3比較ハブ脆弱性診断・ペネトレーションテスト(Webアプリ・プラットフォーム診断、ツールと手動、再診断、IPA適合リスト)
メニュー

脆弱性診断・ペネトレーションテスト(Webアプリ・プラットフォーム診断、ツールと手動、再診断、IPA適合リスト) · 2026年10月時点

迷ったらこれ。脆弱性診断の3選と、条件別の第一候補

国内15社の料金表、価格改定のお知らせ、決算資料、Web Archive、IPA適合リスト、国の報告を調べました。選ぶ軸は3つです。何のための診断か、見積もりの単位、無料の再診断の範囲です。

編集部の結論

迷ったら、セキュアスカイ・テクノロジーで最初の見積もりを取ります。リリースのたびに自社で回すならSecurifyです。安い確認から全項目まで段階で選ぶなら、GMOサイバーセキュリティ byイエラエです。

決め手は、見積もりの単位と、無料の再診断の範囲です。リクエスト、画面、ページと数え方が会社ごとに違い、同じ会社でも範囲しだいで総額は何倍にもなります。同じ資料を渡して、各社の単位で数えてもらってください。

見つかった脆弱性の件数で、会社の腕を比べる必要はありません。深刻度の高いものを直し、直したあとの確認まで含めた費用で選びます。カード決済のある通販サイトは、ガイドラインで定期の診断が求められています。

編集部・2026年10月。15社の公式の料金表と価格改定のお知らせ、Web Archiveの過去の料金を確認しました。BBSec・GSX・サイバーセキュリティクラウドの決算資料も見ています。IPA適合リスト、クレジットカード・セキュリティガイドライン、個人情報保護委員会の年次報告も確認しています。

【基本3選】迷ったとき・開発中に回すとき・深さを段階で選ぶときの第一候補

※2026年10月時点の公式サイト情報をもとに編集チームが選定。選定基準。

公開しているWebアプリを、年1回手動で診断したい会社が迷ったら

株式会社セキュアスカイ・テクノロジー

10リクエストまで40万円、以降10リクエストごとに30万円です(税抜)。危険度Medium以上は1回無償で再診断します。

  • 比較した会社セキュアスカイ・テクノロジー
  • 主な診断Webアプリ・プラットフォーム
  • 公開料金(Web診断)10リクエスト40万円(税抜)
選んだ理由を読む

単価と再診断の条件を公開していて、ほかの会社の見積もりを測る物差しになります。IPA適合リストにも載っています。

  • 報告書は診断最終日の5営業日後
  • 報告会は1回15万円(税抜)
  • IPA適合リストに掲載

株式会社セキュアスカイ・テクノロジーの公式サイトへ特徴・対応条件を見る →

リリースのたびに、自社で診断を回したい開発チーム

株式会社スリーシェイク

1 IP/FQDNで月5万円(年60万円)です。診断の回数に制限はありません。

  • 比較した会社Securify(スリーシェイク)
  • 主な診断Webアプリ(ツール)
  • 公開料金(Web診断)月5万円(1 IP/FQDN)
選んだ理由を読む

毎回手動の診断を頼むより、年の費用が読めます。本番環境では攻撃的な項目を切れます。

  • 約5,000項目を診断
  • REST・GraphQLのAPIに対応
  • IPA適合リストに掲載

株式会社スリーシェイクの公式サイトへ特徴・対応条件を見る →

安い確認から監査用の全項目まで、段階で選びたい会社

GMOサイバーセキュリティ byイエラエ株式会社

クイック30万円、フォーカス60万円から、フルスコープは見積もりです(税抜)。ペネトレーションテストまで頼めます。

  • 比較した会社GMOサイバーセキュリティ byイエラエ
  • 主な診断Web・スマホ・ペネトレ
  • 公開料金(Web診断)クイック30万円(税抜)
選んだ理由を読む

