Webアプリ向け脆弱性診断ツールを、国内で実際に導入されている製品から選んで並べました。外部診断の合間を自社で埋めたい開発チームや情シス担当者が、候補を短時間で絞り込むための一覧です。建物でいえば、引き渡し前の検査を毎回外部の検査員に頼むのは費用も日程も重くなります。手動の診断は一回ごとに見積もりと日程調整が要り、報告書が届くころには次の改修が始まっていることも珍しくありません。SQLインジェクションやXSS、認可制御の抜けは、機能を一つ足すたびに新しく生まれかねない傷です。手元にツールがあれば、診断を年に一度の行事から、リリースごとの日常点検に変えられます。高価な外部診断は、本当に人の目が必要な箇所に絞って使えばよくなります。
比べたのは、現場で効いてくる点です。日本語の画面とレポートがあるか、IPAの「安全なウェブサイトの作り方」やOWASP Top 10に沿った検査項目を持つか。SPAやAPI、ログイン後の画面をどこまで自動で巡回できるか。誤検知をどう減らし、修正方法をどこまで説明してくれるか。料金は月額固定か、年間ライセンスか、見積もりのみか、診断対象のドメイン数で上がるのか。国内の代理店やサポート窓口があるか、手動診断と組み合わせられるか、CI/CDに組み込めるかも確かめています。クラウド型のSaaS、インストール型の製品、専門家が手で使うプロキシ型ツールまで含めましたが、人が診断を請け負う受託サービスやWAF、ネットワーク専用のスキャナーは外しました。
順位は編集部ではなく、コミュニティの投票で決まります。上位にあるから自社に合うとは限らないので、各カードの長所と短所、利用者のレビューを読み比べてください。価格表が公開されていない製品も多いため、カードに書かれた料金の手がかりは参考程度に受け止め、正式な見積もりで確かめるのが安全です。専任のセキュリティ担当がいない会社と、診断を本業にするチームとでは、使いやすいと感じる道具がまるで違います。多くの製品に無料トライアルや無料版があります。気になったものは、自社のサイトで一度走らせてみるのが近道です。実際に使って困った点をレビューに残してもらえると、次に選ぶ人の足場になります。
AeyeScanは、株式会社エーアイセキュリティラボが2020年に提供を始めたクラウド型のWebアプリケーション脆弱性診断ツールです。特徴は巡回の仕組みにあります。AIとRPAが実際のブラウザを操作して画面を遷移し、診断用のシナリオを自動で組み立てるため、SPAのように画面の切り替わりが複雑なサイトでも入口を見落としにくい。2021年にAPI連携、2022年に英語表示とタスク管理、2023年にAPIスキャンと生成AIを使った機能が加わり、年ごとに手が入ってきました。有償契約は300社を超え、OWASP Top 10やIPAの基準、ASVSに沿った検査に対応しています。
向いているのは、専任の診断員を置けないまま、複数のサイトを自社で点検したい企業です。操作はブラウザだけで完結し、URLとログイン情報を渡せば診断が始まります。一方で料金は要件ごとの見積もりで、公開された価格表はありません。APIスキャンはオプション扱いのため、APIが中心のサービスでは契約範囲を事前に確かめておきたいところです。無料トライアルが用意されているので、自社サイトで巡回の精度を見てから判断できます。2025年10月にはサービス開始5周年を迎えました。
VAddyは、クラウド型WAF「Scutum」の開発チームが手がけた純国産のクラウド型Web脆弱性診断ツールで、提供元は株式会社ビットフォレストです。料金は検査の回数ではなく月額固定で、期間中は何度診断しても費用が変わりません。プランは検査項目の数で分かれ、Professionalは5項目で月額19,800円(税別)、Enterpriseは11項目、Advancedは18項目です。2023年に登場したAdvancedはIPAの「安全なウェブサイトの作り方」チェックリストの全項目に標準で対応しています。株式会社SHIFTによる手動診断やプラットフォーム診断をオプションで追加できるのも、この製品ならではの組み合わせです。
契約は1か月単位でアップグレードとダウングレードができ、リリース前の月だけ契約するという使い方も認められています。開発の節目ごとに診断を挟みたいスタートアップや受託開発会社には、財布に優しい設計です。アカウント作成から1週間はProfessional相当の機能を無料で試せます。ただし安いプランは検査項目が絞られており、網羅的に見たいならAdvancedが前提になります。巡回の自動化はAI型の製品ほど踏み込んでいないため、画面の多いサイトでは事前の設定に手間がかかることがあります。
Shisho Cloud byGMOは、GMO Flatt Security株式会社が開発する国産の脆弱性診断ツールです。もともとはAWSやGoogle Cloudの設定ミスを点検するCSPMとして始まり、2024年8月に自動Web脆弱性診断(DAST)が加わりました。これによってWebアプリとクラウド基盤をまとめて診断できるようになり、提供元は日本初の「Web&クラウド」まるごと脆弱性診断ツールとうたっています。DAST機能は月額2万円台から利用できます。さらにAIを使ってWebアプリの認可制御を診断する機能も追加され、年間150万円(税別)のStarterプランでも自動診断の対象になります。
認可制御の不備は、従来の自動スキャナーが苦手としてきた領域です。他人のデータが見えてしまう、権限のない操作が通ってしまうといった穴は、機能追加のたびに入り込みやすい。アジャイルで頻繁にリリースするSaaS事業者や、クラウドの設定まで一緒に見たい開発組織には相性のよい選択肢です。一方、クラウドを使わないオンプレミス中心の環境では、CSPM側の強みが生きません。手動診断を本業とするFlatt Securityのサービスと併用する前提の設計でもあります。
