: ここから2〜3社に見積もりを取る。この記事はまだ見積もりを取る前の資料である

② 依頼は「スポットで数万円」「できればツールで」。ネットde診断Liteは月4,280円とさらに安いが、最低契約期間が公式サイトに書かれておらず、申し込む前に問い合わせが要る。安いという理由だけでは推していない

③ 人手の診断(特急診断40万円など)は、数万円という今回の予算には合わないため対象外として整理した。選択肢としては消していない

結論: VAddy Professional 月額19,800円(税別)。初期費用なし。最低利用期間1か月。

次にやること: ここから2〜3社に見積もりを取る。この記事はまだ見積もりを取る前の資料であり、公式サイトの記載だけで組み立てた比較である。他の候補は、下で「今回は選ばなかった理由」つきで並べる。並列で勧めているわけではない。

税込の支払総額は、申込み時に必ず確認する。この記事の金額はすべて各社が公式に表記している税別・税抜のままで、税込に換算した金額を出す場合は10%課税を前提とした計算である(例: 19,800円×1.1=21,780円)。

この章は、社長へ稟議を通すために書く。前提はこうだ。今回のシステムは委託ではなく社内で自作した。依頼者からの条件は「スポットで数万円だと助かります」「できればツールで診断してほしい」というものだった。以下は金額の高い順ではなく、社長が知りたい順――いくらか、なぜ必要か、どこに頼むか、やらなければどうなるか、いつまでに――に並べた。この章にある金額は各社の公式サイトの記載であり、見積もりはまだ1社も取っていない。

① いくらか — 推奨は1社に確定した

月19,800円

VAddy Professional(ビットフォレスト・税別・最低利用期間1か月+初期費用なしと公式明記=唯一の確定候補)

月4,280円

ネットde診断Lite(GMOサイバーセキュリティ byイエラエ・税抜/税込4,708円・最低契約期間は公式に記載なし)

0円

AeyeScan Free Trial(エーアイセキュリティラボ・2サイトまで・まず試す枠)

40万円

(対象外)サイバーセキュリティクラウド 特急診断(税別・単発・数万円の予算には合わない)

候補分類金額最低契約期間この予算での扱い
VAddy Professionalツール(自動診断)月19,800円(税別)1か月(公式明記・初期費用なし)◎ 推奨
ネットde診断Liteツール(自動診断・常時監視)月4,280円(税抜)/4,708円(税込)公式ページに記載なし△ 安いが契約期間が確認できず。申し込み前に必ず問い合わせる
AeyeScan Free Trialツール(自動診断・無料枠)0円(2サイトまで)無料枠。期間は要相談○ まず試す枠として使える
AeyeScan OneShotツール(自動診断・スポット)非公開・要見積り1サイト・15日間のスポットプラン△ 金額が分からず判断できず
特急診断人手(単発)40万円(税別)単発× 数万円の予算には合わない。今回は対象外

依頼者の希望どおり、ツールを中心に絞り込んだ結果、最低契約期間まで公式に確認できたのはVAddy Professionalだけだった。月19,800円(税別)、最低利用期間1か月、初期費用なし――この3つがそろって公式サイトに明記されている候補は、今回の調査範囲ではVAddyのみである。この記事で1社に確定して推薦できるのはVAddyになる。

ネットde診断Liteは月4,280円(税抜)とさらに安いが、最低契約期間が公式ページに書かれていない。安いという理由だけでは推さない。申し込む前に、契約期間と解約条件を必ず問い合わせて確認してほしい。判断に迷う場合は、AeyeScanの「Free Trial」で0円・2サイトまで先に試すという使い方もできる。特急診断など人手による診断は40万円前後で、数万円という今回の予算には合わないため、この記事では対象外として整理した。消してはいない。将来、予算や要件が変わったときの選択肢として残しておく。

② なぜ今必要か

これまでは外部の会社に委託していた。何かあっても「委託先が作り、委託先が診ていた」と説明できた。責任の一部を外に置けていたということだ。今回は社内で依頼者が自作したため、その説明材料が無くなっている。社長はシステムの中身を理解しているわけではないので、自分で判断する材料も持っていない。

ここで必要なのは、恐怖で押し切ることではない。漏えいが起きる確率や被害額を強調して決裁を迫るような書き方は、この記事ではしない。必要なのは、委託していた頃と同じかそれ以上に説明できる状態を、自作のままでも作ることである。第三者による診断報告書は、社長が外に対して「第三者に診てもらっている」と言える、数少ない具体的な材料になる。

③ どこに頼むか — 推奨はVAddy Professionalの1社

✅

VAddy Professional

ビットフォレスト・月19,800円(税別)・最低1か月から

この記事の推奨候補。最低利用期間1か月・初期費用なしと公式に明記されている、唯一の確定候補。

🔍

AeyeScan Free Trial

エーアイセキュリティラボ・0円・2サイトまで

今回は選ばなかった。無料でツールの動きを確認する下見用の枠であり、正式な診断としては使わない。判断に迷うときの最初の一歩として残す。

❓

ネットde診断Lite

GMOサイバーセキュリティ byイエラエ・月4,280円(税抜)

今回は選ばなかった。VAddyより安いが、最低契約期間が公式ページに書かれておらず確認できない。申し込む前に必ず問い合わせて確認する。

④ やらない場合どうなるか

診断を受けない場合、何かが起きると決まっているわけではない。ただし、何かが起きたときに「うちは第三者に診てもらっていました」と説明できる材料が、今のところ手元にない状態が続く。これは被害の大きさの話ではなく、説明できるかどうかの話である。この記事では損害額の試算はしていない。それは別の資料が要る。

⑤ いつまでに

⑤ いつまでに(依頼者・社長が決める欄)

期限は依頼者と社長のあいだで決めるものなので、ここでは空欄にしておく。決裁が通ったあとは、まず2〜3社から見積もりを取り、対象URLを確定し、上の候補のいずれかへ発注し、報告書を受け取るまでの期間を逆算して決める。診断にかかる期間は会社によって異なるため、契約前に必ず確認する。

🤖 Claudeの判定 VAddy Professionalの1社に推奨を確定

数万円・スポットという条件に公式情報で応えられる候補は、VAddy Professional(月19,800円・税別)のみだった

  • VAddy Professionalは「最低利用期間1か月・初期費用なし」と公式に明記されている、唯一の確定候補
  • ネットde診断Liteは月4,280円ともっと安いが、最低契約期間が公式サイトに書かれていない。安いという理由だけでは推していない
  • 特急診断など人手の診断は40万円前後で、数万円という今回の予算には合わないため対象外に整理した。見積もりはまだ1社も取っていない
くわしい根拠を読む ▾

ここで挙げた金額と契約条件は、いずれも2026年8月19日時点で各社の公式サイトに書かれていたものである。VAddy Professional以外にも数万円で使えるサービスが存在する可能性はあるが、今回の調査範囲で最低契約期間まで公式に確認できたのはVAddyだけだった。ネットde診断Liteを選ぶ場合は、申し込み前に最低契約期間と解約条件を必ず問い合わせて確認してほしい。どの診断を受けても「これで安全になる」というものではなく、継続的な確認が必要になる。

参考: 技術的な絞り込み根拠(全体の並び)