価格の段階が公開されていて、どこまで払えばどこまで見るかが分かります。従業員は341名です。

  • クイックは最短3営業日
  • フォーカスは最短5営業日
  • ペネトレもIPA適合リストに掲載

GMOサイバーセキュリティ byイエラエ株式会社の公式サイトへ特徴・対応条件を見る →

会社15社の比較表

脆弱性診断会社 15社の比較(おすすめ3社が先頭)
会社比較した会社主な診断公開料金(Web診断)見積もりの単位手動とツール無料の再診断IPA適合リスト
株式会社セキュアスカイ・テクノロジー公式 · 2026-10-08確認セキュアスカイ・テクノロジーWebアプリ・プラットフォーム10リクエスト40万円(税抜)HTTP(S)リクエスト数手動中心Medium以上を1回掲載
株式会社スリーシェイク公式 · 2026-10-08確認Securify(スリーシェイク)Webアプリ(ツール)月5万円(1 IP/FQDN)IP/FQDNの数ツール回数制限なし掲載
GMOサイバーセキュリティ byイエラエ株式会社公式 · 2026-10-08確認GMOサイバーセキュリティ byイエラエWeb・スマホ・ペネトレクイック30万円(税抜)プラン(診断の深さ)プランで選ぶ記載なし掲載(ペネトレも)
株式会社エーアイセキュリティラボ公式 · 2026-10-08確認AeyeScan(エーアイセキュリティラボ)Webアプリ(ツール)見積もり(無料体験あり)サイト数・期間ツール回数制限なし掲載
株式会社ブロードバンドセキュリティ公式 · 2026-10-08確認BBSecWeb・NW・スマホ非公開記載なしツール+手動記載なし掲載
株式会社サイバーセキュリティクラウド公式 · 2026-10-08確認サイバーセキュリティクラウドWeb・プラットフォーム・API40ページ135万円(税別)ページ数ツール+手動標準診断に含む掲載
GMO Flatt Security株式会社公式 · 2026-10-08確認GMO Flatt SecurityWeb・API・クラウド100万円〜予算(優先順に診断)ソースコード診断を含む記載なし掲載(ペネトレも)
グローバルセキュリティエキスパート株式会社公式 · 2026-10-08確認GSXWeb・NW・ペネトレ5画面遷移33万円(税込)画面遷移数クイックはツールなし(クイック)掲載(ペネトレも)
株式会社ラック公式 · 2026-10-08確認ラックWeb・プラットフォーム・ペネトレ個別見積もりサイト数・リクエスト数メニューで違う記載なし掲載(ペネトレも)
三井物産セキュアディレクション株式会社公式 · 2026-10-08確認三井物産セキュアディレクションWeb・NW・IoT・ペネトレ非公開記載なし手動中心記載なし掲載(ペネトレも)
NRIセキュアテクノロジーズ株式会社公式 · 2026-10-08確認NRIセキュアWeb・API・AI・OT非公開記載なし記載なし記載なし掲載(ペネトレも)
株式会社SHIFT公式 · 2026-10-08確認SHIFTWeb・スマホ・クラウド非公開記載なし標準化した手動+ツールオプション旧社名で掲載
Sky株式会社公式 · 2026-10-08確認SkyWeb・クラウド・IoT非公開記載なし記載なし記載なし掲載なし
株式会社トライコーダ公式 · 2026-10-08確認トライコーダWeb・NW・ペネトレ・教育非公開記載なし記載なし記載なし掲載なし
株式会社ユービーセキュア公式 · 2026-10-08確認ユービーセキュアWeb・スマホ・NW・ペネトレ5画面程度42.5万円(税抜)画面数記載なし契約時に選ぶ掲載(ペネトレも)

※編集チーム調べ。各社公式サイトの記載をもとに作成(2026年10月調査時点)。「記載なし」は公式サイトに該当する記述が見つからなかった項目です。

編集部の分析

15社について、公式サイトに加えて決算資料・公的統計・過去の料金などを集め、同じ物差しで考えた分析です。各項目の根拠は末尾の「この分析の根拠」に載せています(2026年10月8日時点)。

迷ったらこう選ぶ

表を上から順に見て、最初に当てはまる行が第一候補です。基本3選は、セキュアスカイ・テクノロジー、Securify、GMOサイバーセキュリティ byイエラエです。

選ぶ軸は3つです。

上から順に絞ります。

  1. 何のための診断かを決める。取引先や監査に出す報告書か、開発のたびの確認かで、手動かツールかが決まります。
  2. 見積もりの単位をそろえる。リクエスト数、画面数、ページ数と、会社ごとに数え方が違います(→費用)。
  3. 無料の再診断の範囲を確かめる。直したあとの確認が無料か、何件まで、どの深刻度までかが違います(→報告書と再診断)。

このページでは、IPAの「情報セキュリティサービス基準適合サービスリスト」をIPA適合リストと呼びます。経済産業省の基準に適合すると、審査登録機関が審査したサービスの一覧です。

あなたの状況第一候補こうなら逆転いちばんのリスク
金融機関で、TLPTや生成AIの診断も要るNRIセキュア(条件別)監視と一緒に頼む → ラック料金も再診断も非公開
ソースコードを渡せる自社開発のSaaSGMO Flatt Security(条件別)全機能の網羅が要る → 範囲を固定予算内で優先順に診断する方式
リリースのたびに自社で診断を回したいSecurify(基本3選)サイトが多い → AeyeScan認可の不備はツールで見つけにくい
安い確認から全項目まで段階で選びたいGMOイエラエ(基本3選)リクエスト単価で比べる → SSTクイックはAI基盤による確認
画面の少ないサイトを1回だけ確かめたいユービーセキュア(逆転の候補)再診断が要らない → GSXクイック再診断は契約時に選ぶ方式
ほかに当てはまらないセキュアスカイ・テクノロジー(基本3選)ページで数えたい → CSC2026年1月から50リクエストで値上げ

注 料金と条件は、各社の公式ページの表示です(2026年10月8日確認)。GMOイエラエは、GMOサイバーセキュリティ byイエラエの略です。SSTはセキュアスカイ・テクノロジー、CSCはサイバーセキュリティクラウドです。TLPTは、脅威を想定して侵入を試す演習型のテストです。

迷ったらセキュアスカイ・テクノロジーを先に見る理由

セキュアスカイ・テクノロジーは、Webアプリ診断の単価をリクエスト数で公開しています。10リクエストまで40万円で、以降10リクエストごとに30万円です(税抜)。危険度Medium以上の脆弱性は、1案件1回を無償で再診断します。

まず、セキュアスカイ・テクノロジーに見積もりを頼みます。単価と再診断の条件が公開されていて、ほかの会社の見積もりを測る物差しになるからです。IPA適合リストにも載っています。

開発中に回すならSecurify

Securifyは、1 IP/FQDNで月5万円、年60万円です(税の表記なし)。診断回数に制限はなく、本番環境では攻撃的な項目を切れます。IPA適合リストにも、ツールのサービスとして載っています。

