編集部の結論
迷ったら、セキュアスカイ・テクノロジーで最初の見積もりを取ります。リリースのたびに自社で回すならSecurifyです。安い確認から全項目まで段階で選ぶなら、GMOサイバーセキュリティ byイエラエです。
決め手は、見積もりの単位と、無料の再診断の範囲です。リクエスト、画面、ページと数え方が会社ごとに違い、同じ会社でも範囲しだいで総額は何倍にもなります。同じ資料を渡して、各社の単位で数えてもらってください。
見つかった脆弱性の件数で、会社の腕を比べる必要はありません。深刻度の高いものを直し、直したあとの確認まで含めた費用で選びます。カード決済のある通販サイトは、ガイドラインで定期の診断が求められています。
編集部・2026年10月。15社の公式の料金表と価格改定のお知らせ、Web Archiveの過去の料金を確認しました。BBSec・GSX・サイバーセキュリティクラウドの決算資料も見ています。IPA適合リスト、クレジットカード・セキュリティガイドライン、個人情報保護委員会の年次報告も確認しています。
【基本3選】迷ったとき・開発中に回すとき・深さを段階で選ぶときの第一候補
公開しているWebアプリを、年1回手動で診断したい会社が迷ったら
株式会社セキュアスカイ・テクノロジー
10リクエストまで40万円、以降10リクエストごとに30万円です(税抜)。危険度Medium以上は1回無償で再診断します。
- 比較した会社セキュアスカイ・テクノロジー
- 主な診断Webアプリ・プラットフォーム
- 公開料金(Web診断)10リクエスト40万円(税抜)
選んだ理由を読む
単価と再診断の条件を公開していて、ほかの会社の見積もりを測る物差しになります。IPA適合リストにも載っています。
- 報告書は診断最終日の5営業日後
- 報告会は1回15万円(税抜)
- IPA適合リストに掲載
リリースのたびに、自社で診断を回したい開発チーム
株式会社スリーシェイク
1 IP/FQDNで月5万円(年60万円)です。診断の回数に制限はありません。
- 比較した会社Securify(スリーシェイク)
- 主な診断Webアプリ(ツール)
- 公開料金(Web診断)月5万円(1 IP/FQDN)
選んだ理由を読む
毎回手動の診断を頼むより、年の費用が読めます。本番環境では攻撃的な項目を切れます。
- 約5,000項目を診断
- REST・GraphQLのAPIに対応
- IPA適合リストに掲載
安い確認から監査用の全項目まで、段階で選びたい会社
GMOサイバーセキュリティ byイエラエ株式会社
クイック30万円、フォーカス60万円から、フルスコープは見積もりです(税抜)。ペネトレーションテストまで頼めます。
- 比較した会社GMOサイバーセキュリティ byイエラエ
- 主な診断Web・スマホ・ペネトレ
- 公開料金(Web診断)クイック30万円(税抜)
選んだ理由を読む
価格の段階が公開されていて、どこまで払えばどこまで見るかが分かります。従業員は341名です。
- クイックは最短3営業日
- フォーカスは最短5営業日
- ペネトレもIPA適合リストに掲載
会社15社の比較表
| 会社 | 比較した会社 | 主な診断 | 公開料金(Web診断) | 見積もりの単位 | 手動とツール | 無料の再診断 | IPA適合リスト |
|---|---|---|---|---|---|---|---|
| 株式会社セキュアスカイ・テクノロジー公式 · 2026-10-08確認 | セキュアスカイ・テクノロジー | Webアプリ・プラットフォーム | 10リクエスト40万円(税抜) | HTTP(S)リクエスト数 | 手動中心 | Medium以上を1回 | 掲載 |
| 株式会社スリーシェイク公式 · 2026-10-08確認 | Securify(スリーシェイク) | Webアプリ(ツール) | 月5万円(1 IP/FQDN) | IP/FQDNの数 | ツール | 回数制限なし | 掲載 |
| GMOサイバーセキュリティ byイエラエ株式会社公式 · 2026-10-08確認 | GMOサイバーセキュリティ byイエラエ | Web・スマホ・ペネトレ | クイック30万円(税抜) | プラン(診断の深さ) | プランで選ぶ | 記載なし | 掲載(ペネトレも) |
| 株式会社エーアイセキュリティラボ公式 · 2026-10-08確認 | AeyeScan(エーアイセキュリティラボ) | Webアプリ(ツール) | 見積もり(無料体験あり) | サイト数・期間 | ツール | 回数制限なし | 掲載 |
| 株式会社ブロードバンドセキュリティ公式 · 2026-10-08確認 | BBSec | Web・NW・スマホ | 非公開 | 記載なし | ツール+手動 | 記載なし | 掲載 |
| 株式会社サイバーセキュリティクラウド公式 · 2026-10-08確認 | サイバーセキュリティクラウド | Web・プラットフォーム・API | 40ページ135万円(税別) | ページ数 | ツール+手動 | 標準診断に含む | 掲載 |
| GMO Flatt Security株式会社公式 · 2026-10-08確認 | GMO Flatt Security | Web・API・クラウド | 100万円〜 | 予算(優先順に診断) | ソースコード診断を含む | 記載なし | 掲載(ペネトレも) |
| グローバルセキュリティエキスパート株式会社公式 · 2026-10-08確認 | GSX | Web・NW・ペネトレ | 5画面遷移33万円(税込) | 画面遷移数 | クイックはツール | なし(クイック) | 掲載(ペネトレも) |
| 株式会社ラック公式 · 2026-10-08確認 | ラック | Web・プラットフォーム・ペネトレ | 個別見積もり | サイト数・リクエスト数 | メニューで違う | 記載なし | 掲載(ペネトレも) |
| 三井物産セキュアディレクション株式会社公式 · 2026-10-08確認 | 三井物産セキュアディレクション | Web・NW・IoT・ペネトレ | 非公開 | 記載なし | 手動中心 | 記載なし | 掲載(ペネトレも) |
| NRIセキュアテクノロジーズ株式会社公式 · 2026-10-08確認 | NRIセキュア | Web・API・AI・OT | 非公開 | 記載なし | 記載なし | 記載なし | 掲載(ペネトレも) |
| 株式会社SHIFT公式 · 2026-10-08確認 | SHIFT | Web・スマホ・クラウド | 非公開 | 記載なし | 標準化した手動+ツール | オプション | 旧社名で掲載 |
| Sky株式会社公式 · 2026-10-08確認 | Sky | Web・クラウド・IoT | 非公開 | 記載なし | 記載なし | 記載なし | 掲載なし |
| 株式会社トライコーダ公式 · 2026-10-08確認 | トライコーダ | Web・NW・ペネトレ・教育 | 非公開 | 記載なし | 記載なし | 記載なし | 掲載なし |
| 株式会社ユービーセキュア公式 · 2026-10-08確認 | ユービーセキュア | Web・スマホ・NW・ペネトレ | 5画面程度42.5万円(税抜) | 画面数 | 記載なし | 契約時に選ぶ | 掲載(ペネトレも) |
※編集チーム調べ。各社公式サイトの記載をもとに作成(2026年10月調査時点)。「記載なし」は公式サイトに該当する記述が見つからなかった項目です。
編集部の分析
15社について、公式サイトに加えて決算資料・公的統計・過去の料金などを集め、同じ物差しで考えた分析です。各項目の根拠は末尾の「この分析の根拠」に載せています(2026年10月8日時点)。
迷ったらこう選ぶ
表を上から順に見て、最初に当てはまる行が第一候補です。基本3選は、セキュアスカイ・テクノロジー、Securify、GMOサイバーセキュリティ byイエラエです。
選ぶ軸は3つです。
上から順に絞ります。
- 何のための診断かを決める。取引先や監査に出す報告書か、開発のたびの確認かで、手動かツールかが決まります。
- 見積もりの単位をそろえる。リクエスト数、画面数、ページ数と、会社ごとに数え方が違います(→費用)。
- 無料の再診断の範囲を確かめる。直したあとの確認が無料か、何件まで、どの深刻度までかが違います(→報告書と再診断)。
このページでは、IPAの「情報セキュリティサービス基準適合サービスリスト」をIPA適合リストと呼びます。経済産業省の基準に適合すると、審査登録機関が審査したサービスの一覧です。
| あなたの状況 | 第一候補 | こうなら逆転 | いちばんのリスク |
|---|---|---|---|
| 金融機関で、TLPTや生成AIの診断も要る | NRIセキュア(条件別) | 監視と一緒に頼む → ラック | 料金も再診断も非公開 |
| ソースコードを渡せる自社開発のSaaS | GMO Flatt Security(条件別) | 全機能の網羅が要る → 範囲を固定 | 予算内で優先順に診断する方式 |
| リリースのたびに自社で診断を回したい | Securify(基本3選) | サイトが多い → AeyeScan | 認可の不備はツールで見つけにくい |