ここから下は、依頼者の構成(Vercel/SvelteKit/Turso(libSQL)/Neon(Postgres))に近い会社を技術的な条件で並べた参考表である。母集団はClaude側で公式サイトに到達できた18社。順位は主観の評価ではなく、①料金が公開されているか→②単発(スポット)可と明記されているか→③小規模事業者・スタートアップ向けの記載があるか→④この構成に近い診断メニューを持っているか、の順に当てはめている。下の表は1〜17位まで番号を振っているが、5位のGMO Flatt Securityは「Takumi byGMO」(3位)と同じ運営会社が別サービスとして2行に分かれているため、17行でも会社としては16社になる。追加調査で見つかった2社(スリーシェイク・GMOプライム・ストラテジー)は、この並びには組み込まず表の末尾に別掲し、合わせて18社である。

16位・17位のスプラウト・ネットエージェントは、Claude側では公式ページの内容そのものに到達できておらず、確認できていない。この表の中でも調査途上の参考候補として区別して読んでほしい。また5位のFlatt Securityは、Claude側の直接調査では未到達で、Codex側の前回調査結果のみに基づく候補である。公式原文を再確認できていないため、この記事の推薦(VAddy Professionalの1社)には含めていない。

順位会社名単発で頼めるか料金診断の種類小規模でも頼めるか
1VAddy(ビットフォレスト)明記あり(月契約から可・初期費用なし)月額19,800円(税別)、初期費用なし、最低利用期間1か月Webアプリ自動診断(自動診断SaaS)明記あり(月契約から参入しやすい)
2サイバーセキュリティクラウド未確認(単価表はあるが、最低契約期間と単発可否は公式記載を確認できていない)135万円〜(Webアプリ標準診断・税別)ツール診断+手動診断のハイブリッド記載なし
3Takumi byGMO(GMO Flatt Security)記載なし(月額サブスク、単月解約可否は未確認)月額7万円〜(税別・月間利用上限あり)AIエージェントによる自動診断(Slack上で稼働)記載なし
4Vex/VexCloud(ユービーセキュア)不可(「年間契約となります」と明記)66万円〜/年(Teamプラン・税別)自動診断SaaS記載なし
5Flatt Security(GMO Flatt Security・参考・未確認)未確認(前回調査で「スポット診断」と挙がった候補。公式原文を再確認できていない)非公開・要問い合わせ(料金ページはJS描画で金額を確定できず)Web・API・クラウド設定の手動診断未確認(前回調査のみ・スタートアップ向けという記載も未確認)
6GMOサイバーセキュリティ byイエラエ記載なし(クロール後の都度見積り運用と推測)主力の手動診断は非公開・要問い合わせ/「ネットde診断Lite」のみ月額4,280円(税抜)で公開Webアプリ/スマホアプリ/クラウド/ネットワーク/ソースコード/ペネトレーションテスト(Liteは自動診断ツール)Liteは中小企業向けと明記
7NRIセキュアテクノロジーズ記載なし非公開・要問い合わせWebアプリ/プラットフォーム/スマホアプリ/APIセキュリティ/クラウド設定評価記載なし
8サイバートラスト記載なし非公開・要問い合わせWebアプリ/プラットフォーム/スマホアプリ/IoT(手動診断が主力)記載なし
9SHIFT SECURITY記載なし(4プランで予算調整可)非公開・要問い合わせWebアプリ/スマホアプリ/クラウド/生成AI活用システム/ペネトレーションテスト記載なし
10三井物産セキュアディレクション(MBSD)記載なし非公開・要問い合わせ記載確認できず(実績のみ公開)記載なし
11セキュアスカイ・テクノロジー記載なし非公開・要問い合わせWebアプリ/プラットフォーム/ペネトレーションテスト/EASM記載なし
12BBSec(ブロードバンドセキュリティ)記載なし非公開・要問い合わせ記載確認できず記載なし
13ラック記載なし非公開・要問い合わせ記載確認できず記載なし
14AeyeScan(エーアイセキュリティラボ)記載なし(無料トライアルあり)非公開・要問い合わせ(個別見積り)Webアプリ自動診断SaaS記載なし
15ディアイティ(DIT)→フューチャーセキュアウェイブ未確認未確認未確認(社名変更でページ未到達)未確認
16スプラウト(Sprout)(調査途上・未確認)未確認未確認セキュリティ診断・ペネトレーションテスト・フォレンジック(第三者情報)未確認
17ネットエージェント(調査途上・未確認)未確認未確認未確認(別会社の可能性あり・要注意)未確認
—スリーシェイク(Securify)記載なし(月額サブスク、単月解約可否は未確認)Webアプリ診断 月額5万円〜/Scan STARTER 月額5万円(1ドメイン・年契約)Webアプリ脆弱性診断+自動スキャンのプラットフォーム記載なし
—GMOプライム・ストラテジー(KUSANAGI)明記あり(単発・都度)1サイト3万円(税抜)WordPress簡易脆弱性診断(自動診断+レポート説明)WordPress専用のため依頼者の構成には当てはまらない

6社

料金を公式に公開している会社(18社中6社。サービス・プラン単位では8つ。詳細は第2章)

2社

スポット可能と確認できた会社(VAddy・GMOプライム・ストラテジー〈KUSANAGI・ただしWordPress専用〉)

2社

年間契約のみと明記されている会社(Vex・スリーシェイク〈Securify Scan STARTER〉)

0社

Vercelを名指しで診断対象に挙げた会社

→ 次のSection 2では、料金を公開している6社(サービス単位では8つ)を税区分つきで並べる。

💴 料金を公開していたのは18社中6社だけだった

このセクションの3点

① 18社の公式サイトを当たって、料金を公開していたのは6社だけだった。サービス・プラン単位で数えると8つ(スリーシェイクは1社で2サービスを公開、GMOプライム・ストラテジーのWordPress専用診断は依頼者の構成には当てはまらないが公開料金としては数える)

② 一番安いのはネットde診断Lite(GMOサイバーセキュリティ byイエラエ)の月額4,280円(税抜)、一番高いのはサイバーセキュリティクラウドの不正アクセス診断150万円〜(税別)

③ GMOプライム・ストラテジーのWordPress簡易診断は1サイト3万円(税抜)と安いが、依頼者の構成(SvelteKit)には当てはまらない

2026年8月19日時点で、Claude側が公式サイトに到達できた18社のうち、料金を公式に公開していたのは6社だった(ビットフォレスト・GMOサイバーセキュリティ byイエラエ・GMO Flatt Security・ユービーセキュア・スリーシェイク・サイバーセキュリティクラウド)。サービス・プラン単位で数えると8つになる。内訳は、上記6社が提供する主要サービス6つに、スリーシェイクが公開しているもう1つのサービス(Securify Scan STARTER)と、依頼者の構成には当てはまらないGMOプライム・ストラテジーのWordPress専用診断(KUSANAGI)を加えたものである。この見出しは最初の調査時点のまま残しているが、その後の追加調査で公開料金の会社が見つかり6社(8サービス)になった。税別・税抜の区別つきで並べ直す。