月に何度もリリースする開発チームは、Securifyを入れて毎回回します。手動の診断を毎回頼むより、年の費用が読めるからです。ただし、年1回は手動の診断で認可や業務の流れを確かめます。

深さを段階で選ぶならGMOイエラエ

GMOサイバーセキュリティ byイエラエのWeb診断は、4つのプランに分かれます。クイックは30万円、フォーカスは60万円から、フルスコープは見積もりです(税抜)。IPA適合リストでは、ペネトレーションテストまで載っています。

公開前の確認から監査用の全項目まで、同じ会社に段階で頼みたいならGMOイエラエです。価格の段階が公開されていて、どこまで払えばどこまで見るかが分かるからです。監査に出すなら、フォーカス以上を選びます。

気にしなくていいこと

  • 見つかった脆弱性の件数です。件数が多くても、深刻度の低いものばかりなら急ぐ必要はありません。
  • 「AIで診断」の表記です。各社が使い始めた段階で、使っていても手動の範囲は会社ごとに違います。
  • 会社全体の従業員数です。診断員の人数とは別で、会社の主力が診断とは限りません。

言いにくいこと

セキュアスカイ・テクノロジーは、2026年1月の発注分から料金体系を改めました。50リクエストまで128万円だった基本料金をなくし、10リクエストごとの積み上げに一本化しています。50リクエストなら160万円の計算です編集部の試算。

規模の大きいアプリほど、2026年からの見積もりは高くなります。2025年の見積もりを予算の前提にせず、取り直してください。

ラックは、安全点検パックの参考価格を2026年5月のWeb Archiveの記録まで載せていました。1サイト80万円からで、中身はツール診断50画面遷移と手動3〜4画面遷移でした。今は同じURLが総合ページに転送され、料金は個別見積もりです。

「手動診断を含む」と書かれていても、手動の範囲がごく一部のことがあります。見積もりでは、手動で見る画面とリクエストの数を必ず書いてもらいます。

SHIFT SECURITYは、2026年9月1日にSHIFTへ吸収合併されました。2026年9月18日版のIPA適合リストには、合併前の名前で載っています。

IPA適合リストへの掲載を発注の条件にするなら、名義と登録の期限まで確かめます。リストの更新は、会社の動きより遅れることがあるからです。

この分析の根拠(8件)

決まっていること:ECのガイドラインと国の基準

カード決済のある通販サイトは、定期の診断が求められています。IPA適合リストは、国の基準に適合したサービスの一覧です。

脆弱性診断に関わる決まりは、主にカード決済のある通販サイトと、国の品質の基準です。

決まり中身時期
カード決済のEC加盟店の脆弱性対策診断かペネトレーションテストを定期的にガイドライン6.0版から
同じガイドラインの最新版6.1版2026年3月
情報セキュリティサービス基準第4.1版2025年4月1日施行
IPA適合リスト(脆弱性診断)33ページの一覧2026年9月18日掲載
ペネトレーションテストの扱い脆弱性診断のオプションリストの注釈

注 ガイドラインは、クレジット取引セキュリティ対策協議会が定めるクレジットカード・セキュリティガイドラインです。事務局は日本クレジット協会です。

カード決済のある通販サイトは、定期の診断が求められる

ガイドライン6.1版は、EC加盟店が講じる脆弱性対策を5つ挙げています。その1つが、Webアプリの脆弱性診断またはペネトレーションテストを定期的に行い、必要な修正をすることです。改訂の資料によると、6.0版でEC加盟店の脆弱性対策が加わりました。

ガイドラインの文言は「定期的に」で、頻度や手動かツールかは書いていません。

カード決済のある通販サイトは、ツール診断を定期に回し、年1回は手動で見ます。ツールだけでも文言は満たせますが、認可の不備や決済の流れの悪用はツールで見つけにくいからです。

IPA適合リストは、品質の入口

経済産業省の情報セキュリティサービス基準は、第4.1版が2025年4月1日に施行されました。IPA適合リストは、この基準に適合すると審査登録機関が審査したサービスの一覧です。2026年9月18日版には、手動中心の会社もツールのサービスも載っています。

IPA適合リストは、足切りに使います。載っていれば、一定の手順と体制を審査で確かめているからです。ただし、掲載は手動で深く見ることの保証ではありません。手動の範囲は見積もりで確かめます。

漏えいの報告の2割強は、不正アクセスなどによる

個人情報保護委員会の令和7年度年次報告では、民間からの漏えい等の報告は17,139件でした。報告義務の類型では、不正アクセスなど不正の目的のおそれがあるものが22.3%です。

同じ報告は、指導した事案の原因として、ECサイトのアプリの脆弱性の放置を挙げています。VPN機器の脆弱性の放置や、推測しやすいIDとパスワードも挙げています。

IPAへのウェブサイトの脆弱性の届出は、2026年6月末までの累計で13,559件です。2026年4〜6月の届出は65件でした。

見つかった脆弱性を直さずに置くことが、いちばん高くつきます。診断を選ぶときは、直したあとの確認まで含めた費用で比べてください。

この分析の根拠(6件)