| 安い確認から全項目まで段階で選びたい | GMOイエラエ(基本3選) | リクエスト単価で比べる → SST | クイックはAI基盤による確認 |
| 画面の少ないサイトを1回だけ確かめたい | ユービーセキュア(逆転の候補) | 再診断が要らない → GSXクイック | 再診断は契約時に選ぶ方式 |
| ほかに当てはまらない | セキュアスカイ・テクノロジー(基本3選) | ページで数えたい → CSC | 2026年1月から50リクエストで値上げ |
注 料金と条件は、各社の公式ページの表示です(2026年10月8日確認)。GMOイエラエは、GMOサイバーセキュリティ byイエラエの略です。SSTはセキュアスカイ・テクノロジー、CSCはサイバーセキュリティクラウドです。TLPTは、脅威を想定して侵入を試す演習型のテストです。
迷ったらセキュアスカイ・テクノロジーを先に見る理由
セキュアスカイ・テクノロジーは、Webアプリ診断の単価をリクエスト数で公開しています。10リクエストまで40万円で、以降10リクエストごとに30万円です(税抜)。危険度Medium以上の脆弱性は、1案件1回を無償で再診断します。
まず、セキュアスカイ・テクノロジーに見積もりを頼みます。単価と再診断の条件が公開されていて、ほかの会社の見積もりを測る物差しになるからです。IPA適合リストにも載っています。
開発中に回すならSecurify
Securifyは、1 IP/FQDNで月5万円、年60万円です(税の表記なし)。診断回数に制限はなく、本番環境では攻撃的な項目を切れます。IPA適合リストにも、ツールのサービスとして載っています。
月に何度もリリースする開発チームは、Securifyを入れて毎回回します。手動の診断を毎回頼むより、年の費用が読めるからです。ただし、年1回は手動の診断で認可や業務の流れを確かめます。
深さを段階で選ぶならGMOイエラエ
GMOサイバーセキュリティ byイエラエのWeb診断は、4つのプランに分かれます。クイックは30万円、フォーカスは60万円から、フルスコープは見積もりです(税抜)。IPA適合リストでは、ペネトレーションテストまで載っています。
公開前の確認から監査用の全項目まで、同じ会社に段階で頼みたいならGMOイエラエです。価格の段階が公開されていて、どこまで払えばどこまで見るかが分かるからです。監査に出すなら、フォーカス以上を選びます。
気にしなくていいこと
- 見つかった脆弱性の件数です。件数が多くても、深刻度の低いものばかりなら急ぐ必要はありません。
- 「AIで診断」の表記です。各社が使い始めた段階で、使っていても手動の範囲は会社ごとに違います。
- 会社全体の従業員数です。診断員の人数とは別で、会社の主力が診断とは限りません。
言いにくいこと
セキュアスカイ・テクノロジーは、2026年1月の発注分から料金体系を改めました。50リクエストまで128万円だった基本料金をなくし、10リクエストごとの積み上げに一本化しています。50リクエストなら160万円の計算です編集部の試算。
規模の大きいアプリほど、2026年からの見積もりは高くなります。2025年の見積もりを予算の前提にせず、取り直してください。
ラックは、安全点検パックの参考価格を2026年5月のWeb Archiveの記録まで載せていました。1サイト80万円からで、中身はツール診断50画面遷移と手動3〜4画面遷移でした。今は同じURLが総合ページに転送され、料金は個別見積もりです。
「手動診断を含む」と書かれていても、手動の範囲がごく一部のことがあります。見積もりでは、手動で見る画面とリクエストの数を必ず書いてもらいます。
SHIFT SECURITYは、2026年9月1日にSHIFTへ吸収合併されました。2026年9月18日版のIPA適合リストには、合併前の名前で載っています。
IPA適合リストへの掲載を発注の条件にするなら、名義と登録の期限まで確かめます。リストの更新は、会社の動きより遅れることがあるからです。
この分析の根拠(8件)
- セキュアスカイ・テクノロジー Webアプリケーション診断10リクエストまたは5APIで40万円、追加30万円(税抜)、Medium以上の再診断1回無償
- セキュアスカイ・テクノロジー 価格改定のお知らせ(2025年9月2日)2026年1月1日発注分から基本料金を一本化、旧エキスパート診断50リクエスト128万円
- Securify 脆弱性診断の料金プランスターター月5万円(年60万円)、診断回数制限なし
- GMOサイバーセキュリティ byイエラエ Webアプリケーション診断クイック30万円、フォーカス60万円〜、フルスコープ見積もり(税抜)
- ラック 安全点検パック(2026年5月12日のWeb Archiveの記録)1サイト80万円〜、ツール50画面遷移+手動3〜4画面遷移、再診断3件まで無料
- ラック Webアプリケーション診断個別見積もり、見積もりにサイト数やリクエスト数
- SHIFT SECURITY 吸収合併のお知らせ2026年9月1日にSHIFTへ統合
- IPA 脆弱性診断サービス 適合サービスリスト(2026年9月18日掲載)SHIFT SECURITYの名前で掲載
決まっていること:ECのガイドラインと国の基準
カード決済のある通販サイトは、定期の診断が求められています。IPA適合リストは、国の基準に適合したサービスの一覧です。
脆弱性診断に関わる決まりは、主にカード決済のある通販サイトと、国の品質の基準です。
| 決まり | 中身 | 時期 |
|---|---|---|
| カード決済のEC加盟店の脆弱性対策 | 診断かペネトレーションテストを定期的に | ガイドライン6.0版から |
| 同じガイドラインの最新版 | 6.1版 | 2026年3月 |
| 情報セキュリティサービス基準 | 第4.1版 | 2025年4月1日施行 |
| IPA適合リスト(脆弱性診断) | 33ページの一覧 | 2026年9月18日掲載 |
| ペネトレーションテストの扱い | 脆弱性診断のオプション | リストの注釈 |
注 ガイドラインは、クレジット取引セキュリティ対策協議会が定めるクレジットカード・セキュリティガイドラインです。事務局は日本クレジット協会です。
カード決済のある通販サイトは、定期の診断が求められる
ガイドライン6.1版は、EC加盟店が講じる脆弱性対策を5つ挙げています。その1つが、Webアプリの脆弱性診断またはペネトレーションテストを定期的に行い、必要な修正をすることです。改訂の資料によると、6.0版でEC加盟店の脆弱性対策が加わりました。
ガイドラインの文言は「定期的に」で、頻度や手動かツールかは書いていません。
カード決済のある通販サイトは、ツール診断を定期に回し、年1回は手動で見ます。ツールだけでも文言は満たせますが、認可の不備や決済の流れの悪用はツールで見つけにくいからです。
IPA適合リストは、品質の入口
経済産業省の情報セキュリティサービス基準は、第4.1版が2025年4月1日に施行されました。IPA適合リストは、この基準に適合すると審査登録機関が審査したサービスの一覧です。2026年9月18日版には、手動中心の会社もツールのサービスも載っています。
IPA適合リストは、足切りに使います。載っていれば、一定の手順と体制を審査で確かめているからです。ただし、掲載は手動で深く見ることの保証ではありません。手動の範囲は見積もりで確かめます。
漏えいの報告の2割強は、不正アクセスなどによる
個人情報保護委員会の令和7年度年次報告では、民間からの漏えい等の報告は17,139件でした。報告義務の類型では、不正アクセスなど不正の目的のおそれがあるものが22.3%です。
同じ報告は、指導した事案の原因として、ECサイトのアプリの脆弱性の放置を挙げています。VPN機器の脆弱性の放置や、推測しやすいIDとパスワードも挙げています。
IPAへのウェブサイトの脆弱性の届出は、2026年6月末までの累計で13,559件です。2026年4〜6月の届出は65件でした。
見つかった脆弱性を直さずに置くことが、いちばん高くつきます。診断を選ぶときは、直したあとの確認まで含めた費用で比べてください。
この分析の根拠(6件)
- クレジットカード・セキュリティガイドライン【6.1版】(2026年3月)EC加盟店の脆弱性対策③ 脆弱性診断又はペネトレーションテストを定期的に実施
- ガイドラインの改訂について(2026年3月)6.0版でEC加盟店のシステム及びWebサイトの脆弱性対策を追加
- 経済産業省 情報セキュリティサービス審査登録制度情報セキュリティサービス基準第4.1版(令和7年3月31日公表、4月1日施行)
- IPA 情報セキュリティサービス基準適合サービスリストペネトレーションテストは脆弱性診断のオプション、リスト中に星印
- 個人情報保護委員会 令和7年度年次報告漏えい等報告17,139件、不正アクセス等22.3%、ECサイトのアプリの脆弱性の放置
- IPA ソフトウェア等の脆弱性関連情報に関する届出状況[2026年第2四半期]ウェブサイトの届出 累計13,559件、四半期65件
費用:単位のまま並べ、範囲で総額を出す
1回きりの診断の公開料金は、最小のプランで30万〜135万円です。単位が違うので、会社どうしの順位はつけません。