💴 料金を公開していた8サービスの一覧(全11行・診断メニュー別) 税別・税抜の区別つき 開く ▾
サービス運営会社金額契約形態備考
ネットde診断LiteGMOサイバーセキュリティ byイエラエ月額4,280円(税抜)月額6社の中で最安の自動診断ツール、中小企業向け。ただし最低契約期間は公式に記載がなく未確認
VAddy Professionalビットフォレスト月額19,800円(税別)月額(最短1ヶ月)自動診断SaaS
Takumi byGMOGMO Flatt Security月額7万円〜(税別)月額AIエージェントによる自動診断
Securify Webアプリ診断スリーシェイク月額5万円〜月額税表記の記載は確認できず
Securify Scan STARTERスリーシェイク月額5万円(1ドメイン)年契約単発ではなく標準12か月の年契約と明記されている
Vex(Teamプラン)ユービーセキュア66万円〜/年(税別)年契約(明記)14日間無料トライアルあり
Webアプリ特急診断サイバーセキュリティクラウド40万円(税別)単発予算10〜50万円に収まる人手診断
プラットフォーム診断サイバーセキュリティクラウド35万円〜(税別)単発同上
Webアプリ標準診断サイバーセキュリティクラウド135万円〜(税別)単発予算を大きく超える
Webサイト不正アクセス診断サイバーセキュリティクラウド150万円〜(税別)単発公開価格の中で最高額
WordPress簡易脆弱性診断GMOプライム・ストラテジー(KUSANAGI)1サイト3万円(税抜)単発(都度)・標準12か月契約ではないWordPress専用のため依頼者の構成(SvelteKit)には当てはまらない

6社

2026年8月19日時点で公式サイトに料金を公開していた運営会社(18社中)

月4,280円

一番安い候補(ネットde診断Lite・GMOサイバーセキュリティ byイエラエ・税抜)

150万円〜

一番高い候補(不正アクセス診断・サイバーセキュリティクラウド・税別)

1件

WordPress専用のため依頼者の構成には当てはまらない候補(KUSANAGI)

このほかに、料金ページの存在は確認できたが金額を確定できなかった会社が2社ある。GMO Flatt Securityは専用プランページを持っているが、JavaScriptで描画される作りのため機械的に金額を取得できなかった。第三者の記事に「30万円〜」という記載があったが、公式ページで確認できていないため、この記事では採用しない。GSXのWordPress脆弱性診断も、ページ内に金額の記載はなく問い合わせ制だった。どちらも「非公開」ではなく「確定できず」として扱う。

📎 依頼者にとっての意味

料金が公開されているかどうかは、そのまま社長への説明のしやすさになる。「なぜこの金額なのか」と聞かれたとき、公式サイトの単価表を見せられる会社と、個別見積もりを待つしかない会社とでは、決裁までの時間が変わる。料金が公開されていないと、社長に「なぜこの額なのか」を説明できない。公開されているかどうかは、実務上そのまま決裁のしやすさになる。

第1章で候補を1社(VAddy Professional)に確定したのも、この6社(8サービス)の中から単発・予算内・自動診断ツール優先という依頼者の希望に合うものを選んだ結果である。

→ 次のSection 3では、人手診断と自動診断SaaSがそもそも何を検出できる/できないのかの違いを見る。

🤖 人がやる診断と、自動でやるSaaSは別物

このセクションの3点

① 価格帯が1桁違う。人がやる手動診断は数十万円台〜百万円台が中心、自動診断SaaSは月1万円台から契約できる。同じ「脆弱性診断」という言葉で語ると混乱する

② 自動SaaSは継続監視に向くが、認可不備・業務ロジックの悪用・複数アカウント間のデータ越境は、Codexの指摘どおり手動診断でないと深く検証できない

③ 依頼者が求めているのは単発のスポット診断で、今回はVAddy Professionalという自動診断SaaSに決めている。人手診断は認可・業務ロジックの深掘りに向くが、予算内で実施できるかは見積り確認が必要なため、今回は採用していない

ここまでの2章で、料金を公開していた6社のうち大半が自動診断SaaSだったことに気づいた読者もいるはずだ。手動診断と自動診断SaaSは、同じ「脆弱性診断」でも価格帯も検査の深さも別物である。混ぜて比較すると「なんだ、数万円で済むのか」という誤解につながるので、この章で切り分ける。

人がやる手動診断 と 自動診断SaaS

人がやる手動診断

価格帯: 数十万円台〜百万円台が中心

  • ・公開されている実額はサイバーセキュリティクラウドの標準診断135万円〜、特急診断40万円など。他社は大半が非公開・要問い合わせ
  • ・見つけられるもの: 認可不備、業務ロジックの矛盾、複数アカウント間のデータ越境、決済や招待フローの悪用など、人が実際に操作して初めて気づく穴(Codexの指摘)
  • ・向いている場面: リリース前の単発診断、重要な機能追加のあと、契約や入札で診断報告書の提出を求められるとき

自動診断SaaS

価格帯: 月1万円台〜(VAddyの公開値)

  • ・VAddyはProfessional月19,800円から契約可能。Vexは年66万円〜と、むしろ手動診断に近い価格帯
  • ・見つけられるもの: 既知パターンの脆弱性(SQLインジェクションやXSSなど)をツールが自動で繰り返しスキャン
  • ・向いている場面: 公開後の継続監視、デプロイのたびに繰り返し確認したいとき
会社/製品料金(2026年8月19日時点)最低契約期間契約・スポット可否備考
VAddy(ビットフォレスト)Professional 月19,800円(税別・確定)/Enterprise 月59,800円〜/Advanced 月99,800円〜(税別)1か月(公式明記・初期費用なし)初期費用なし。最短1ヶ月から契約可、月間契約と年間契約を選択可1契約でFQDN最大3件。手動診断オプション(SHIFT SECURITY提供)やプラットフォーム診断オプションも追加できる
ネットde診断Lite(GMOサイバーセキュリティ byイエラエ)月4,280円(税抜)/4,708円(税込)確認できず(公式ページに記載なし)明記なし。姉妹サービスの規約に最低利用期間なしという記載はあるが、提供元・ブランドが別なので同一と断定しない安いが契約期間が確認できないため、申し込み前に問い合わせが要る
AeyeScan(エーアイセキュリティラボ)OneShotプラン: 非公開・要見積り/Free Trial: 0円(2サイトまで)OneShot=1サイト15日間のスポットプラン(公式明記)/Free Trial=無料枠・期間は要相談明記なし。無料トライアルあり定額でドメイン数を使い放題という説明のみで、OneShotの金額は公式サイトに出ていない
GRED Web Check今回のデータでは料金・契約条件を確認できず確認できず不明Codex側の調査に社名のみ挙がっており、詳細は未確認
Securify(スリーシェイク)Securify Webアプリ診断 月額5万円〜(税表記の記載は確認できず)/Securify Scan STARTER 月額5万円(1ドメイン)Webアプリ診断=確認できず/Scan STARTER=標準12か月の年契約と明記Webアプリ診断は不明、Scan STARTERは年契約追加調査で運営会社(スリーシェイク)と金額を確認。詳細は第2章

Codexの指摘: 「自動SaaSは継続監視には有益だが、認可不備・業務ロジック・複数アカウント間のデータ越境・決済や招待フローの悪用は手動診断ほど深く検証できない。単発でリリース前に確かめるなら人手のWebアプリ+API診断が本筋」