費用:単位のまま並べ、範囲で総額を出す

1回きりの診断の公開料金は、最小のプランで30万〜135万円です。単位が違うので、会社どうしの順位はつけません。

Webアプリ診断の料金を公開している会社を、それぞれの単位のまま並べます。

会社とプラン公開料金含まれる範囲再診断
GSX Web脆弱性診断クイック33万円(税込)5画面遷移・ツール23項目なし
GMOイエラエ クイック30万円(税抜)主要な脆弱性をAI基盤で記載なし
ユービーセキュア42.5万円〜(税抜)5画面程度契約時に選ぶ
セキュアスカイ・テクノロジー40万円(税抜)10リクエストまでMedium以上を1回
GMOイエラエ フォーカス60万円〜(税抜)ハイリスクな箇所を中心に記載なし
GMO Flatt Security100万円〜予算内で優先順に記載なし
サイバーセキュリティクラウド135万円〜(税別)40ページ分含む
Securify スターター月5万円(年60万円)1 IP/FQDN・回数無制限回数制限なし

注 料金は各社の公式ページの表示です(2026年10月8日確認)。GMO Flatt SecurityとSecurifyは、料金ページに税の表記がありません。

範囲が広がると、総額は何倍にもなる

単価を公開している2社で、範囲を広げたときの額を計算しました。どちらも同じ会社の料金表の中での計算です。

範囲セキュアスカイ・テクノロジー(税抜)
10リクエスト40万円
30リクエスト100万円
50リクエスト160万円
100リクエスト310万円

注 計算は「40万円+30万円×追加の10リクエストの数」です(編集部計算)。報告会の15万円は含めていません。

範囲サイバーセキュリティクラウド(税別)
40ページ135万円
60ページ175万円
100ページ255万円

注 計算は「135万円+20万円×追加の10ページの数」です(編集部計算)。再診断と修正確認の報告書を含む価格です。

同じ会社でも、範囲が10倍になれば総額は7〜8倍になります。会社を比べる前に、診断する画面とリクエストを絞るほうが効きます。個人情報や決済を扱う画面から順に入れてください。

単位が違う見積もりは、そのまま比べない

セキュアスカイ・テクノロジーはリクエスト数、ユービーセキュアは画面数、サイバーセキュリティクラウドはページ数で数えます。GSXは、入力から確認、確認から完了を2画面遷移と数えると定義しています。

相見積もりでは、同じ画面遷移図とリクエストの一覧を全社に渡します。そのうえで、各社の単位でいくつと数えたかを書いてもらいます。数え方を書かない見積もりは、安くても選びません。

値上げと料金の非公開化

会社以前2026年10月
セキュアスカイ・テクノロジー50リクエスト128万円50リクエスト160万円の計算
セキュアスカイ・テクノロジー基本料金で6APIまで5APIまで
セキュアスカイ・テクノロジー実機の手配は記載なし1アプリ15万円
ラック 安全点検パック参考価格80万円〜個別見積もり

注 セキュアスカイ・テクノロジーは、2025年9月2日の価格改定のお知らせによります。ラックは、2026年5月12日のWeb Archiveの記録です。

診断の料金は、診断員の人件費でほぼ決まります。毎年同じ範囲で頼むなら、前年の額で予算を組まず、毎回見積もりを取り直します。

費用を動かすもの

  • 診断する画面・リクエスト・APIの数
  • 手動で見る範囲と、ツールだけで見る範囲の配分
  • 本番環境か、検証環境か
  • 再診断の回数と、対象の深刻度
  • 報告会・速報・オンサイト・夜間の作業
  • スマホの実機やWebSocketなど、別料金の対象
この分析の根拠(9件)

報告書と再診断で確かめること

再診断は、深刻度の条件と回数の両方を書面にします。報告書は、自社の開発者が読んで直せるかで選びます。

診断を頼んで手元に残るのは、報告書と再診断の結果です。発注の前に、この2つの条件を確かめます。

会社再診断の条件
セキュアスカイ・テクノロジーMedium・Highを1案件1回無償
サイバーセキュリティクラウド標準診断に再診断を含む
ユービーセキュア契約時に有無を選ぶ
SHIFTオプション。種類により込み
BBSec提供あり。条件は非公開
GSX クイック再診断のオプションなし
ラック 旧安全点検パック脆弱性3件まで無料だった

注 各社の公式ページによります(2026年10月8日確認)。ラックは2026年5月のWeb Archiveの記録です。ほかの会社は、条件を公開資料で確認できませんでした。

Medium以上だけが無料なら、Lowの修正の確認は有料になります。直す期間に見合った再診断の期限も、契約に入れてもらいます。

報告書で確かめること

  • 脆弱性ごとの再現手順と、画面のキャプチャがあるか(ユービーセキュアは明記)
  • 深刻度の段階の分け方(Skyは5段階、セキュアスカイ・テクノロジーはMedium・Highなど)
  • 開発者がそのまま直せる対策の書き方か
  • 重大な脆弱性を、診断の途中で速報するか
  • 報告書の形式(GMO Flatt SecurityはPDFとMarkdown)

報告書は、件数ではなく深刻度の高いものから読みます。発注前にサンプルを取り寄せ、自社の開発者が読んで直せるかを見てください。GMOイエラエは、問い合わせると報告書のサンプルを送るとしています。

この分析の根拠(9件)