Webアプリ診断の料金を公開している会社を、それぞれの単位のまま並べます。
| 会社とプラン | 公開料金 | 含まれる範囲 | 再診断 |
|---|---|---|---|
| GSX Web脆弱性診断クイック | 33万円(税込) | 5画面遷移・ツール23項目 | なし |
| GMOイエラエ クイック | 30万円(税抜) | 主要な脆弱性をAI基盤で | 記載なし |
| ユービーセキュア | 42.5万円〜(税抜) | 5画面程度 | 契約時に選ぶ |
| セキュアスカイ・テクノロジー | 40万円(税抜) | 10リクエストまで | Medium以上を1回 |
| GMOイエラエ フォーカス | 60万円〜(税抜) | ハイリスクな箇所を中心に | 記載なし |
| GMO Flatt Security | 100万円〜 | 予算内で優先順に | 記載なし |
| サイバーセキュリティクラウド | 135万円〜(税別) | 40ページ分 | 含む |
| Securify スターター | 月5万円(年60万円) | 1 IP/FQDN・回数無制限 | 回数制限なし |
注 料金は各社の公式ページの表示です(2026年10月8日確認)。GMO Flatt SecurityとSecurifyは、料金ページに税の表記がありません。
範囲が広がると、総額は何倍にもなる
単価を公開している2社で、範囲を広げたときの額を計算しました。どちらも同じ会社の料金表の中での計算です。
| 範囲 | セキュアスカイ・テクノロジー(税抜) |
|---|---|
| 10リクエスト | 40万円 |
| 30リクエスト | 100万円 |
| 50リクエスト | 160万円 |
| 100リクエスト | 310万円 |
注 計算は「40万円+30万円×追加の10リクエストの数」です(編集部計算)。報告会の15万円は含めていません。
| 範囲 | サイバーセキュリティクラウド(税別) |
|---|---|
| 40ページ | 135万円 |
| 60ページ | 175万円 |
| 100ページ | 255万円 |
注 計算は「135万円+20万円×追加の10ページの数」です(編集部計算)。再診断と修正確認の報告書を含む価格です。
同じ会社でも、範囲が10倍になれば総額は7〜8倍になります。会社を比べる前に、診断する画面とリクエストを絞るほうが効きます。個人情報や決済を扱う画面から順に入れてください。
単位が違う見積もりは、そのまま比べない
セキュアスカイ・テクノロジーはリクエスト数、ユービーセキュアは画面数、サイバーセキュリティクラウドはページ数で数えます。GSXは、入力から確認、確認から完了を2画面遷移と数えると定義しています。
相見積もりでは、同じ画面遷移図とリクエストの一覧を全社に渡します。そのうえで、各社の単位でいくつと数えたかを書いてもらいます。数え方を書かない見積もりは、安くても選びません。
値上げと料金の非公開化
| 会社 | 以前 | 2026年10月 |
|---|---|---|
| セキュアスカイ・テクノロジー | 50リクエスト128万円 | 50リクエスト160万円の計算 |
| セキュアスカイ・テクノロジー | 基本料金で6APIまで | 5APIまで |
| セキュアスカイ・テクノロジー | 実機の手配は記載なし | 1アプリ15万円 |
| ラック 安全点検パック | 参考価格80万円〜 | 個別見積もり |
注 セキュアスカイ・テクノロジーは、2025年9月2日の価格改定のお知らせによります。ラックは、2026年5月12日のWeb Archiveの記録です。
診断の料金は、診断員の人件費でほぼ決まります。毎年同じ範囲で頼むなら、前年の額で予算を組まず、毎回見積もりを取り直します。
費用を動かすもの
- 診断する画面・リクエスト・APIの数
- 手動で見る範囲と、ツールだけで見る範囲の配分
- 本番環境か、検証環境か
- 再診断の回数と、対象の深刻度
- 報告会・速報・オンサイト・夜間の作業
- スマホの実機やWebSocketなど、別料金の対象
この分析の根拠(9件)
- GSX Web脆弱性診断クイック330,000円(税込)、5画面遷移、再診断オプションなし
- GMOサイバーセキュリティ byイエラエ Webアプリケーション診断クイック30万円、フォーカス60万円〜(税抜)
- ユービーセキュア Webアプリ診断5画面程度425,000円(税込467,500円)〜
- セキュアスカイ・テクノロジー Webアプリケーション診断10リクエスト40万円、追加30万円(税抜)
- GMO Flatt Security 脆弱性診断脆弱性診断100万円〜、ペネトレーションテスト200万円〜
- サイバーセキュリティクラウド 脆弱性診断の価格標準診断135万円〜(40ページ分)、10ページごと20万円(税別)
- Securify 脆弱性診断の料金プランスターター月5万円
- セキュアスカイ・テクノロジー 価格改定のお知らせ(2025年9月2日)API・報告会・実機手配の変更
- ラック 安全点検パック(2026年5月12日のWeb Archiveの記録)参考価格80万円〜
報告書と再診断で確かめること
再診断は、深刻度の条件と回数の両方を書面にします。報告書は、自社の開発者が読んで直せるかで選びます。
診断を頼んで手元に残るのは、報告書と再診断の結果です。発注の前に、この2つの条件を確かめます。
| 会社 | 再診断の条件 |
|---|---|
| セキュアスカイ・テクノロジー | Medium・Highを1案件1回無償 |
| サイバーセキュリティクラウド | 標準診断に再診断を含む |
| ユービーセキュア | 契約時に有無を選ぶ |
| SHIFT | オプション。種類により込み |
| BBSec | 提供あり。条件は非公開 |
| GSX クイック | 再診断のオプションなし |
| ラック 旧安全点検パック | 脆弱性3件まで無料だった |
注 各社の公式ページによります(2026年10月8日確認)。ラックは2026年5月のWeb Archiveの記録です。ほかの会社は、条件を公開資料で確認できませんでした。
Medium以上だけが無料なら、Lowの修正の確認は有料になります。直す期間に見合った再診断の期限も、契約に入れてもらいます。
報告書で確かめること
- 脆弱性ごとの再現手順と、画面のキャプチャがあるか(ユービーセキュアは明記)
- 深刻度の段階の分け方(Skyは5段階、セキュアスカイ・テクノロジーはMedium・Highなど)
- 開発者がそのまま直せる対策の書き方か
- 重大な脆弱性を、診断の途中で速報するか
- 報告書の形式(GMO Flatt SecurityはPDFとMarkdown)
報告書は、件数ではなく深刻度の高いものから読みます。発注前にサンプルを取り寄せ、自社の開発者が読んで直せるかを見てください。GMOイエラエは、問い合わせると報告書のサンプルを送るとしています。
この分析の根拠(9件)
- セキュアスカイ・テクノロジー Webアプリケーション診断Medium・Highを1案件1回無償
- サイバーセキュリティクラウド 脆弱性診断の価格標準診断に再診断・修正確認診断報告書
- ユービーセキュア Webアプリ診断再診断の有無を契約時に選択、再現手順を記載
- SHIFT 脆弱性診断サービス再診断・報告会はオプション
- BBSec 脆弱性診断再診断を提供
- GSX Web脆弱性診断クイック報告会や再診断オプションはない
- Sky Webアプリケーション診断サービス5段階のリスクレベル
- GMO Flatt Security 脆弱性診断PDF・Markdownの報告書
- GMOサイバーセキュリティ byイエラエ Webアプリケーション診断報告書サンプルを問い合わせで送付
発注の手順と、見積もりで聞くこと
画面遷移図を作り、同じ資料で3社に見積もりを取ります。
発注に関わる事実
- ラックは、見積もりにサイト数やリクエスト数が要るとしています。
- セキュアスカイ・テクノロジーは、リクエスト数を事前に確かめて提示します。
- GSXのクイックは、診断員がトップURLから5画面遷移までを選びます。
- GMOイエラエは、検証環境と本番環境のどちらも診断できるとしています。
- Securifyは、本番環境では攻撃的な診断項目を切れます。
手順は4つです。まず、守りたい情報を扱う画面を洗い出し、画面遷移図にします。次に、検証環境を用意できるかを開発と決めます。そのうえで、同じ資料を3社に渡して見積もりを取ります。最後に、再診断の期限から逆算して、修正の期間を開発の予定に入れます。
見積もりで書面にしてもらうこと
- 診断の単位と、その単位で数えた数
- 手動で見る画面・リクエストと、ツールだけの範囲
- 診断する環境(検証・本番)と、止まったときの連絡の流れ
- 無料の再診断の深刻度・回数・期限
- 報告書のサンプルと、速報の基準
- 診断員の人数と、日程を押さえられる時期
- IPA適合リストの名義と、登録の期限
この分析の根拠(5件)
- ラック Webアプリケーション診断見積もりにサイト数やリクエスト数