この章の結論

依頼者が求めているのは「単発でスポット」の診断であり、この記事ではVAddy Professionalという自動診断SaaSに決めている。人手診断は認可不備や業務ロジックの深掘りに向くが、数万円という予算内で実施できるかどうかは見積り確認が必要であり、今回の結論としては採用していない。VAddyは、既知パターンの脆弱性を自動で確認する用途に限定して採用する。公開後の継続監視についても、自動SaaSは選択肢の一つであり、必須と断定はしない。

→ 次のSection4では、その人手の診断業者を「スポットで頼めるか」を1社ずつ確認する。年間契約が必須と明記している会社もある。

📅 スポットで頼めるか — 年間契約が必須の会社もある

このセクションの3点

① スポット可能と確認できているのは2社: VAddy(最低1か月から可)、AeyeScan OneShot(15日間のスポットプランだが金額非公開)。Flatt Securityは前回調査で「スポット診断」と挙がったが、公式原文を再確認できていないため参考扱いに格下げした

② 年間契約が必須と公式に明記されているのは2社: Vex/VexCloud(ユービーセキュア)と、スリーシェイク Securify Scan STARTER(標準12ヶ月)

③ それ以外の大半は、年間契約必須とは書かれていないが、スポット可とも明記されていない「個別見積」という灰色の状態

18社の公式サイトを見比べると、契約形態を自分の言葉ではっきり書いている会社は少数派である。「年間契約となります」とはっきり書く会社と、「最低利用期間1か月」「スポット」とはっきり書く会社の両端があり、残りの大半はどちらとも書かず、個別見積りに流れ込む。このほか、GMOプライム・ストラテジー(KUSANAGI)も「単発・都度」と公式に明記しているが、WordPress専用のため依頼者の構成(SvelteKit)には当てはまらず、この章の分類には含めていない(詳細は第1章・第2章)。

2社

スポット可能と確認できた(VAddy・AeyeScan OneShot)

2社

年間契約必須と明記(Vex/VexCloud・スリーシェイク Securify Scan STARTER)

13社

契約形態の明記なし=個別見積の灰色の状態

1社

前回調査のみでスポット可否が未確認(Flatt Security・参考候補)

両端の会社

年間契約が必須(明記)

Vex/VexCloud・Securify Scan STARTER

  • ・Vex/VexCloud(ユービーセキュア): 「年間契約となります」と公式に明記。Teamプラン66万円〜/年、Enterpriseプラン300万円〜/年、Auditorプラン400万円〜/年(すべて公式記載)
  • ・スリーシェイク Securify Scan STARTER: 「標準では12ヶ月の年間契約となります」と公式に明記。月額5万円(1ドメイン)
  • ・どちらも14日間の無料トライアルはあるが、契約自体は年単位が前提

スポット可能(確認済み)

VAddy・AeyeScan OneShot

  • ・VAddy Professional: 「初期費用不要、月額固定料金、最低利用期間1か月」と明記。月19,800円(税別)
  • ・AeyeScan OneShot: 1サイト・15日間の使い切りプランと明記。ただし金額は非公開・要見積り
  • ・Flatt Security(参考・未確認): 前回の調査で「スポット診断」と挙がった候補。Claude側の直接調査では公式原文に到達できておらず、この記事では確定情報として扱わない。料金も非公開
会社/製品分類根拠
VAddy(ビットフォレスト)スポット可能(確認済み)「初期費用不要、月額固定料金、最低利用期間1か月」と公式に明記。月19,800円(税別・Professional)
AeyeScan OneShot(エーアイセキュリティラボ)スポット可能(確認済み)1サイト・15日間の使い切りプランと公式に明記。ただし金額は非公開・要見積り
Vex/VexCloud(ユービーセキュア)年間契約必須(明記)「年間契約となります」と公式に明記。Teamプラン66万円〜/年〜Auditorプラン400万円〜/年
スリーシェイク Securify Scan STARTER年間契約必須(明記)「標準では12ヶ月の年間契約となります」と公式に明記。月額5万円(1ドメイン)
Flatt Security(GMO Flatt Security・参考)未確認(参考候補)前回の調査で「スポット診断」「スタートアップ向け」という記載が挙がったが、Claude側の直接調査では公式原文に到達できていない。この記事では確定情報として扱わず、参考候補として残す。料金は非公開
その他13社(GMOサイバーセキュリティ byイエラエ/SHIFT SECURITY/セキュアスカイ・テクノロジー/ラック/NRIセキュアテクノロジーズ/三井物産セキュアディレクション/BBSec/サイバートラスト/フューチャーセキュアウェイブ(旧DIT)/スプラウト/ネットエージェント/GMO Flatt Security〈Takumi byGMOブランド〉/サイバーセキュリティクラウド)記載なし(個別見積)スポット可・年間契約必須のどちらも公式サイトに明記なし。料金も大半が非公開で、都度見積りの受託診断と考えられる。このうちスプラウト・ネットエージェントの2社は公式サイトの内容そのものに到達できておらず、調査途上の参考候補として扱う

Codexの但し書き: 「各社へ見積依頼まではしていない。『スポット可能』は、公式にスポット・単発・都度診断・最低利用期間1か月などと明記される場合のみを分類しており、それ以外は年間契約必須とは書かれていない個別見積の受託診断として記載している。料金・提供条件は改定され得るため、特に金額とVercel対応は時点が古いかもしれない」

→ 次のSection5では、この構成(Vercel/SvelteKit/Turso/Neon)の核心を確認する。Vercelを名指しで診断対象に挙げた会社は、実は1社も無かった。

▲ Vercelを名指しした会社は1社も無かった

このセクションの3点

① 確認できた公式ページの範囲(Claude側16社・Codex側15社)で、Vercelという固有名詞を診断対象と明記した会社は見つからなかった。未到達・公式ドメイン不通の会社は含まれておらず、網羅した結果ではない

② AWS・Azure・Google Cloudは複数社が公式に明記している。「サーバーレス(サーバーを自分で用意せず、必要なときだけ動く仕組み)だから対象外」ではなく、単に固有名詞として書かれていないだけ

③ 依頼者がやるべきことは、見積り依頼のときにVercel FunctionsやEdge、環境変数、Preview Deployment、サーバーレス接続を対象に含めるかを自分から明記して確認すること

この記事でいちばんの発見はここにある。Claude側で公式サイトに到達できた16社、Codex側で調べた15社の範囲で、公式サイトに「Vercel」という固有名詞を書いていた会社は見つからなかった。これは確認できた公式ページの範囲での結果であり、未到達の会社や公式ドメインに到達できなかった会社は含まれていない。一方でAWS・Azure・Google Cloudは複数社が診断対象として明記している。この非対称は事実として記録しておく価値がある。

クラウド名の明記状況

AWS・Azure・Google Cloud

複数社が公式に明記

  • ・GMOサイバーセキュリティ byイエラエは診断種類に「クラウド(AWS/Azure/GCP)」と明記
  • ・NRIセキュアテクノロジーズにも「クラウド設定評価」というメニューがある
  • ・今回の調査範囲内で確認できた事実。他にも明記している会社がある可能性はある

