サンプル:架空のアプリです。実在のお客様ではありません。Example Bookingsもbookings.example.comも架空のもので、表示しているキーもすべて偽物です。

サンプルレポート

無料チェックのレポート:Example Bookings(架空のアプリ)

Aaronの確認を経た無料チェックのレポートが、どのように届くかの見本です。レイアウトも書き方も、実際のレポートと同じです。実際のレポートは非公開で、推測できない専用のリンクでだけ閲覧でき、検索エンジンにも登録されません。

PDFをダウンロード PDF・6ページ・1.1 MB

読み方

  • 大事なものから。事業にとって最も重要なものをAaronが上に置き、残りは深刻度の順に並びます。指摘ごとに、何が問題か、事業にとって何を意味するか(1行)、どう直すかを記載します。
  • 「Aaronによる確認済み」。スキャンの結果は数分で「自動チェックの結果」として届きます。その後2営業日以内に、Aaronが誤検知を取り除き、スキャンでは見えないことを加えて、同じリンクのページを更新します。
  • 公開部分だけ。ここにあることはすべて、アプリが訪問者に配信している内容からわかることです。無料チェックで非公開のコードを読むことはありません。コードのレビューは、ローンチチェックと監査で行います。

サンプル・架空のアプリ

bookings.example.com

Aaronによる確認済み 無料チェック 2026年10月6日 バージョン2

概要

今週中に直していただきたいことが二つあります。すべての訪問者がダウンロードするJavaScriptに含まれた本番用のStripeシークレットキーと、アプリの元のソースコードを公開してしまっているソースマップです。残りは通常のスプリントで対応できます。自動検出の項目のうち一つは、確認の結果、削除しました。バンドル内のGoogle Maps用のキーは、このドメインからの利用に正しく制限されています。

指摘事項

  1. 重大 配信されるJavaScriptに、本番用のStripeシークレットキーが含まれている
    ビジネスへの影響 · セキュリティリスク
    予約ページを開いた人なら誰でも、このキーを使って返金や請求を行ったり、お客様の支払いの記録を閲覧したりできます。
    推奨する対応
    本日中にStripeのダッシュボードでキーを再発行し、予約金と返金の処理をサーバー側のコードに移して、キーがブラウザに届かないようにしてください。
    対応の目安
    数時間
    根拠
    • /assets/index-3e7a19c0.js: sk_live_…FAKE(107文字)
  2. 高 JavaScriptのソースマップが公開されている
    ビジネスへの影響 · セキュリティリスク
    スタッフ用の画面や予約金の計算を含む、アプリの元のソースコードを誰でもダウンロードして読めるため、模倣も攻撃もしやすくなります。
    推奨する対応
    本番のビルドでソースマップを無効にするか(Viteなら build.sourcemap: false)、エラー監視ツールにだけアップロードし、再デプロイしてください。
    対応の目安
    数時間
    根拠
    • /assets/index-3e7a19c0.js.map: 配信あり:200、application/json、3,412,880バイト。ソースマップの形式
  3. 中 予約確認ページのURLに、お客様のメールアドレスが含まれている
    ビジネスへの影響 · セキュリティリスク
    予約の確認ページでは、ページのアドレスにお客様のメールアドレスが入るため、アクセス解析ツールや、ページのリンク先のサイトに記録されることがあります。
    推奨する対応
    確認ページのURLには予約IDだけを使い、メールアドレスはサーバー側で参照してください。あわせて Referrer-Policy: strict-origin-when-cross-origin を送ってください。
    対応の目安
    数時間
    根拠
    • /assets/index-3e7a19c0.js: 確認ページへの遷移で /booking/confirmed?email=… を組み立てている
  4. 中 エラーページにスタックトレースが表示される
    ビジネスへの影響 · セキュリティリスク
    存在しないアドレスを開くと、ファイルのパス、ライブラリのバージョン、内部の構成が見えるため、アプリを探ろうとする人の手間を省いてしまいます。
    推奨する対応
    本番環境ではデバッグ用のエラーページを無効にし、詳細はサーバー側のログに残してください。
    対応の目安
    数時間
    根拠
    • /.git/HEAD: 配信なし。ただし、500のエラーページにファイルのパスを含むスタックトレースがある
  5. 中 Strict-Transport-Securityヘッダーがない
    ビジネスへの影響 · 資金調達・法人営業
    法人のお客様のセキュリティチェックシートではHSTSの有無を聞かれることが多く、ベンダー審査で失点しやすい項目です。また、httpでの最初のアクセスは盗聴や改ざんを受けるおそれがあります。
    推奨する対応
    ホスティングのヘッダー設定に Strict-Transport-Security: max-age=31536000; includeSubDomains を追加してください。
    対応の目安
    数時間
    根拠
    • https://bookings.example.com/: トップページのレスポンスにヘッダーがない
  6. 低 最初の画面の前に1.9 MBのJavaScriptを読み込んでいる
    ビジネスへの影響 · 売上
    一般的なスマートフォンでは予約ページの表示に数秒かかり、広告から来た方の予約を逃す原因になります。
    推奨する対応
    スタッフ用の画面とカレンダーのライブラリを遅延読み込みのルートに分け、予約ページでは描画に必要なものだけを配信してください。
    対応の目安
    数日
    根拠
    • /: スクリプト5件、デコード後1,992,431バイト
  7. 低 X-Powered-Byヘッダーでフレームワークがわかる
    ビジネスへの影響 · 資金調達・法人営業
    このヘッダーから、アプリを動かしているフレームワークがわかるため、既知の弱点を探す手間が減ります。
    推奨する対応
    X-Powered-Byヘッダーを削除してください(Expressなら app.disable('x-powered-by'))。
    対応の目安
    数時間
    根拠
    • https://bookings.example.com/: X-Powered-By: Express

評価していない項目

  • データアクセス: データベースのアクセスルールの確認は、まだ無料チェックの対象外です

版の履歴

  • バージョン2:Aaronによる確認済み(2026年10月6日)(表示中)
  • バージョン1:自動チェックの結果(2026年10月5日)・旧版

記載した範囲と時点について行う、専門的なレビューです。ペネトレーションテストや第三者認証ではなく、アプリに脆弱性がないことを保証するものでもありません。

ご自身のアプリのレポートを見る

無料チェックは費用がかからず、その後のご契約も必要ありません。メールでのご確認と、アプリの所有確認が済むと実行されます。同じアプリを2週間後に有料の監査で確認した結果は、サンプル監査レポートでご覧いただけます。