発注の手順と、見積もりで聞くこと

画面遷移図を作り、同じ資料で3社に見積もりを取ります。

発注に関わる事実

  • ラックは、見積もりにサイト数やリクエスト数が要るとしています。
  • セキュアスカイ・テクノロジーは、リクエスト数を事前に確かめて提示します。
  • GSXのクイックは、診断員がトップURLから5画面遷移までを選びます。
  • GMOイエラエは、検証環境と本番環境のどちらも診断できるとしています。
  • Securifyは、本番環境では攻撃的な診断項目を切れます。

手順は4つです。まず、守りたい情報を扱う画面を洗い出し、画面遷移図にします。次に、検証環境を用意できるかを開発と決めます。そのうえで、同じ資料を3社に渡して見積もりを取ります。最後に、再診断の期限から逆算して、修正の期間を開発の予定に入れます。

見積もりで書面にしてもらうこと

  • 診断の単位と、その単位で数えた数
  • 手動で見る画面・リクエストと、ツールだけの範囲
  • 診断する環境(検証・本番)と、止まったときの連絡の流れ
  • 無料の再診断の深刻度・回数・期限
  • 報告書のサンプルと、速報の基準
  • 診断員の人数と、日程を押さえられる時期
  • IPA適合リストの名義と、登録の期限
この分析の根拠(5件)

調べた15社と、選んだ・外した理由

15社それぞれについて、選んだか外したかと、その理由です。

会社扱いと理由
セキュアスカイ・テクノロジー基本3選。迷ったとき
Securify(スリーシェイク)基本3選。開発中に回す
GMOサイバーセキュリティ byイエラエ基本3選。深さを段階で選ぶ
NRIセキュア条件別。金融・TLPT
ラック条件別。監視・事故対応と一緒に
GMO Flatt Security条件別。ソースコードを渡せる
三井物産セキュアディレクション条件別。手動で深く
BBSec条件別。カードの監査・監視と一緒に
ユービーセキュア逆転の候補。小さなサイト
GSX逆転の候補。小さなサイトを1回
サイバーセキュリティクラウド逆転の候補。ページで数える
AeyeScan(エーアイセキュリティラボ)逆転の候補。サイトが多い
SHIFT逆転の候補。短納期
トライコーダ逆転の候補。内製化の教育
Sky逆転の候補。開発を頼んでいる

注 比較・まとめサイトと、公式サイトの本文を読めなかった会社は外しました。NTTデータ先端技術は、診断のページが見つからず外しています。

判断の根拠にした実態データ

判断を支えた事実です(2026年10月8日確認)。単位のそろわない料金で、順位はつけていません。

何を見たか分かったこと判断への効き方
IPA適合リスト(2026年9月18日)15社のうち13社が掲載足切りに使う
同じリストの注釈ペネトレは診断のオプション★の有無で見分ける
SSTの価格改定のお知らせ50リクエストで128万→160万円見積もりを取り直す
Web Archive(ラック)手動は3〜4画面遷移だった手動の範囲を書面にする
旧SHIFT SECURITYのお知らせ2026年9月1日にSHIFTへ合併リストの名義を確かめる
BBSecの株主の開示GSXが議決権の22.43%相見積もりは別系統で
ラックの適時開示KDDIが議決権92.43%監視と一緒に頼む候補
BBSecの決算説明資料脆弱性診断は通期で過去最高需要が伸びている
個人情報保護委員会の年次報告漏えい等の報告17,139件直す費用まで見込む
カードのガイドライン6.1版EC加盟店に定期の診断ECはツールを定期に回す

注 IPA適合リストに名前がなかったのは、トライコーダとSkyです。SHIFTは、合併前のSHIFT SECURITYの名前で載っています。★はリストのペネトレの欄の印で、ペネトレーションテストのリストにも載る会社です。

GSXの2027年3月期第1四半期の売上高は2,772,171千円で、前年同期より23.9%増えました。BBSecの2026年6月期の売上高は6,779,831千円で、11.1%増えました。

診断の需要は伸びていて、診断員の取り合いが続くと編集部はみています。年度末の公開に間に合わせたいなら、3か月前には日程を押さえます。

取れなかったもの。NRIセキュア、MBSD、BBSec、トライコーダ、Sky、ラックの現在の料金は非公開です。GMO Flatt SecurityとSecurifyの税の表記も確認できませんでした。各社の診断員の資格の内訳は、公開資料でそろわず比べていません。口コミサイトは、規約の確認が済まず使っていません。

この分析の根拠(12件)

脆弱性診断の選び方(3つの手順)

何のための診断かを決め、手動かツールかを選ぶ

取引先や監査に出すか、開発のたびに確かめるかを先に決めます。判断の表は迷ったらこう選ぶ、決まりは決まっていることにあります。

同じ資料を渡し、見積もりの単位をそろえる

単位の違いと公開料金は費用にあります。

再診断と報告書の条件を書面で確かめる

条件は報告書と再診断、見積もりで聞くことは発注の手順にあります。

選定基準

調べたのは、2026年10月8日に検索で表示された国内の15社です。検索語は「脆弱性診断 比較」「脆弱性診断 料金 リクエスト」などです。比較・まとめサイトと、公式サイトの本文を読めない会社は除きました。掲載の条件は3つです。1つ目は、Webアプリなどの脆弱性診断を扱うページが公式サイトにあることです。2つ目は、料金・診断の方法・再診断・診断の範囲のうち、2つ以上を公式で確認できることです。3つ目は、提供会社を確認できることです。そのうえで、決算資料、価格改定のお知らせ、Web Archiveの過去の料金も踏まえました。IPAの情報セキュリティサービス基準適合サービスリスト、クレジットカード・セキュリティガイドライン、個人情報保護委員会の年次報告も確認しています(2026年10月8日確認)。そして基本の3社を選びました。迷ったとき、開発中に回したいとき、深さを段階で選びたいときの3通りです。金融機関や、ソースコードを渡せる会社などには、別に第一候補を示しています。15社それぞれの扱いと理由は「調べた15社と、選んだ・外した理由」に載せています。