Vercel

0社

  • ・確認できた公式ページの範囲(Claude側16社・Codex側15社)で、「Vercel」という語そのものは見つからなかった
  • ・見つからない=対応できない、ではない。公式サイトに書かれていないという事実だけが分かっている
  • ・サーバーレス構成全般であれば扱えると読める会社はある(Codexの読み取り)

Codexの読み取りであり公式の明記ではない。「サーバーレス構成を対象にできると比較的明確に読める候補はFlatt Security、GMO byイエラエ、三井物産セキュアディレクション、NRIセキュア、NTTセキュリティ・ジャパン。ただし公式ページで『Vercel』という製品名まで明記する例は一般的ではない。依頼時にVercel FunctionsやEdge、Vercel環境変数、Preview Deployment、サーバーレス接続を対象に含めるか見積条件に明記すること」(Codex)

Turso(libSQL)とNeon(Postgres)についても同様に、公式サイトに名指しの記載は確認できなかった。データベース単体をインターネット越しに診断するより、SvelteKitのサーバー側エンドポイント経由で「別ユーザーのデータを読めない・書き換えられない」ことを検証する優先度のほうが高いという指摘もある(Codex)。

見積り依頼で明記すべき4項目

−

Vercel FunctionsやEdgeを診断対象に含めるか

−

Vercel環境変数(Production/Preview/Development)の分離を確認するか

−

Preview Deploymentへのアクセス制御を対象に含めるか

−

Turso・Neonへのサーバーレス接続を対象に含めるか

この章で分かったこと

確認できた公式ページの範囲では、Vercelを名指しした会社は見つからなかった。ただし、これは「診てもらえない」という意味ではなく「公式サイトに書かれていない」という意味でしかなく、網羅した結果でもない。依頼者がやるべきことは、見積りの段階で対象範囲を自分の言葉で明記して確認することだけである。

→ 次のSection6では、Codexが分解した「この構成で診断すべき8つの対象」を見ていく。

🎯 この構成で診断すべき8つの対象

このセクションの3点

① この構成で診断すべき対象はCodexの分解で8つ。優先順位を付けると、データベースそのものより先にAPI(アプリどうしがデータをやり取りする窓口。作り方の種類がREST/GraphQL)と認証・認可を診るほうが理にかなっている

② Codexの最重要の指摘は、Turso・Neonというデータベースを直接インターネット越しに診断するより、SvelteKitのサーバー側エンドポイント経由で他人のデータへ届かないかを検証する優先度が高いという点

③ IDOR/BOLA(他人のIDを指定すると他人のデータが見えたり書き換えられたりしてしまう不具合)は、8対象のうち最も上位に置く

データ正本(Codexの分解)は8つの対象を挙げているが、並び順は付いていない。ここでは優先順位を付けて並べ直す。基準は、依頼者の構成(Vercel+SvelteKit+Turso/Neon)で被害が最も大きくなりやすい経路はどこか、という一点である。

先に用語を1つ説明する。IDOR/BOLAとは、他人のIDやリソース番号を指定したときの権限チェックが甘く、他人のデータが見えたり書き換えられたりしてしまう不具合を指す用語である。この記事の並びでは、この不具合の有無が最も上位に来る。

優先度対象主な確認事項
①API(REST/GraphQL)認証なしアクセス、IDOR/BOLA、Mass Assignment(送られた値をそのまま保存してしまい、変えてはいけない項目まで変わる不具合)、過剰なレスポンス、レート制限、GraphQLのintrospection・クエリ深度・複雑度
②認証・認可セッション固定、Cookie属性、JWT(ログイン状態を証明する電子的な札)検証、ログアウト、パスワード再設定、招待・権限変更、テナント間やユーザー間の越権
③Turso/Neon接続・権限DB URLやトークンがクライアントへ露出していないか、読み書き権限の分離、接続文字列のローテーション、公開到達性、バックアップ権限
④アプリ本体(SvelteKit)XSS、CSRF(利用者本人になりすまして操作させる攻撃)、SSRF(サーバーに意図しない先へ通信させる攻撃)、パストラバーサル(本来見えないファイルの場所をたどられる不具合)、入力検証、エラーメッセージ、ファイルアップロード、画面遷移・業務ロジック
⑤環境変数・秘密情報PUBLIC_系への秘密情報混入、VercelのProduction/Preview/Developmentごとの分離、ログやエラー画面やビルド成果物への漏えい、Git履歴の漏えい
⑥CI・デプロイ経路GitHub連携権限、PRからのPreview Deployment、保護ブランチ、デプロイトークン、Vercelチーム権限、ビルド時シークレット
⑦依存パッケージSvelteKit/Vite/認証SDK/DBクライアントの既知脆弱性、lockfile固定、不要パッケージ、postinstall等の供給網リスク
⑧WAF(Webへの攻撃を手前で止める仕組み)・レート制限Vercel Firewall/WAFの適用範囲、ログインやパスワード再設定や検索やAPIへの制限、Bot対策、DDoS時の運用とアラート
ブラウザ→Vercelの関数→Turso/Neon、どこを重点的に診るか
どこを診るか — 経路の3点ブラウザ(クライアント)認証情報・入力Vercelの関数(SvelteKitのserverエンドポイント)★ここを重点的に診る別ユーザーのデータを読めない・書き換えられないか(IDOR/BOLA・Codexの指摘)接続文字列・権限Turso/Neon(DB)DBを直接インターネット越しに診断するより、上の経路の認可を検証する優先度が高い

オレンジの枠がCodexの指摘が最も重視する検証範囲。データベース(下段)を直接叩くより、その手前のSvelteKitサーバー側エンドポイントで他人のデータに届かないかを検証する優先度が高い。

📎 Codexの指摘

「この構成では、DBそのものをインターネット越しに診断するより、SvelteKitのサーバー側エンドポイント経由で『別ユーザーのデータを読めない・書き換えられない』ことを検証する優先度が高い」(Codexの指摘)。この章の優先順位①②③は、この一文をそのまま反映している。

→ 次の第7章では、診断を依頼する前に自分でやっておくべきことを整理する。

🧹 頼む前に、自分でやっておくこと

このセクションの3点

① 依頼前に自分でやることはCodexの分解で8項目。うち6項目は診断会社に頼らず自分だけで完了できる

② 残り2項目(許可行為と実施時間帯の合意、発見時の連絡先や再診断費用の条件化)は診断会社との合意が必要で、一方的には決められない

③ 自分でやることは見積を安くするためではなく、対象範囲が明確になり見積が出しやすくなるための準備である

診断を依頼する前に、自分だけで済ませられる準備がある。ここではCodexが挙げた8項目を、自分だけでできるものと診断会社との合意が必要なものに分けて並べる。先に断っておくと、これをやったからといって見積の金額が下がると約束されているわけではない。対象範囲が明確になる分、見積が出しやすくなる、という程度の効果にとどめて考えたほうがよい。