- セキュアスカイ・テクノロジー Webアプリケーション診断診断対象となり得るリクエストを確認して提示
- GSX Web脆弱性診断クイック診断員が5画面遷移までを選定
- GMOサイバーセキュリティ byイエラエ Webアプリケーション診断検証・本番の環境
- Securify 脆弱性診断の料金プラン本番では攻撃的な項目をOFF
調べた15社と、選んだ・外した理由
15社それぞれについて、選んだか外したかと、その理由です。
| 会社 | 扱いと理由 |
|---|---|
| セキュアスカイ・テクノロジー | 基本3選。迷ったとき |
| Securify(スリーシェイク) | 基本3選。開発中に回す |
| GMOサイバーセキュリティ byイエラエ | 基本3選。深さを段階で選ぶ |
| NRIセキュア | 条件別。金融・TLPT |
| ラック | 条件別。監視・事故対応と一緒に |
| GMO Flatt Security | 条件別。ソースコードを渡せる |
| 三井物産セキュアディレクション | 条件別。手動で深く |
| BBSec | 条件別。カードの監査・監視と一緒に |
| ユービーセキュア | 逆転の候補。小さなサイト |
| GSX | 逆転の候補。小さなサイトを1回 |
| サイバーセキュリティクラウド | 逆転の候補。ページで数える |
| AeyeScan(エーアイセキュリティラボ) | 逆転の候補。サイトが多い |
| SHIFT | 逆転の候補。短納期 |
| トライコーダ | 逆転の候補。内製化の教育 |
| Sky | 逆転の候補。開発を頼んでいる |
注 比較・まとめサイトと、公式サイトの本文を読めなかった会社は外しました。NTTデータ先端技術は、診断のページが見つからず外しています。
判断の根拠にした実態データ
判断を支えた事実です(2026年10月8日確認)。単位のそろわない料金で、順位はつけていません。
| 何を見たか | 分かったこと | 判断への効き方 |
|---|---|---|
| IPA適合リスト(2026年9月18日) | 15社のうち13社が掲載 | 足切りに使う |
| 同じリストの注釈 | ペネトレは診断のオプション | ★の有無で見分ける |
| SSTの価格改定のお知らせ | 50リクエストで128万→160万円 | 見積もりを取り直す |
| Web Archive(ラック) | 手動は3〜4画面遷移だった | 手動の範囲を書面にする |
| 旧SHIFT SECURITYのお知らせ | 2026年9月1日にSHIFTへ合併 | リストの名義を確かめる |
| BBSecの株主の開示 | GSXが議決権の22.43% | 相見積もりは別系統で |
| ラックの適時開示 | KDDIが議決権92.43% | 監視と一緒に頼む候補 |
| BBSecの決算説明資料 | 脆弱性診断は通期で過去最高 | 需要が伸びている |
| 個人情報保護委員会の年次報告 | 漏えい等の報告17,139件 | 直す費用まで見込む |
| カードのガイドライン6.1版 | EC加盟店に定期の診断 | ECはツールを定期に回す |
注 IPA適合リストに名前がなかったのは、トライコーダとSkyです。SHIFTは、合併前のSHIFT SECURITYの名前で載っています。★はリストのペネトレの欄の印で、ペネトレーションテストのリストにも載る会社です。
GSXの2027年3月期第1四半期の売上高は2,772,171千円で、前年同期より23.9%増えました。BBSecの2026年6月期の売上高は6,779,831千円で、11.1%増えました。
診断の需要は伸びていて、診断員の取り合いが続くと編集部はみています。年度末の公開に間に合わせたいなら、3か月前には日程を押さえます。
取れなかったもの。NRIセキュア、MBSD、BBSec、トライコーダ、Sky、ラックの現在の料金は非公開です。GMO Flatt SecurityとSecurifyの税の表記も確認できませんでした。各社の診断員の資格の内訳は、公開資料でそろわず比べていません。口コミサイトは、規約の確認が済まず使っていません。
この分析の根拠(12件)
- IPA 脆弱性診断サービス 適合サービスリスト(2026年9月18日掲載)33ページ、15社中13社の名前を確認
- IPA ペネトレーションテストサービス 適合サービスリスト(2026年9月18日掲載)ペネトレの星印の会社
- セキュアスカイ・テクノロジー 価格改定のお知らせ(2025年9月2日)2026年1月から
- ラック 安全点検パック(2026年5月12日のWeb Archiveの記録)手動サンプリング3〜4画面遷移
- SHIFT SECURITY 吸収合併のお知らせ2026年9月1日
- BBSec 支配株主等に関する事項(2026年9月30日)GSX 22.43%、IDホールディングス 21.39%(2026年6月30日)
- ラック 親会社等の異動に関するお知らせ(2025年1月16日)KDDIの議決権所有割合92.43%
- BBSec 2026年6月期 決算短信売上高6,779,831千円(11.1%増)
- BBSec 2026年6月期 決算説明資料脆弱性診断は通期で過去最高の売上
- GSX 2027年3月期第1四半期決算短信売上高2,772,171千円(23.9%増)
- 個人情報保護委員会 令和7年度年次報告漏えい等報告17,139件
- クレジットカード・セキュリティガイドライン【6.1版】EC加盟店の脆弱性対策
脆弱性診断の選び方(3つの手順)
何のための診断かを決め、手動かツールかを選ぶ
取引先や監査に出すか、開発のたびに確かめるかを先に決めます。判断の表は迷ったらこう選ぶ、決まりは決まっていることにあります。
同じ資料を渡し、見積もりの単位をそろえる
単位の違いと公開料金は費用にあります。
再診断と報告書の条件を書面で確かめる
条件は報告書と再診断、見積もりで聞くことは発注の手順にあります。
選定基準
調べたのは、2026年10月8日に検索で表示された国内の15社です。検索語は「脆弱性診断 比較」「脆弱性診断 料金 リクエスト」などです。比較・まとめサイトと、公式サイトの本文を読めない会社は除きました。掲載の条件は3つです。1つ目は、Webアプリなどの脆弱性診断を扱うページが公式サイトにあることです。2つ目は、料金・診断の方法・再診断・診断の範囲のうち、2つ以上を公式で確認できることです。3つ目は、提供会社を確認できることです。そのうえで、決算資料、価格改定のお知らせ、Web Archiveの過去の料金も踏まえました。IPAの情報セキュリティサービス基準適合サービスリスト、クレジットカード・セキュリティガイドライン、個人情報保護委員会の年次報告も確認しています(2026年10月8日確認)。そして基本の3社を選びました。迷ったとき、開発中に回したいとき、深さを段階で選びたいときの3通りです。金融機関や、ソースコードを渡せる会社などには、別に第一候補を示しています。15社それぞれの扱いと理由は「調べた15社と、選んだ・外した理由」に載せています。
おすすめ3社を詳しく紹介
1株式会社セキュアスカイ・テクノロジー
公開しているWebアプリを、年1回手動で診断したい会社が迷ったら
10リクエストまで40万円、以降10リクエストごとに30万円です(税抜)。危険度Medium以上は1回無償で再診断します。
- 比較した会社
- セキュアスカイ・テクノロジー
- 主な診断
- Webアプリ・プラットフォーム
- 公開料金(Web診断)
- 10リクエスト40万円(税抜)
- 見積もりの単位
- HTTP(S)リクエスト数
おすすめの理由
単価と再診断の条件を公開していて、ほかの会社の見積もりを測る物差しになります。IPA適合リストにも載っています。
分かれ目は迷ったらこう選ぶの表にあります。
決め手
- 報告書は診断最終日の5営業日後
- 報告会は1回15万円(税抜)
- IPA適合リストに掲載
向かない人
2026年1月の発注分から、50リクエストの診断は128万円から160万円の計算になりました。従業員は60名なので、繁忙期の日程は早めに押さえてください。
特徴
- 基本料金40万円(10HTTP(S)リクエストまたは5API、報告書を含む・税抜)
- 追加料金30万円(10リクエストまたは5APIごと・税抜)
- 報告会15万円/回、実機手配1アプリ15万円(税抜)
- 再診断は危険度Medium・Highを対象に1案件1回無償
- 2026年1月発注分から、50リクエスト128万円の基本料金を廃止
- APIは基本料金40万円で6APIから5APIまでに変更
- 報告書は診断最終日の5営業日後に提出
- IPAの脆弱性診断サービスの適合リストに掲載(2026年9月18日版)
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| Webアプリケーション診断 | 手動中心 | 10リクエスト40万円〜(税抜) |
| プラットフォーム診断 | リモート | 3IP25万円(税抜) |
基本情報
| 設立 | 2006年3月15日 |
|---|---|
| 資本金 | 7,704万円 |
| 従業員 | 60名(正社員・役員) |