おすすめ3社を詳しく紹介

1株式会社セキュアスカイ・テクノロジー

公開しているWebアプリを、年1回手動で診断したい会社が迷ったら

10リクエストまで40万円、以降10リクエストごとに30万円です(税抜)。危険度Medium以上は1回無償で再診断します。

比較した会社
セキュアスカイ・テクノロジー
主な診断
Webアプリ・プラットフォーム
公開料金(Web診断)
10リクエスト40万円(税抜)
見積もりの単位
HTTP(S)リクエスト数

おすすめの理由

単価と再診断の条件を公開していて、ほかの会社の見積もりを測る物差しになります。IPA適合リストにも載っています。

分かれ目は迷ったらこう選ぶの表にあります。

決め手

  • 報告書は診断最終日の5営業日後
  • 報告会は1回15万円(税抜)
  • IPA適合リストに掲載

向かない人

2026年1月の発注分から、50リクエストの診断は128万円から160万円の計算になりました。従業員は60名なので、繁忙期の日程は早めに押さえてください。

特徴

  • 基本料金40万円(10HTTP(S)リクエストまたは5API、報告書を含む・税抜)
  • 追加料金30万円(10リクエストまたは5APIごと・税抜)
  • 報告会15万円/回、実機手配1アプリ15万円(税抜)
  • 再診断は危険度Medium・Highを対象に1案件1回無償
  • 2026年1月発注分から、50リクエスト128万円の基本料金を廃止
  • APIは基本料金40万円で6APIから5APIまでに変更
  • 報告書は診断最終日の5営業日後に提出
  • IPAの脆弱性診断サービスの適合リストに掲載(2026年9月18日版)

主なサービス

主なサービス種類備考
Webアプリケーション診断手動中心10リクエスト40万円〜(税抜)
プラットフォーム診断リモート3IP25万円(税抜)

基本情報

設立2006年3月15日
資本金7,704万円
従業員60名(正社員・役員)
所在地東京都千代田区岩本町

株式会社セキュアスカイ・テクノロジーの公式サイトへ

※2026年10月8日時点の公式情報

2株式会社スリーシェイク

リリースのたびに、自社で診断を回したい開発チーム

1 IP/FQDNで月5万円(年60万円)です。診断の回数に制限はありません。

比較した会社
Securify(スリーシェイク)
主な診断
Webアプリ(ツール)
公開料金(Web診断)
月5万円(1 IP/FQDN)
見積もりの単位
IP/FQDNの数

おすすめの理由

毎回手動の診断を頼むより、年の費用が読めます。本番環境では攻撃的な項目を切れます。

分かれ目は迷ったらこう選ぶの表にあります。

決め手

  • 約5,000項目を診断
  • REST・GraphQLのAPIに対応
  • IPA適合リストに掲載

向かない人

ツール診断です。認可の不備や業務の流れの悪用は、年1回の手動診断で補ってください。料金ページに税の表記がありません。

特徴

  • スターター 月5万円(年60万円)、1 IP/FQDN
  • ベーシック 月10万円〜(年120万円〜)、3 IP/FQDN〜
  • 診断回数は制限なし
  • 約5,000項目、本番では攻撃的な項目をOFFにできる
  • REST API・GraphQL APIの診断に対応
  • IPAの脆弱性診断サービスの適合リストに掲載

主なサービス

主なサービス種類備考
Securify 脆弱性診断ツール(DAST)月5万円〜
Securify ASM・CSPM・SBOMツール同じ基盤

基本情報

所在地東京都新宿区大京町(IPA適合リストの記載)
提供形態クラウド(SaaS)

株式会社スリーシェイクの公式サイトへ

※2026年10月8日時点の公式情報

3GMOサイバーセキュリティ byイエラエ株式会社

安い確認から監査用の全項目まで、段階で選びたい会社

クイック30万円、フォーカス60万円から、フルスコープは見積もりです(税抜)。ペネトレーションテストまで頼めます。

比較した会社
GMOサイバーセキュリティ byイエラエ
主な診断
Web・スマホ・ペネトレ
公開料金(Web診断)
クイック30万円(税抜)
見積もりの単位
プラン(診断の深さ)

おすすめの理由

価格の段階が公開されていて、どこまで払えばどこまで見るかが分かります。従業員は341名です。

分かれ目は迷ったらこう選ぶの表にあります。

決め手

  • クイックは最短3営業日
  • フォーカスは最短5営業日
  • ペネトレもIPA適合リストに掲載

向かない人

クイックはAI基盤による主要な脆弱性の確認です。監査に出す報告書なら、フォーカス以上を選んでください。再診断の条件は公開していません。

特徴

  • ネットde診断 for Webアプリ 月16,500円〜(税抜)
  • クイック診断30万円、最短3営業日(税抜)
  • フォーカス診断60万円〜、最短5営業日(税抜)
  • フルスコープ診断は見積もり。全診断項目を100%実施
  • クイックはAI基盤が自動で探索・診断
  • IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
  • 従業員341名(2026年4月1日)