発注前チェックリスト

−

① 本番データを使わない、認証済みのステージング/Preview環境を作る

本番のユーザーデータを診断対象に含めないための前提

−

② テスト用アカウントを最低2〜3個用意する

ロール差があるなら各ロール分を用意する

−

③ URL一覧、API一覧、OpenAPI定義、ログイン方法、重要機能、除外範囲を渡せる状態にする

渡す資料が揃っているほど見積の精度が上がる

−

④ 診断中に許可する行為と実施時間帯を合意する

負荷試験、ファイルアップロード、メール送信、データ変更などは診断会社と合意しておく

−

⑤ Vercel、Neon、Turso、GitHubの権限を棚卸しする

不要なメンバーとトークンを先に削除・失効しておく

−

⑥ .envとGit履歴とVercelの環境変数とクライアント配信JavaScriptに秘密情報がないか確認する

診断前に見つけて直せるなら直しておく

−

⑦ 依存関係を監査し、SvelteKitとViteを更新し、基本的なHTTPヘッダーとCookie設定を済ませる

既知の脆弱性は診断を待たずに直せる

−

⑧ 発見時の連絡先、重大度の判断基準、再診断の有無と費用を見積条件に入れる

診断が終わったあとの対応まで見積の条件にしておく

区分該当する項目
自分だけでできる(発注前に完了させておける)① 環境準備/② テストアカウント/③ 資料一式/⑤ 権限棚卸し/⑥ 秘密情報の確認/⑦ 依存関係の監査と更新
診断会社との合意が必要(一方的には決められない)④ 許可行為と実施時間帯/⑧ 発見時の連絡先・重大度・再診断費用

📎 これをやると見積が安くなるわけではない

ここまでの8項目は、診断の値引きを狙ったものではない。対象範囲と条件を先に明確にしておくことで、見積を比較しやすくする準備という位置づけである。準備を怠ると、見積を取る段階で対象範囲の確認に時間がかかり、比較そのものが遅れる。

→ 次の第8章では、複数社から比較できる見積もりを取るために、揃えるべき条件を整理する。

📝 比較できる見積もりの取り方

このセクションの3点

① 相見積もりを比較可能にするには、全社に同じ条件を渡すことが前提になる。条件がバラバラだと金額も内容も比較できない

② Codexが提案した発注文面をそのまま使えば、対象・技術構成・必須検査項目・契約形態を最初から揃えられる

③ 料金を公開している会社は18社中6社にとどまる(第2章)。この章では相場となる金額は書かない

相見積もりを取るときに崩れやすいのは、各社に渡す条件がそろっていない場合である。同じ対象・同じ技術構成・同じ必須項目を全社に渡してはじめて、金額と内容を比較できる。ここでは、その条件をそろえるための文面と、揃えるべき項目を並べる。

Codexの提案(発注文面)。このまま複数社に渡せば、対象と必須検査項目をそろえられる

Vercel上のSvelteKit。Turso/libSQLとNeon/Postgresを使用。認証済みREST/GraphQL APIを含む。
サーバーレス関数、環境変数、認可(IDOR/BOLA)を必須検査項目とする。
年間契約ではなく単発、再診断費用も提示してほしい。

この文面だけでは、比較にはまだ足りない項目がある。相見積もりを比較可能にするには、以下の条件も全社に同じ形で渡す。

揃えるべき条件なぜ揃える必要があるか
診断対象のURL数対象範囲が違うと工数も金額も変わる
API本数REST/GraphQLのエンドポイント数が見積の基礎になる
認証ロール数ロールごとに越権のパターンが増える。ロール数がそのまま検査項目に影響する
テスト環境の有無ステージング/Preview環境を用意できるかで、診断できる範囲が変わる
ソースコードレビューを含むかブラックボックス診断とソースコードレビューでは工数も金額も別建てになりやすい
再診断の有無と費用発見された指摘の修正確認まで含むかどうかで総額が変わる
報告書の形式CVSS準拠か、経営者向けサマリーがあるかなど、形式によって用途が変わる
納期診断期間と報告書提出までの日数を先にそろえておく

条件を揃えないと、何が起きるか

条件がバラバラなまま依頼

  • ・社によってURL数やAPI本数の前提が違う
  • ・金額の差が対象範囲の差なのか単価の差なのか分からない
  • ・あとから追加見積が発生しやすい

条件を揃えて依頼

  • ・同じ対象・同じ必須検査項目で比較できる
  • ・金額差の理由を質問できる
  • ・再診断費用まで含めて比較できる

📎 Codexの助言

「いきなり『ペネトレーションテスト一式』ではなく範囲を絞って相見積を取る」(Codexの指摘)。認証ありの主要フローを含むWebアプリ診断、重要APIのみ、ロールとエンドポイント数を明示、ソースコードレビューは別見積、本番ではなくVercelのPreviewか専用のステージング環境を使う、という形に絞ると比較しやすくなる。

🚫 この章に書いていないこと

・「◯万円が相場」という金額は書いていない

・料金を公開している会社は18社中6社にとどまり(第2章)、非公開の会社が多数派だから

・金額は各社への相見積もりで確認するほかない

→ 次の第9章では、Claudeが調べた結果とCodexが調べた結果を突き合わせる。

🔀 Codexの調査と突き合わせる

このセクションの3点

① 両方の調査が一致して挙げたのは7社。GMOサイバーセキュリティ byイエラエ、BBSec、三井物産セキュアディレクション、NRIセキュア、ラック、AeyeScan、VAddyである

② Claudeだけが挙げたのは9件、Codexだけが挙げたのは12件(自動診断SaaS含む)。一方だけの調査では、この記事の会社数はもっと少なかった

③ 一番効いた食い違いはFlatt Security。Codexだけが「スポット診断・スタートアップ向け」と明記していて、依頼者の構成に一番近い情報だった

依頼は「調べて、codexでも調べて」だった。同じ条件(Vercel/SvelteKit/Turso/Neonでスポット診断を頼める会社)を、Claudeとcodexにそれぞれ別に調べさせ、あとから突き合わせた。ここではどちらが優秀だったかではなく、2回回したから拾えたものと、2回回しても拾えなかったものを分けて書く。

7社

両方の調査が一致した会社数

9件

Claudeだけが挙げた件数

12件

Codexだけが挙げた件数(SaaS含む)

0社

どちらもVercelを名指ししなかった

両方が挙げた会社Claudeだけが挙げた会社Codexだけが挙げた会社(SaaS含む)
GMOサイバーセキュリティ byイエラエSHIFT SECURITYFlatt Security
BBSec(ブロードバンドセキュリティ)セキュアスカイ・テクノロジーEGセキュアソリューションズ
三井物産セキュアディレクションサイバートラストサイバーディフェンス研究所
NRIセキュアテクノロジーズフューチャーセキュアウェイブ(旧ディアイティ)FFRIセキュリティ
ラックスプラウトS&J
AeyeScanネットエージェントGRCS
VAddyVex/VexCloudSCSKセキュリティ
—Takumi byGMONTTセキュリティ・ジャパン
—サイバーセキュリティクラウド富士通
——TIS
——GRED Web Check
——Securify(BBSec)

それぞれが拾った、会社名以外の補足情報

Claudeだけが拾った補足

実地確認と、確認できなかったことの記録

  • ・旧ディアイティ(DIT)が2026年時点で「フューチャーセキュアウェイブ」に社名変更していたことを、公式サイトへの接続で実地確認した
  • ・ネットエージェントは公式ドメインに接続できず、同名の別会社らしき「ネットアシスト」との混同注意も含めて未確認のまま記録した
  • ・スプラウトも公式サイトの一方がDNS到達不可で、内容は第三者記事頼りのまま未確認とした