| 所在地 | 東京都千代田区岩本町 |
2株式会社スリーシェイク
リリースのたびに、自社で診断を回したい開発チーム
1 IP/FQDNで月5万円(年60万円)です。診断の回数に制限はありません。
- 比較した会社
- Securify(スリーシェイク)
- 主な診断
- Webアプリ(ツール)
- 公開料金(Web診断)
- 月5万円(1 IP/FQDN)
- 見積もりの単位
- IP/FQDNの数
おすすめの理由
毎回手動の診断を頼むより、年の費用が読めます。本番環境では攻撃的な項目を切れます。
分かれ目は迷ったらこう選ぶの表にあります。
決め手
- 約5,000項目を診断
- REST・GraphQLのAPIに対応
- IPA適合リストに掲載
向かない人
ツール診断です。認可の不備や業務の流れの悪用は、年1回の手動診断で補ってください。料金ページに税の表記がありません。
特徴
- スターター 月5万円(年60万円)、1 IP/FQDN
- ベーシック 月10万円〜(年120万円〜)、3 IP/FQDN〜
- 診断回数は制限なし
- 約5,000項目、本番では攻撃的な項目をOFFにできる
- REST API・GraphQL APIの診断に対応
- IPAの脆弱性診断サービスの適合リストに掲載
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| Securify 脆弱性診断 | ツール(DAST) | 月5万円〜 |
| Securify ASM・CSPM・SBOM | ツール | 同じ基盤 |
基本情報
| 所在地 | 東京都新宿区大京町(IPA適合リストの記載) |
|---|---|
| 提供形態 | クラウド(SaaS) |
3GMOサイバーセキュリティ byイエラエ株式会社
安い確認から監査用の全項目まで、段階で選びたい会社
クイック30万円、フォーカス60万円から、フルスコープは見積もりです(税抜)。ペネトレーションテストまで頼めます。
- 比較した会社
- GMOサイバーセキュリティ byイエラエ
- 主な診断
- Web・スマホ・ペネトレ
- 公開料金(Web診断)
- クイック30万円(税抜)
- 見積もりの単位
- プラン(診断の深さ)
おすすめの理由
価格の段階が公開されていて、どこまで払えばどこまで見るかが分かります。従業員は341名です。
分かれ目は迷ったらこう選ぶの表にあります。
決め手
- クイックは最短3営業日
- フォーカスは最短5営業日
- ペネトレもIPA適合リストに掲載
向かない人
クイックはAI基盤による主要な脆弱性の確認です。監査に出す報告書なら、フォーカス以上を選んでください。再診断の条件は公開していません。
特徴
- ネットde診断 for Webアプリ 月16,500円〜(税抜)
- クイック診断30万円、最短3営業日(税抜)
- フォーカス診断60万円〜、最短5営業日(税抜)
- フルスコープ診断は見積もり。全診断項目を100%実施
- クイックはAI基盤が自動で探索・診断
- IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
- 従業員341名(2026年4月1日)
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| Webアプリケーション診断 | 4プラン | 30万円〜(税抜) |
| ペネトレーションテスト | シナリオ型 | 見積もり |
基本情報
| 設立 | 2013年2月22日 |
|---|---|
| 資本金 | 100,000,000円 |
| 従業員 | 341名(2026年4月1日) |
| 主要株主 | GMOインターネットグループほか |
そのほかの会社12社を紹介
株式会社エーアイセキュリティラボ
AeyeScanは、AIで画面を巡回して診断するクラウド型のツールです。無料体験は2サイトまでで、有料プランは見積もりです。
- 比較した会社
- AeyeScan(エーアイセキュリティラボ)
- 主な診断
- Webアプリ(ツール)
- 公開料金(Web診断)
- 見積もり(無料体験あり)
- 見積もりの単位
- サイト数・期間
向いている人多くのサイトを持つ会社が、定期のツール診断を内製したい場合に向きます。
確認したい点料金を公開していません。月5万円のSecurifyと、同じサイト数で見積もりを比べてください。
この会社を詳しく見る(特徴・事例・製品・基本情報・出典)
エーアイセキュリティラボは、クラウド型のWeb診断ツール「AeyeScan」の提供会社です。従業員は70名です。
プランは3つです。無料トライアルは2サイトまで、スキャン回数は無制限です。OneShotは1サイトを15日間、Businessはサイト数無制限で1年間使えます。有料の2プランは見積もりです。
IPAやOWASP Top 10などの基準に対応すると説明しています。APIスキャンや生成AIの機能は追加で選べます。巡回とスキャンの同時実行数も、追加で増やせます。IPAの適合リストに、AeyeScanとして載っています。
OneShotは特定のプロジェクト向け、Businessは部門や全社での利用向けと位置づけています。所在地は東京都千代田区神田錦町です。ISO/IEC 27001と27017の認証を取得しています。
特徴
- 無料トライアル0円(2サイト・回数無制限)
- OneShot:1サイト・15日間、見積もり
- Business:サイト数無制限・1年間、見積もり
- APIスキャン・生成AIなどの追加機能
- IPAの脆弱性診断サービスの適合リストに掲載
主なサービス・基本情報を見る
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| AeyeScan | ツール(AI巡回) | 見積もり |
基本情報
| 従業員 | 70名 |
|---|---|
| 所在地 | 東京都千代田区神田錦町 |
株式会社ブロードバンドセキュリティ
ツール診断と手動診断を組み合わせ、再診断も提供します。料金は公開していません。2026年6月期の売上高は67.8億円です。
- 比較した会社
- BBSec
- 主な診断
- Web・NW・スマホ
- 公開料金(Web診断)
- 非公開
- 見積もりの単位
- 記載なし
向いている人カード情報の監査や監視と、診断を同じ会社にまとめたい会社に向きます。
確認したい点料金も再診断の条件も公開していません。GSXと資本関係があるため、相見積もりは別系統の会社と取ってください。
この会社を詳しく見る(特徴・事例・製品・基本情報・出典)
ブロードバンドセキュリティ(BBSec)は、東証スタンダードに上場するセキュリティの会社です。監査・コンサルティング、脆弱性診断、情報漏えい対策の3つの区分で事業をしています。
2026年6月期の売上高は6,779,831千円で、前期より11.1%増えました。営業利益は98.4%増です。決算説明資料では、脆弱性診断も通期で過去最高の売上でした。2026年6月30日時点で、議決権の22.43%をグローバルセキュリティエキスパートが持っています。IDホールディングスは21.39%です。
診断は、範囲を決めたあとにツール診断と手動診断を行います。対応状況を確かめる再診断も提供しています。料金と再診断の条件は、公開していません。決算短信では、監視・運用のG-MDRも導入企業が増えたとしています。IPAの適合リストに載っています。
特徴
- ツール診断と手動診断を組み合わせる
- 2026年6月期 売上高6,779,831千円(11.1%増)
- 脆弱性診断は通期で過去最高の売上(決算説明資料)
- その他の関係会社:GSX 22.43%、IDホールディングス 21.39%
- IPAの脆弱性診断サービスの適合リストに掲載
主なサービス・基本情報を見る
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| 脆弱性診断 | ツール+手動 | 見積もり |
| G-MDR | 監視・運用 | 同社の別サービス |
基本情報
| 上場 | 東証スタンダード(4398) |
|---|---|
| 売上高 | 67.8億円(2026年6月期) |
| 主要株主 | GSX 22.43%・IDHD 21.39% |
株式会社サイバーセキュリティクラウド
Webアプリ標準診断は、40ページ分で135万円から、10ページごとに20万円です(税別)。再診断と修正確認の報告書を含みます。
- 比較した会社
- サイバーセキュリティクラウド
- 主な診断
- Web・プラットフォーム・API
- 公開料金(Web診断)
- 40ページ135万円(税別)
- 見積もりの単位
- ページ数
向いている人ページ数で範囲を数えやすいサイトで、再診断まで1つの価格で済ませたい会社に向きます。
確認したい点同社の主力はWAFです。WAFを勧められても、診断の発注とは分けて判断してください。
この会社を詳しく見る(特徴・事例・製品・基本情報・出典)