主なサービス

主なサービス種類備考
Webアプリケーション診断4プラン30万円〜(税抜)
ペネトレーションテストシナリオ型見積もり

基本情報

設立2013年2月22日
資本金100,000,000円
従業員341名(2026年4月1日)
主要株主GMOインターネットグループほか

GMOサイバーセキュリティ byイエラエ株式会社の公式サイトへ

※2026年10月8日時点の公式情報

そのほかの会社12社を紹介

株式会社エーアイセキュリティラボ

AeyeScanは、AIで画面を巡回して診断するクラウド型のツールです。無料体験は2サイトまでで、有料プランは見積もりです。

比較した会社
AeyeScan(エーアイセキュリティラボ)
主な診断
Webアプリ(ツール)
公開料金(Web診断)
見積もり(無料体験あり)
見積もりの単位
サイト数・期間

向いている人多くのサイトを持つ会社が、定期のツール診断を内製したい場合に向きます。

確認したい点料金を公開していません。月5万円のSecurifyと、同じサイト数で見積もりを比べてください。

この会社を詳しく見る(特徴・事例・製品・基本情報・出典)

エーアイセキュリティラボは、クラウド型のWeb診断ツール「AeyeScan」の提供会社です。従業員は70名です。

プランは3つです。無料トライアルは2サイトまで、スキャン回数は無制限です。OneShotは1サイトを15日間、Businessはサイト数無制限で1年間使えます。有料の2プランは見積もりです。

IPAやOWASP Top 10などの基準に対応すると説明しています。APIスキャンや生成AIの機能は追加で選べます。巡回とスキャンの同時実行数も、追加で増やせます。IPAの適合リストに、AeyeScanとして載っています。

OneShotは特定のプロジェクト向け、Businessは部門や全社での利用向けと位置づけています。所在地は東京都千代田区神田錦町です。ISO/IEC 27001と27017の認証を取得しています。

特徴

  • 無料トライアル0円(2サイト・回数無制限)
  • OneShot:1サイト・15日間、見積もり
  • Business:サイト数無制限・1年間、見積もり
  • APIスキャン・生成AIなどの追加機能
  • IPAの脆弱性診断サービスの適合リストに掲載
主なサービス・基本情報を見る

主なサービス

主なサービス種類備考
AeyeScanツール(AI巡回)見積もり

基本情報

従業員70名
所在地東京都千代田区神田錦町

出典: www.aeyescan.jp・www.aeyesec.jp・www.ipa.go.jp

株式会社エーアイセキュリティラボの公式サイトへ

※2026年10月8日時点の公式情報

株式会社ブロードバンドセキュリティ

ツール診断と手動診断を組み合わせ、再診断も提供します。料金は公開していません。2026年6月期の売上高は67.8億円です。

比較した会社
BBSec
主な診断
Web・NW・スマホ
公開料金(Web診断)
非公開
見積もりの単位
記載なし

向いている人カード情報の監査や監視と、診断を同じ会社にまとめたい会社に向きます。

確認したい点料金も再診断の条件も公開していません。GSXと資本関係があるため、相見積もりは別系統の会社と取ってください。

この会社を詳しく見る(特徴・事例・製品・基本情報・出典)

ブロードバンドセキュリティ(BBSec)は、東証スタンダードに上場するセキュリティの会社です。監査・コンサルティング、脆弱性診断、情報漏えい対策の3つの区分で事業をしています。

2026年6月期の売上高は6,779,831千円で、前期より11.1%増えました。営業利益は98.4%増です。決算説明資料では、脆弱性診断も通期で過去最高の売上でした。2026年6月30日時点で、議決権の22.43%をグローバルセキュリティエキスパートが持っています。IDホールディングスは21.39%です。

診断は、範囲を決めたあとにツール診断と手動診断を行います。対応状況を確かめる再診断も提供しています。料金と再診断の条件は、公開していません。決算短信では、監視・運用のG-MDRも導入企業が増えたとしています。IPAの適合リストに載っています。

特徴

  • ツール診断と手動診断を組み合わせる
  • 2026年6月期 売上高6,779,831千円(11.1%増)
  • 脆弱性診断は通期で過去最高の売上(決算説明資料)
  • その他の関係会社:GSX 22.43%、IDホールディングス 21.39%
  • IPAの脆弱性診断サービスの適合リストに掲載
主なサービス・基本情報を見る

主なサービス

主なサービス種類備考
脆弱性診断ツール+手動見積もり
G-MDR監視・運用同社の別サービス

基本情報

上場東証スタンダード(4398)
売上高67.8億円(2026年6月期)
主要株主GSX 22.43%・IDHD 21.39%

出典: www.bbsec.co.jp・finance-frontend-pc-dist.west.edge.storage-yahoo.jp・finance-frontend-pc-dist.west.edge.storage-yahoo.jp・www.ipa.go.jp

株式会社ブロードバンドセキュリティの公式サイトへ

※2026年10月8日時点の公式情報

株式会社サイバーセキュリティクラウド

Webアプリ標準診断は、40ページ分で135万円から、10ページごとに20万円です(税別)。再診断と修正確認の報告書を含みます。

比較した会社
サイバーセキュリティクラウド
主な診断
Web・プラットフォーム・API
公開料金(Web診断)
40ページ135万円(税別)
見積もりの単位
ページ数