Codexだけが拾った補足

会社名以外の判断材料

  • ・Flatt Securityを「スポット診断と明記・スタートアップ向けを明記」という条件つきで挙げた。この2点が依頼者の構成に一番近かった
  • ・自動診断SaaSは業務ロジックや複数アカウント間のデータ越境までは検証しきれないと明記し、単発のリリース前確認には人手診断が本筋だと注記した
  • ・診断すべき対象を、アプリ本体・API・認証認可・Turso/Neon接続・環境変数・依存パッケージ・CI/デプロイ・WAFの8つに分けて先に提示した
🤝 Claude・Codex 両方の調査の判定 一致

料金は大半が非公開であることと、Vercelを名指しした会社が0社であることは、2つの調査で完全に一致した

  • Claude側16社中、料金を公開していたのは4社のみ。残り12社は非公開(第2章)
  • Codex側も「公式に一律の最低料金を出す会社は多くない」「断定はできない」と明記
  • Vercelという製品名を明記した会社はどちらの調査でも0社。AWS/Azure/Google Cloudは複数社が明記(第5章)
⚠️ Claude・Codex 両方の調査の判定 食い違い

Codexだけが拾った重要な情報があり、逆にClaudeだけが実地確認できた情報もあった

  • Flatt SecurityはCodexだけが挙げた。スポット診断・スタートアップ向けという、依頼者に一番刺さる条件つきで。Claude側の調査はこの会社を取りこぼしていた
  • 旧ディアイティの社名変更(→フューチャーセキュアウェイブ)はClaude側だけが実地確認した。Codex側の一覧にはこの更新が反映されていない
  • ネットエージェント・スプラウトはClaude側で公式ドメインに到達できず未確認のまま。Codex側の一覧にはそもそも名前が出てこない
くわしい根拠を読む ▾

もう1点、細部の食い違いがある。Claude側は「Securify」を旧DIT/GMO Flatt Security系の旧製品として、現行サイトでは個別ページが404になっていると記録した。Codex側は「Securify(BBSec)」としてBBSecの自動診断SaaSに位置づけている。同じ製品名が別々の文脈で出てきたことになるが、どちらの記載も各データファイルの範囲では裏取りできておらず、断定はしない。

結論 — 一方だけでは足りなかった

2つの調査を突き合わせると、それぞれが拾えたものと拾えなかったものが両方あった。Codexが拾ったFlatt Securityの情報は、Claude単独の調査だけでは記事に載らなかった。逆に、旧ディアイティの社名変更をその場で確認できたのはClaude側だけだった。どちらか一方のAIに調べさせるだけでは、この記事は今より薄かったということである。どちらの調査が優れていたかではなく、2回回したから初めて埋まった空欄がある、という事実として受け取ってほしい。

→ 次の第10章では、この記事の限界を正直に書く。見積もりは1社も取っていないこと、料金非公開が大半で埋まらない欄があることを明記する。

🔍 この記事の限界

このセクションの3点

① 見積もりは1社も取っていない。書いたのは公式サイトの記載だけで、実際の金額は分からない

② 料金が非公開の会社が18社中12社(母集団はClaude側で公式サイトに到達できた18社)。ランキングの料金欄はほとんど埋まっていない

③ 数万円以内・単発で金額まで公開されていたのはVAddyだけだった。ただしこれは「他に無い」ではなく「今回の調査範囲では見つからなかった」という意味である

この記事は「どこに頼めるか」を、Claudeとcodexがそれぞれ公式サイトを読んで整理したものである。1社にも見積もりを依頼していない。ここまでの9章で書いてきたことのうち、まだ確かめられていないことをこの章で一つずつ並べる。

確かめられたこと・確かめられていないこと

✓

どこに頼めるかの会社名と提供サービスの一覧

第1章〜第9章。Claude16社・Codex15社+SaaS4件

△

料金の具体的な金額

18社中6社のみ判明(ビットフォレスト/ユービーセキュア/GMOサイバーセキュリティ byイエラエ/サイバーセキュリティクラウド/スリーシェイク/GMOプライム・ストラテジー)

−

実際に見積もりを取った金額

1社も見積もりを依頼していない

−

「スポット可」と明記していない会社が、実際に単発を断るかどうか

明記が無いだけで、可否は判定できていない

△

Vercel/Turso/Neonを名指しで対応できるかの確認

記載が無いだけで、対応できないと確認したわけではない

−

ネットエージェント・スプラウトの実在と提供内容

公式ドメインに到達できず未確認のまま(第9章)

✓

東京都・IPAの無料脆弱性診断制度が今も使えるか

東京都「中小企業サイバーセキュリティ向上支援事業」は公式ページに「本事業の募集は終了しました」と明記(募集期間2022年4〜9月)。最新年度に同種の事業があるかは未確認

△

IPA「サイバーセキュリティお助け隊サービス」にWebアプリ診断が含まれるか

公式PDF(ネットワーク監視型サービスの価格一覧)を直取りしたが、大半はオフィスのUTM機器監視が中心で、Webアプリの外形脆弱性診断を明確に含むサービスは確認できなかった。登録事業者の個別ページを全件は当たれていない

−

漏えいした場合の損害額の試算

意図的にやっていない。恐怖で決裁を迫らない方針のため、この記事は損害額の試算を書かない。金額の妥当性は別の資料(過去の漏えい事例の公表額など)で判断してほしい

0社

実際に見積もりを取った会社数

12社

料金が非公開だった会社数(18社中)

2社

公式ドメインに到達できず未確認

1社

数万円以内・単発で金額まで公開されていた会社(VAddyのみ)

今回、「数万円以内・単発」という条件で公式に金額まで確認できたのは、結果としてVAddy Professionalの1社だけだった。これは「他に無い」という意味ではない。日本の脆弱性診断サービスの多くは料金非公開・要問い合わせであり、電話やフォームで問い合わせれば数万円で単発対応してくれる会社が他にもある可能性は十分にある。今回書けるのは、公式サイトを直接読んだ範囲でそこまで確認できたのがVAddyだけだったという調査の到達点であり、悉皆調査の結果ではない。

🚫 この記事を、こう読まないでほしい

・この記事を読んだだけで対策した気にならないこと。書いてあるのは「どこに頼めるか」の調べ物であって、安全性の保証ではない

・Vercel・Turso・Neonを名指しした記載が無いことを「診てもらえない」と読み替えないこと。公式サイトに個別の製品名まで書いていないだけの可能性がある(第5章)

・「数万円以内・単発で公開されているのはVAddyだけ」を「VAddy以外に選択肢が無い」と読み替えないこと。今回の調査範囲で見つからなかっただけで、問い合わせれば他にも数万円で対応できる会社がある可能性はある

・Codex自身が「各社へ見積依頼まではしていない」「料金とVercel対応は時点が古いかもしれない」と断っている。この限界はClaude側の調査にも同じようにある

・この記事は「漏えいしたらいくら損するか」の試算をしていない。恐怖で決裁を迫るのではなく、事実の一覧で判断材料を渡す方針のためで、金額の妥当性を確認したい場合は別の資料が要る