サイバーセキュリティクラウドは、東京証券取引所に上場する会社です。主力はクラウド型WAFの「攻撃遮断くん」などで、脆弱性診断も提供しています。2026年12月期中間期の売上高は2,771,232千円で、前年同期より14.6%増えました。
Webアプリ標準診断は、40ページ分を含んで135万円からです。追加は10ページごとに20万円です。部分改修向けの特急診断は40万円です。プラットフォーム診断は5IP分で35万円からです(税別)。プラットフォーム診断には、簡易報告書と報告書が含まれます。
標準診断には、再診断と修正確認診断の報告書が含まれます。報告会は関東で1回5万円です(税別)。API診断は、APIによって料金が変わるため問い合わせです。オンサイト作業は、関東で1日目が10万円です(税別)。IPAの適合リストに載っています。
特徴
- Webアプリ標準診断135万円〜(40ページ分を含む・税別)
- 特急診断40万円(過去に診断した部分改修向け・税別)
- プラットフォーム診断35万円〜(5IP分・税別)
- 標準診断に再診断と修正確認診断報告書を含む
- 2026年12月期中間期 売上高2,771,232千円(14.6%増)
- IPAの脆弱性診断サービスの適合リストに掲載
主なサービス・基本情報を見る
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| Webアプリケーション標準診断 | ハイブリッド | 135万円〜(税別) |
| 攻撃遮断くん | クラウド型WAF | 同社の主力 |
基本情報
| 上場 | 東京証券取引所(4493) |
|---|---|
| 設立 | 2010年8月 |
GMO Flatt Security株式会社
脆弱性診断は100万円から、ペネトレーションテストは200万円からです。ソースコードを読むホワイトボックス診断を、追加料金なしで組み込みます。
- 比較した会社
- GMO Flatt Security
- 主な診断
- Web・API・クラウド
- 公開料金(Web診断)
- 100万円〜
- 見積もりの単位
- 予算(優先順に診断)
向いている人ソースコードを渡せる自社開発のSaaSに向きます。
確認したい点予算の中で優先順に診断する方式です。全機能を網羅したい監査用なら、範囲を書面で決めてください。
この会社を詳しく見る(特徴・事例・製品・基本情報・出典)
GMO Flatt Securityは、2017年5月に設立したセキュリティの会社です。開発者向けの診断を中心に、ペネトレーションテストやセキュア開発の支援も行います。対象には、Webアプリ・API、クラウド、スマホアプリ、生成AIなどを挙げています。ソフトウェアサプライチェーンの診断とコンサルティングは、都度見積もりです。
脆弱性診断は100万円から、ペネトレーションテストは200万円からです。ソースコード診断を織り交ぜる手法を標準プランとし、追加料金はかからないと説明しています。
予算に応じて、深刻度が高いと見込まれる箇所から優先的に診断する方式です。報告書はPDFとMarkdownの2つで、再現手順も載せます。IPAの適合リストでは、脆弱性診断とペネトレーションテストの両方に載っています。
特徴
- 脆弱性診断100万円〜、ペネトレーションテスト200万円〜
- ホワイトボックス(ソースコード)診断を標準プランに含む
- 予算内で深刻度が高い箇所から優先して診断する
- 報告書はPDFとMarkdown。再現手順を記載
- IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
主なサービス・基本情報を見る
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| 脆弱性診断 | ホワイトボックスを含む | 100万円〜 |
| ペネトレーションテスト | Web・クラウド | 200万円〜 |
基本情報
| 設立 | 2017年5月23日 |
|---|---|
| 所在地 | 東京都渋谷区桜丘町 |
グローバルセキュリティエキスパート株式会社
Web脆弱性診断クイックは、5画面遷移まで330,000円(税込)です。報告会と再診断のオプションはありません。
- 比較した会社
- GSX
- 主な診断
- Web・NW・ペネトレ
- 公開料金(Web診断)
- 5画面遷移33万円(税込)
- 見積もりの単位
- 画面遷移数
向いている人公開前のキャンペーンサイトなど、画面の少ないサイトを一度だけ確かめたい会社に向きます。
確認したい点クイックは再診断ができません。直したあとの確認まで要るなら、通常の診断で見積もってください。
この会社を詳しく見る(特徴・事例・製品・基本情報・出典)
グローバルセキュリティエキスパート(GSX)は、東証グロースに上場するセキュリティの会社です。診断のほか、教育や人材の提供も行います。BBSecの議決権の22.43%を持っています(2026年6月30日)。
Web脆弱性診断クイックは、330,000円(税込)です。診断員がトップURLから5画面遷移までを選び、ツールで23項目を診断します。入力から確認、確認から完了で2画面遷移と数えます。報告会と再診断のオプションはありません。
2027年3月期第1四半期の売上高は2,772,171千円で、前年同期より23.9%増えました。クイックの報告書には、検査対象のリクエスト別に検出結果を載せます。通常のWebアプリ診断は見積もりです。IPAの適合リストでは、脆弱性診断とペネトレーションテストの両方に載っています。
特徴
- 入力⇒確認、確認⇒完了で2画面遷移と定義
- 報告会や再診断のオプションはない
- IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
主なサービス・基本情報を見る
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| Web脆弱性診断クイック | ツール(診断員が対象を選ぶ) | 330,000円(税込) |
| Webアプリケーション診断 | 手動+ツール | 見積もり |
基本情報
| 上場 | 東証グロース(4417) |
|---|---|
| 所在地 | 東京都港区海岸 |
株式会社ラック
Webアプリ診断は個別見積もりです。2026年5月までは、安全点検パックの参考価格80万円からを載せていました。
- 比較した会社
- ラック
- 主な診断
- Web・プラットフォーム・ペネトレ
- 公開料金(Web診断)
- 個別見積もり
- 見積もりの単位
- サイト数・リクエスト数
向いている人監視(SOC)や事故対応と同じ会社に診断を頼みたい会社に向きます。
確認したい点参考価格を公開していた2つのメニューも、今は見積もりです。範囲と再診断の件数を書面にしてください。
この会社を詳しく見る(特徴・事例・製品・基本情報・出典)
ラックは、1995年にセキュリティ事業を始めた会社です。2025年1月のKDDIの公開買付けで、KDDIが議決権の92.43%を持つ親会社になりました。その後、株式売渡請求を経て上場を廃止しました(2025年2月の開示)。連結の従業員は2,467名です(2026年3月31日)。
Webアプリ診断は、エクスプレス、安全点検パック、ハイブリッドの3つです。エクスプレスは最短1営業日、ハイブリッドは最短10営業日で報告書を出します。料金は個別見積もりで、見積もりにはサイト数やリクエスト数が要ります。
安全点検パックのページには、2026年5月のWeb Archiveの記録まで参考価格がありました。1サイト80万円からで、ツール診断50画面遷移と手動3〜4画面遷移という内容です。再診断は脆弱性3件まで無料でした。今は同じURLが総合ページに転送されます。
特徴
- メニューはエクスプレス・安全点検パック・ハイブリッド
- 報告書はエクスプレス最短1営業日、ハイブリッド最短10営業日
- 旧安全点検パック:80万円〜、ツール50画面遷移+手動3〜4画面遷移
- 報告書の納品から3か月は診断員が問い合わせに対応
- KDDIが議決権92.43%の親会社に(2025年1月)
- IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
主なサービス・基本情報を見る
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| Webアプリケーション診断 | 3メニュー | 個別見積もり |
| ペネトレーションテスト | 侵入試験 | 見積もり |
基本情報
| 設立 | 2007年10月1日 |
|---|---|
| 資本金 | 26億4,807万5,000円 |
| 売上高 | 連結628億円(2025年度) |
| 従業員 | 連結2,467名(2026年3月31日) |
| 親会社 | KDDI株式会社 |
三井物産セキュアディレクション株式会社
手動診断を中心に、独自の補助ツールを組み合わせます。2017年4月〜2022年3月に3,000サイト以上の診断実績があります。料金は公開していません。
- 比較した会社
- 三井物産セキュアディレクション
- 主な診断
- Web・NW・IoT・ペネトレ
- 公開料金(Web診断)
- 非公開
- 見積もりの単位