Burp Suiteは、英国のPortSwiggerが開発するWebアプリケーションのセキュリティテスト用ツールで、世界中の診断員が手元に置く定番です。ブラウザとサーバーの間に入るプロキシとして通信を捕まえ、書き換え、繰り返し送り直しながら脆弱性を探します。無料のCommunity Edition、自動スキャナーを備えた有償のProfessional、組織で継続的に回すBurp Suite DASTの3系統があり、Professionalは1ユーザーあたり年499ドルです。国内ではアンカーテクノロジーズ株式会社が取り扱っています。開発元は無料の学習サイト「Web Security Academy」も運営し、実際に手を動かせる演習を多数公開しています。
手動診断の精度を上げたい専門家や、診断を学ぶエンジニアにとっては最初の一本になる道具です。拡張機能を足せば、認可の確認やJWTの検査など細かな作業まで手が届きます。その代わり、URLを入れれば報告書が出てくる種類の製品ではありません。画面は英語で、結果を読み解くにはHTTPの知識が欠かせない。専任者のいない会社が定期点検を任せるなら、国産のクラウド型ツールのほうが扱いやすいはずです。AI機能はクレジット制で、無料枠は試用程度にとどまります。
ZAPは、OWASPのプロジェクトとして生まれたオープンソースのWebアプリ脆弱性スキャナーで、以前は「OWASP ZAP」の名で知られていました。2024年9月に開発の中心メンバーがCheckmarxに加わり、現在は「ZAP by Checkmarx」と呼ばれていますが、Apache v2ライセンスのオープンソースであることは変わっていません。GUIで対象のURLを指定すればSQLインジェクションやXSSを自動で探し、プロキシとして手動の検査にも使えます。Automation Frameworkを使えば設定をファイルに書いて、CI/CDのパイプラインに組み込むことも可能です。
費用をかけずに診断を始めたい会社や、学習用の一本を探すエンジニアにとって、まず手に取られる道具です。国内の解説記事や書籍も多く、つまずいたときに調べる材料には困りません。ただし無料であることの裏返しとして、正式なサポート窓口はありません。誤検知の見極めや、ログイン後の画面を巡回させる設定は自分で詰める必要があり、そこで挫折する人も少なくない。報告書をそのまま社内や取引先に出せる体裁にするにも、ひと手間かかります。
Acunetixは、2004年にマルタで創業したWeb脆弱性スキャナーの老舗で、現在はInvictiのグループに属しています。4,500種類を超える脆弱性の検出に対応し、クライアント側でAjaxを多用するSPAを巡回するDeepScan、サーバー側にセンサーを置いてブラックボックス検査を補うAcuSensorといった独自の仕組みを持ちます。SQLインジェクションやDOMベースのXSSの検出に力を入れてきた製品で、オンプレミス版とクラウド版の両方が選べます。国内では株式会社コムワースが代理店として販売し、導入後の設定を手伝う有償のプロフェッショナルサービスも用意しています。
海外製ながら国内に販売とサポートの窓口があるため、グローバル標準のスキャナーを日本の商習慣で導入したい企業に向きます。検出した脆弱性は危険度別に分類され、修正タスクをチーム内で管理する機能も備わっています。一方で価格は公式サイトでも見積もり制で、利用者の評価でも「やや高い」という声が目立ちます。画面や診断結果は英語が基本なので、日本語の報告書をそのまま求める組織では、翻訳や説明の手間を見込んでおいたほうが無難です。
HCL AppScanは、インドのHCLTechのソフトウェア部門であるHCL Softwareが提供するアプリケーションセキュリティ製品群です。もとはIBMのAppScanとして長く使われてきた系譜を持ち、国内の大手企業やSIerでの導入例が多い製品です。Webアプリの動的診断を担うAppScan Standardはデスクトップにインストールして使う形で、ログイン操作を記録して再生する機能により、SSO認証を挟むアプリでも認証後の画面まで検査できます。AppScan Enterpriseを使えば、複数の診断結果を集約して組織全体の対応状況を可視化できます。
製品群はDASTのほかSAST、IAST、SCA、APIセキュリティ、コンテナやIaCのスキャンまで広がっており、ソースコードの検査も含めて一社で揃えたい大規模な組織に向きます。利用者のレビューでは、オープンソースのツールより画面がこなれていて初心者にも扱いやすいという声がある一方、ライセンスのアクティベーション手順が分かりにくいという指摘も見られます。価格は公開されておらず、見積もりが前提です。小さな開発チームが一つのサイトを点検するだけなら、明らかに持て余す規模の製品です。
Tenable Web App Scanningは、ネットワーク脆弱性スキャナー「Nessus」で知られる米国Tenableが提供するクラウド型のWebアプリ脆弱性スキャナーです。単独で購入できるほか、Tenable Vulnerability Managementや統合基盤Tenable Oneの一部としても使えます。ユーザーインターフェースは英語、日本語、フランス語に対応し、ユーザーガイドも日本語で公開されています。SSLやTLSの設定を確かめるテンプレート、設定監査のテンプレートなど、目的別のスキャンテンプレートが用意されています。
すでにTenableの製品でサーバーやネットワークの脆弱性を管理している組織なら、Webアプリの結果を同じ画面に並べられるのが最大の利点です。資産ごとのリスクを一枚の地図で眺めたい情報システム部門には、この一元化が効きます。反対に、Webアプリだけを手軽に点検したい会社にとっては、基盤ごと導入する重さが先に立つでしょう。公式ドキュメントでも、スキャンの完了タイムアウトは既定で8時間とされ、大きなサイトでは速度を上げる調整が必要になると説明されています。