この記事の使い方

この記事は「どこに頼めるか」を公式サイトの記載だけで調べた一覧である。実際に発注する前には、この記事に載っていない最新の料金・対応範囲・空き状況を、各社に直接確認してほしい。調査日は2026年8月19日。料金も社名も、この後いつ変わってもおかしくない(第9章のディアイティのように、社名そのものが変わることもある)。

→ 次の第11章では、委託先に任せていた仕事を社内で自作に切り替えたとき、システムを知らない社長にどう説明するかを扱う。会社の一覧と結論は第1章、Codexとの突き合わせは第9章、この章には記事の限界をまとめた。実際に頼むときは、第8章のCodexの発注文面を使って、絞った範囲で複数社に相見積もりを取るところから始めるとよい。

🧑‍💼 委託から自作へ — 社長の不安に答える

このセクションの3点

① 委託時は、契約・報告書・運用分担により説明材料を得られた可能性がある。自作にした今は、その根拠資料と運用記録を自社で整える必要がある

② ISMS(情報セキュリティの管理体制の国際規格。ISO/IEC 27001)・Pマーク(個人情報の扱いが基準を満たしていることを示す日本の制度)のどちらも、外部の脆弱性診断を明示的には要求していない。「認証のために必須です」という説得は使えない

③ 代わりに、情報を獲得する手段・第三者に診てもらっている証拠・金額の説明可能性の3つで論を立てる

ここまでの10章で、料金を公開している会社と、依頼者の予算(単発10〜50万円)に収まる候補は出た。この章では、依頼者自身が明かした本当の理由に戻る。「私ではなく社長を納得させるためです」。社長はシステムを知らない。知らないまま、漏えいが起きたときの責任追及だけを恐れている。今までは委託していたが、今回は社内で自作した。

委託していた頃自作した後
誰が作るか委託先自社(依頼者本人)
誰が診るか委託先(かもしれない)決まっていない
何かあったとき誰が説明するか契約・報告書・運用分担で説明材料を得られた可能性がある自社で根拠資料と運用記録を整える必要がある
手元に残る証拠委託先の契約・報告書(残っていれば)今は無い

表にすると分かる。委託していた頃は、契約・報告書・運用分担によって説明材料を得られた可能性がある。ただし委託しても自社の説明責任が消えるわけではなく、これはあくまで説明材料の置き場所の話である。自作にした今は、その根拠資料と運用記録を自社で整える番が来た。社長が怖いのは技術ではなく、説明できなくなることである。この章の仕事は、自作でも委託していた頃と同じかそれ以上に説明できる状態を作ることを示すことになる。

ISMSとPマークは、脆弱性診断を求めているか

依頼者の会社はISMSとPマークを取得している。まず、この2つが外部の脆弱性診断を求めているかどうかを、規格の原文で確認した。結果を先に書く。どちらも、明示的には求めていない。

規格脆弱性診断への言及根拠になりうる条項
ISMS(ISO/IEC 27001:2022 附属書A=規格の巻末にある管理策の一覧)明示要求なし。ガイダンスに「選択肢の一つ」として例示されるのみA.8.8 技術的ぜい弱性の管理(関連 A.8.29・A.8.25)
Pマーク(JIS Q 15001:2023)明示要求なし。構築・運用指針65ページ全文に「脆弱性」の語自体が無いJ.9.2 安全管理措置
個人情報保護法ガイドライン(通則編)明示要求なし。「攻撃への対策」は手法の例示であり義務条項ではない技術的安全管理措置(4)

🚫 「認証のために必須です」は使えない

・ISMS(ISO/IEC 27001:2022 附属書A)で根拠になりうるのはA.8.8 技術的ぜい弱性の管理。管理策本文は「技術的ぜい弱性の情報を獲得し、適切な処置をとる」という抽象的な文言のみで、侵入テストや脆弱性アセスメントはガイダンスが挙げる選択肢の一つに過ぎない

・Pマーク(JIS Q 15001:2023)の構築・運用指針は、65ページ全文を検索しても「脆弱性」という語が1回も出てこない

・個人情報保護法ガイドライン(通則編)の「情報システムのぜい弱性を突いた攻撃への対策」は手法の例示であって、義務条項ではない

・審査で実施記録が求められるかどうかは、公式資料では確認できなかった

・★だから、嘘の根拠で決裁を通してはいけない。「規格が必須と言っている」とは書かない

だから、論建てを変える

論点内容
① 情報を獲得する手段A.8.8は「技術的ぜい弱性の情報を獲得し、適切な処置をとる」ことを求めている。委託していた頃は、その手段が委託先の側にあった(かもしれない)。自作にした以上、獲得する手段を自分たちで用意する必要がある。A.8.8への対応はリスクに応じて設計するものであり、外部診断はその選択肢の一つに過ぎない。コードレビュー・依存関係管理・脆弱性情報の収集・テスト・是正記録などを組み合わせて設計するのが実務で、規格が業者を指定していないだけで、情報を獲得しなくてよいとは書かれていない
② 説明できる材料社長が本当に困るのは、漏えいそのものより「説明できないこと」。第三者の診断報告書は、外に対して「診てもらっています」と言える独立性のある説明材料の一つになる。ほかにもリスクアセスメント、設計・コードレビューの記録、脆弱性管理台帳、監査ログ、変更管理、テスト結果、是正記録が材料になりうる
③ 金額の説明可能性料金が公開されている会社を選べば、なぜこの額なのかを社長に説明できる。非公開の会社は、社長に説明しにくいという実務上の不利がある

CodeRabbitをどう位置づけるか

依頼者はすでにCodeRabbitを導入している。これは社長への説明材料になる。ただし、脆弱性診断とは別物である。

ソースコードのレビュー ⇄ 外形からの診断

CodeRabbit(導入済み)

ソースコードのレビュー

  • ・コードの変更を継続的に機械が見ている
  • ・社内で書いたコードの中身を診る
  • ・社長への説明材料になる。コードは常にレビューされている

脆弱性診断(未実施)

外形からの診断

  • ・実際に公開されているシステムの外側から診る
  • ・コードの中身ではなく、動いている挙動を診る
  • ・A.8.8が求める「情報を獲得する手段」に当たりうる

CodeRabbitがあるから診断は不要、とは言えない。CodeRabbitはコードの中身を見ているが、実際に公開されているシステムの外側は見ていない。逆に、診断があるからCodeRabbitが不要になるわけでもない。A.8.8への対応方法はリスクに応じて設計するものであり、外部の脆弱性診断はその選択肢の一つに過ぎない。コードレビュー・依存関係管理・脆弱性情報の収集・テスト・是正記録などを組み合わせて設計するのが実務であり、CodeRabbitはこの組み合わせのうち「コードの中身を継続的にレビューする」部分を担っている。

この章のまとめ

社長が求めているのは、システムを理解することではない。何かあったときに、外に向かって説明できる状態である。委託していた頃は、契約・報告書・運用分担でその説明材料を得られた可能性があった。自作にした今は、根拠資料と運用記録を自分たちで整える番が来ただけのことだ。診断は安全を保証しない。それでも、料金が公開されている会社に単発で1回頼むことは、社長に説明できる形を1つ作ることになる。

これで全11章が終わる。会社の一覧と結論は第1章、Codexとの突き合わせは第9章、記事の限界は第10章、そしてこの章で委託から自作へ移った社長への説明をまとめた。