- 記載なし
向いている人業務の流れが複雑な基幹のWebシステムを、手動で深く見てもらいたい会社に向きます。
確認したい点料金を公開していません。同じリクエスト一覧で、料金を公開している会社と相見積もりを取ってください。
この会社を詳しく見る(特徴・事例・製品・基本情報・出典)
三井物産セキュアディレクション(MBSD)は、2001年3月に設立したセキュリティの会社です。三井物産が100%出資しています。従業員は443名です(2026年4月)。
Webアプリ診断は、手動診断を中心に、独自の補助ツールを組み合わせて行います。2017年4月から2022年3月までに、3,000サイト以上、10万リクエスト以上を診断しました。JVNへの未知の脆弱性の報告は、累計200件以上です。
IPAの適合リストでは、予算と診断範囲に応じた4段階のメニューがあると記載しています。料金と再診断の条件は、公式サイトで公開していません。診断の流れは、事前準備、診断、分析・評価、報告の4段階です。IPAの適合リストでは、総実施数を約4000件と記載しています。ペネトレーションテストも適合リストに載っています。
特徴
- 手動診断が中心。独自の補助ツールを組み合わせる
- 3,000サイト以上・10万リクエスト以上(2017年4月〜2022年3月)
- 予算・診断範囲に応じた4段階のメニュー(IPA適合リストの記載)
- IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
主なサービス・基本情報を見る
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| Webアプリケーション診断 | 手動中心 | 見積もり |
| ネットワーク・IoT診断 | 診断 | 見積もり |
基本情報
| 設立 | 2001年3月23日 |
|---|---|
| 資本金 | 4億円 |
| 株主 | 三井物産株式会社(100%) |
| 従業員 | 443名(2026年4月) |
NRIセキュアテクノロジーズ株式会社
Webアプリ・プラットフォーム・スマホ・APIなどの診断と、TLPTやAI Red Teamまでそろえています。料金は公開していません。
- 比較した会社
- NRIセキュア
- 主な診断
- Web・API・AI・OT
- 公開料金(Web診断)
- 非公開
- 見積もりの単位
- 記載なし
向いている人金融機関などで、TLPTや生成AIの診断まで同じ会社に頼みたい会社に向きます。
確認したい点料金も再診断の条件も公開していません。相見積もりの相手を必ず1社入れてください。
この会社を詳しく見る(特徴・事例・製品・基本情報・出典)
NRIセキュアテクノロジーズは、2000年8月に設立した野村総合研究所のセキュリティ会社です。株主は野村総合研究所で、社員は連結815名です(2026年4月1日)。ユービーセキュアは同社の子会社です。
診断の対象は、Webアプリ、プラットフォーム、スマホアプリ、API、クラウド設定などです。生成AIを対象にしたAI Red Teamや、IoT・OTの診断もあります。
料金と再診断の条件、報告の形式と速報の基準は、公式サイトで確認できませんでした。子会社のユービーセキュアは、5画面程度で42.5万円からと料金を公開しています(税抜)。IPAの適合リストでは、脆弱性診断とペネトレーションテストの両方に載っています。
特徴
- Webアプリ・プラットフォーム・スマホ・API・クラウド設定などの診断
- AI Red Team(生成AIの診断)、IoT・OTの診断
- IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
主なサービス・基本情報を見る
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| セキュリティ診断 | 手動中心 | 見積もり |
| サイバーアタックシミュレーション | TLPTなど | 見積もり |
基本情報
| 設立 | 2000年8月1日 |
|---|---|
| 資本金 | 4.5億円 |
| 株主 | 株式会社野村総合研究所 |
| 社員数 | 連結815名(2026年4月1日) |
株式会社SHIFT
診断員200名以上の体制で、最短1営業日で報告書を出します。2026年9月1日に、SHIFT SECURITYを吸収合併しました。
- 比較した会社
- SHIFT
- 主な診断
- Web・スマホ・クラウド
- 公開料金(Web診断)
- 非公開
- 見積もりの単位
- 記載なし
向いている人リリース前の短い期間で、毎回同じ品質の診断を回したい開発プロジェクトに向きます。
確認したい点IPAの適合リストの名義は合併前の会社です。リストの掲載を条件にするなら、新しい名義での扱いを書面で確かめてください。
この会社を詳しく見る(特徴・事例・製品・基本情報・出典)
SHIFTは、ソフトウェアの品質保証とテストの会社です。脆弱性診断を担っていたSHIFT SECURITYは、2026年9月1日にSHIFTへ吸収合併されました。診断のサービスは、SHIFTのサイトで案内しています。
診断の手順を細かく標準化し、担当者による結果のぶれを抑えると説明しています。診断員は200名以上で、診断後最短1営業日で報告します。診断実績は15,000件以上で、うち金融業界のシステムは1,200件以上です(2026年7月時点)。業務システムの診断実績は、2,600件以上です。
ツールのVAddyと手動の検査を組み合わせたパッケージもあります。再診断と報告会はオプションで、診断の種類によっては再診断込みです。2026年9月18日版のIPAの適合リストには、SHIFT SECURITYの名前で載っています。
特徴
- 診断員200名以上、最短1営業日で報告
- VAddy(ツール)と手動検査のパッケージ「VAndS」
- 再診断・報告会はオプション(種類により再診断込み)
主なサービス・基本情報を見る
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| Webアプリケーション診断 | 手動+ツール | 見積もり |
| VAndS | VAddy+手動 | 見積もり |
基本情報
| 診断員 | 200名以上 |
|---|---|
| 旧診断会社 | SHIFT SECURITY(2026年9月1日に合併) |
Sky株式会社
Webアプリ診断は、162項目をもとにリモートで行い、最短5〜6営業日で報告します。料金は公開していません。
- 比較した会社
- Sky
- 主な診断
- Web・クラウド・IoT
- 公開料金(Web診断)
- 非公開
- 見積もりの単位
- 記載なし
向いている人Skyにシステム開発を頼んでいて、同じ窓口で診断も済ませたい会社に向きます。
確認したい点診断は会社の主力ではなく、IPAの適合リストにも載っていません。開発元と同じ会社の診断は、第三者の評価として弱くなります。
この会社を詳しく見る(特徴・事例・製品・基本情報・出典)
Skyは、SKYSEA Client Viewなどの自社製品とシステム開発の会社です。2025年度の売上高は1,768.0億円で、従業員は4,655名です(2026年10月1日)。セキュリティ診断は、システムインテグレーションの1つのメニューです。
Webアプリ診断は、システム開発の経験があるセキュリティエンジニアがリモートで行います。診断項目は162項目をもとに、外部から診断できる項目を選びます。報告は、診断を始めてから最短で5〜6営業日です。
脆弱性はCRITICALからINFOまでの5段階で分けます。開発者の目線で見た怪しい挙動も報告します。報告書には、開発者にも分かりやすい再現手法を載せると説明しています。料金は公開していません。2026年9月18日版のIPAの適合リストには、名前がありませんでした。
特徴
- 最短5〜6営業日で報告
- 脆弱性を5段階(CRITICAL〜INFO)で分類
- 重要な部分にペネトレーションテスト(オプション)
主なサービス・基本情報を見る
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| Webアプリケーション診断サービス | リモート | 見積もり |
| クラウド・IoT・スマホの診断 | 診断 | 見積もり |
基本情報
| 売上高 | 1,768.0億円(2025年度) |
|---|---|
| 従業員 | 4,655名(2026年10月1日) |
| 本社 | 東京都港区港南・大阪市北区梅田 |
株式会社トライコーダ
Webアプリとネットワークの脆弱性診断、ペネトレーションテスト、診断の内製化の教育を行います。料金は公開していません。
- 比較した会社
- トライコーダ
- 主な診断
- Web・NW・ペネトレ・教育
- 公開料金(Web診断)
- 非公開
- 見積もりの単位
- 記載なし
向いている人診断を自社でできるように、担当者を育てたい会社に向きます。
確認したい点IPAの適合リストには載っていません。取引先からリスト掲載を求められる場合は、別の会社を選んでください。
