検査項目の解説

レポートに出る各項目について、意味、なぜ問題なのか、直し方、直ったことの確かめ方をまとめています。 公開情報だけで調べる 21 項目と、ドメインの所有を確認した後に加わる 8 項目の、合計 29 項目です。 この一覧は、レポートを作っている検査項目の定義から直接表示しています。検査が変われば、このページも同時に変わります。

スコアの読み方

100 点から、見つかった項目ごとに点を引きます。0 点より下にはなりません。

重大度減点意味
critical−40すでに実害が出ていてもおかしくない状態
high−20攻撃の入口になりうるもの。優先して直してください
medium−10単独では致命的ではないが、ほかの弱点と重なると危ない
low−3直しておきたいが、急ぎではない
info0知っておいていただきたい情報。減点はしない

評価は A(90 点以上)、B(75 点以上)、C(60 点以上)、D(40 点以上)、それ未満は F です。 評価だけで判断しないでください。同じ 74 点でも、critical が 1 件ある場合と low がたくさんある場合では、 やるべきことがまったく違います。

「事実」と「推定」の違い

事実 公開されている記録に、実際にそう書かれていることを確認したものです。
例: 「_dmarc に TXT レコードがない」

推定 記録をもとにした推論です。当たっていることもあれば、正当な構成を誤って拾うこともあります。
例: 「dev という名前が DNS に登録されているので、検証環境が公開されている可能性がある」

レポートでも事実と推定は別々に管理し、別の欄に表示します。 推定には、根拠にした事実の ID を必ず付けます。

全項目

読み込み中…

この診断は公開情報を読み取るもので、ペネトレーションテストではありません。所有を確認していないドメインについては、診断のために相手のサーバへ通信することはありません。 バージョン番号などから「脆弱性がある」と断定することもありません。