この会社を詳しく見る(特徴・事例・製品・基本情報・出典)
トライコーダは、2006年6月に設立したサイバーセキュリティの会社です。脆弱性診断とペネトレーションテストのほか、Webアプリやネットワークの診断を自社で行うための講座を開いています。
公式サイトは、脆弱性診断とペネトレーションテストを分けて説明しています。脆弱性診断はサイトの脆弱性を網羅的に探す方式で、セキュリティ機能の不足も見つけると説明しています。ペネトレーションテストは侵入できる深さを確かめる方式で、未発見の脆弱性が残ることがあると明記しています。講座には、Webアプリとネットワークの脆弱性診断を自社で行うための2つがあります。
認定資格「認定脆弱性診断士」の監修も手がけています。料金は公開していません。依頼や相談は、公式サイトのフォームで受けています。2026年9月18日版のIPAの適合リストには、名前がありませんでした。
特徴
- Webアプリ・ネットワークの脆弱性診断、ペネトレーションテスト
- ペネトレーションテストでは未発見の脆弱性が残ることがあると説明
- 診断を自社で行うための講座(Web・ネットワーク)
主なサービス・基本情報を見る
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| 脆弱性診断 | Web・ネットワーク | 見積もり |
| 診断の内製化講座 | 教育 | 講座ごと |
基本情報
| 設立 | 2006年6月 |
|---|
株式会社ユービーセキュア
Webアプリ診断は、5画面程度で425,000円(税込467,500円)からです。再診断の有無は契約時に選びます。
- 比較した会社
- ユービーセキュア
- 主な診断
- Web・スマホ・NW・ペネトレ
- 公開料金(Web診断)
- 5画面程度42.5万円(税抜)
- 見積もりの単位
- 画面数
向いている人画面数の少ないサイトを、再現手順つきの報告書で診断したい会社に向きます。
確認したい点再診断は契約時に選ぶ方式です。選ばないと、直したあとの確認に別の費用がかかります。
この会社を詳しく見る(特徴・事例・製品・基本情報・出典)
ユービーセキュアは、2007年4月に設立した診断の専門会社です。親会社はNRIセキュアテクノロジーズです。従業員は147名です(2026年4月)。
Webアプリ診断は、5画面程度で425,000円(税込467,500円)からです。報告書には、脆弱性ごとに画面のキャプチャと再現手順を載せます。再診断は、契約のときに有無を選べます。利用者の端末で不正なスクリプトが動かないかなども確かめます。ISMSの認証は2018年から取得しています。スマホアプリや、ネットワーク・OS・ミドルウェアの診断もあります。
診断ツール「Vex」も自社で作っています。Vex Teamは年66万円から、Vex Enterpriseは年300万円からです。本社は東京都中央区築地です。IPAの適合リストでは、脆弱性診断とペネトレーションテストの両方に載っています。
特徴
- Webアプリ診断 5画面程度425,000円〜(税込467,500円〜)
- 再診断の有無は契約時に選ぶ
- 診断ツールVex Team 年66万円〜
- IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
主なサービス・基本情報を見る
主なサービス
| 主なサービス | 種類 | 備考 |
|---|---|---|
| Webアプリケーション診断 | 手動+ツール | 5画面程度42.5万円〜 |
| Vex | 診断ツール | 年66万円〜 |
基本情報
| 設立 | 2007年4月3日 |
|---|---|
| 資本金 | 4,200万円 |
| 親会社 | NRIセキュアテクノロジーズ株式会社 |
| 従業員 | 147名(2026年4月) |
自社に合う脆弱性診断の会社を、無料で相談する
次の内容を送ってください。診断したいシステムの種類と、おおよその画面数です。診断の目的と、希望する時期もあると助かります。取引先や監査から求められている条件があれば、それも添えてください。編集チームが、条件に合う掲載会社を整理します。共有するのは、ご承認いただいた内容だけです。費用はかかりません。
脆弱性診断会社一覧【15社】
調査日時点で国内で依頼できる、脆弱性診断とペネトレーションテストの会社を載せています。条件は、料金・診断の方法・再診断・診断の範囲のうち2つ以上を公式サイトで確認できることです。比較・まとめサイトと、公式サイトの本文を読めない会社は外しました。
- 株式会社エーアイセキュリティラボ逆転の候補(サイトが多い)
- 株式会社ブロードバンドセキュリティ条件別(監査・監視と一緒に)
- 株式会社サイバーセキュリティクラウド逆転の候補(ページで数える)
- GMO Flatt Security株式会社条件別(ソースコードを渡せる)
- GMOサイバーセキュリティ byイエラエ株式会社基本3選(深さを段階で選ぶ)
- グローバルセキュリティエキスパート株式会社逆転の候補(小さなサイトを1回)
- 株式会社ラック条件別(監視・事故対応と一緒に)
- 三井物産セキュアディレクション株式会社条件別(手動で深く)
- NRIセキュアテクノロジーズ株式会社条件別(金融・TLPT)
- 株式会社スリーシェイク基本3選(開発中に回す)
- 株式会社SHIFT逆転の候補(短納期)
- Sky株式会社逆転の候補(開発を頼んでいる)
- 株式会社セキュアスカイ・テクノロジー基本3選(迷ったとき)
- 株式会社トライコーダ逆転の候補(内製化)
- 株式会社ユービーセキュア逆転の候補(小さなサイト)
目的別のほかの比較
- 情シスのアウトソーシング(社内ITヘルプデスク代行・ひとり情シスの補完)国内15社の公式情報と料金表、契約の条件、IPAの中小企業調査、個人情報保護委員会のガイドラインを調べました。選ぶ軸は3つです。任せる範囲、料金の上限と超過の扱い、やめるときの引き継ぎです。
- 法人PCのデータ消去・廃棄(ITAD・物理破壊・消去証明書の委託先)国内16社の公式情報と利用規約、総務省のガイドライン改定資料、決算資料を調べました。選ぶ軸は3つです。データが残ったまま運ぶ区間の管理、SSDへの方式、台ごとの証明書です。
- 内部通報の外部窓口(公益通報の受付を委託する先。通報窓口の専門会社・法律事務所)通報窓口の会社と法律事務所15社の公式情報、消費者庁の指針の解説と実態調査、法律の原文を調べました。選ぶ軸は3つです。顧問弁護士と別にすること、匿名のまま往復できること、受けたあとに誰が判断するかです。
よくある質問
脆弱性診断とペネトレーションテストは、何が違いますか?
脆弱性診断は、脆弱性を網羅的に探します。ペネトレーションテストは、どこまで侵入できるかを確かめます。トライコーダは、ペネトレーションテストでは未発見の脆弱性が残ることがあると説明しています。IPA適合リストでは、ペネトレーションテストは脆弱性診断のオプションです。
Webアプリの脆弱性診断は、いくらかかりますか?
範囲で大きく変わります。公開料金では、小さなサイトの確認が30万円前後からです。セキュアスカイ・テクノロジーは10リクエストまで40万円で、50リクエストなら160万円の計算です(税抜)。
ツール診断だけで足りますか?
開発中の定期の確認には足ります。ただ、認可の不備や業務の流れの悪用は、ツールで見つけにくい領域です。年1回は手動の診断と組み合わせてください。
見積もりの単位がバラバラで比べられません。
同じ画面遷移図とリクエストの一覧を、全社に渡してください。そのうえで、各社の単位でいくつと数えたかを書いてもらいます。リクエスト、画面、ページは別の数え方です。
再診断は無料ですか?
会社とプランで違います。セキュアスカイ・テクノロジーは、Medium以上を1案件1回無償です。サイバーセキュリティクラウドの標準診断は、再診断を含みます。GSXのクイックには、再診断のオプションがありません。
IPA適合リストに載っている会社を選べば安心ですか?
足切りには使えます。経済産業省の基準への適合を、審査登録機関が審査したサービスだからです。ただ、ツールのサービスも載っていて、手動で深く見る保証ではありません。
ECサイトは脆弱性診断が必須ですか?
カード決済のあるEC加盟店は、ガイドラインで求められています。クレジットカード・セキュリティガイドライン6.1版は、脆弱性診断かペネトレーションテストを定期的に行うよう定めています。頻度は書いていません。
本番環境を診断しても大丈夫ですか?
会社によっては本番も診断できます。GMOイエラエは検証と本番の両方に対応し、Securifyは本番で攻撃的な項目を切れます。止まったときの連絡の流れを、事前に決めてください。
見つかった脆弱性は、どれから直せばいいですか?
件数ではなく、深刻度の高いものから直します。報告書の深刻度の段階を見て、個人情報や決済に関わるものを先にします。直したら、再診断で確かめます。
どのくらい前に依頼すればいいですか?
公開前の診断なら、修正の期間も含めて逆算します。報告書は、セキュアスカイ・テクノロジーが診断最終日の5営業日後です。公開日に間に合わせるなら、修正の期間も含めて早めに日程を相談してください。