向いている人ページ数で範囲を数えやすいサイトで、再診断まで1つの価格で済ませたい会社に向きます。

確認したい点同社の主力はWAFです。WAFを勧められても、診断の発注とは分けて判断してください。

この会社を詳しく見る(特徴・事例・製品・基本情報・出典)

サイバーセキュリティクラウドは、東京証券取引所に上場する会社です。主力はクラウド型WAFの「攻撃遮断くん」などで、脆弱性診断も提供しています。2026年12月期中間期の売上高は2,771,232千円で、前年同期より14.6%増えました。

Webアプリ標準診断は、40ページ分を含んで135万円からです。追加は10ページごとに20万円です。部分改修向けの特急診断は40万円です。プラットフォーム診断は5IP分で35万円からです(税別)。プラットフォーム診断には、簡易報告書と報告書が含まれます。

標準診断には、再診断と修正確認診断の報告書が含まれます。報告会は関東で1回5万円です(税別)。API診断は、APIによって料金が変わるため問い合わせです。オンサイト作業は、関東で1日目が10万円です(税別)。IPAの適合リストに載っています。

特徴

  • Webアプリ標準診断135万円〜(40ページ分を含む・税別)
  • 特急診断40万円(過去に診断した部分改修向け・税別)
  • プラットフォーム診断35万円〜(5IP分・税別)
  • 標準診断に再診断と修正確認診断報告書を含む
  • 2026年12月期中間期 売上高2,771,232千円(14.6%増)
  • IPAの脆弱性診断サービスの適合リストに掲載
主なサービス・基本情報を見る

主なサービス

主なサービス種類備考
Webアプリケーション標準診断ハイブリッド135万円〜(税別)
攻撃遮断くんクラウド型WAF同社の主力

基本情報

上場東京証券取引所(4493)
設立2010年8月

出典: www.cscloud.co.jp・finance-frontend-pc-dist.west.edge.storage-yahoo.jp・www.ipa.go.jp

株式会社サイバーセキュリティクラウドの公式サイトへ

※2026年10月8日時点の公式情報

GMO Flatt Security株式会社

脆弱性診断は100万円から、ペネトレーションテストは200万円からです。ソースコードを読むホワイトボックス診断を、追加料金なしで組み込みます。

比較した会社
GMO Flatt Security
主な診断
Web・API・クラウド
公開料金(Web診断)
100万円〜
見積もりの単位
予算(優先順に診断)

向いている人ソースコードを渡せる自社開発のSaaSに向きます。

確認したい点予算の中で優先順に診断する方式です。全機能を網羅したい監査用なら、範囲を書面で決めてください。

この会社を詳しく見る(特徴・事例・製品・基本情報・出典)

GMO Flatt Securityは、2017年5月に設立したセキュリティの会社です。開発者向けの診断を中心に、ペネトレーションテストやセキュア開発の支援も行います。対象には、Webアプリ・API、クラウド、スマホアプリ、生成AIなどを挙げています。ソフトウェアサプライチェーンの診断とコンサルティングは、都度見積もりです。

脆弱性診断は100万円から、ペネトレーションテストは200万円からです。ソースコード診断を織り交ぜる手法を標準プランとし、追加料金はかからないと説明しています。

予算に応じて、深刻度が高いと見込まれる箇所から優先的に診断する方式です。報告書はPDFとMarkdownの2つで、再現手順も載せます。IPAの適合リストでは、脆弱性診断とペネトレーションテストの両方に載っています。

特徴

  • 脆弱性診断100万円〜、ペネトレーションテスト200万円〜
  • ホワイトボックス(ソースコード)診断を標準プランに含む
  • 予算内で深刻度が高い箇所から優先して診断する
  • 報告書はPDFとMarkdown。再現手順を記載
  • IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
主なサービス・基本情報を見る

主なサービス

主なサービス種類備考
脆弱性診断ホワイトボックスを含む100万円〜
ペネトレーションテストWeb・クラウド200万円〜

基本情報

設立2017年5月23日
所在地東京都渋谷区桜丘町

出典: flatt.tech・flatt.tech・www.ipa.go.jp・www.ipa.go.jp

GMO Flatt Security株式会社の公式サイトへ

※2026年10月8日時点の公式情報

グローバルセキュリティエキスパート株式会社

Web脆弱性診断クイックは、5画面遷移まで330,000円(税込)です。報告会と再診断のオプションはありません。

比較した会社
GSX
主な診断
Web・NW・ペネトレ
公開料金(Web診断)
5画面遷移33万円(税込)
見積もりの単位
画面遷移数

向いている人公開前のキャンペーンサイトなど、画面の少ないサイトを一度だけ確かめたい会社に向きます。

確認したい点クイックは再診断ができません。直したあとの確認まで要るなら、通常の診断で見積もってください。

この会社を詳しく見る(特徴・事例・製品・基本情報・出典)

グローバルセキュリティエキスパート(GSX)は、東証グロースに上場するセキュリティの会社です。診断のほか、教育や人材の提供も行います。BBSecの議決権の22.43%を持っています(2026年6月30日)。

Web脆弱性診断クイックは、330,000円(税込)です。診断員がトップURLから5画面遷移までを選び、ツールで23項目を診断します。入力から確認、確認から完了で2画面遷移と数えます。報告会と再診断のオプションはありません。

2027年3月期第1四半期の売上高は2,772,171千円で、前年同期より23.9%増えました。クイックの報告書には、検査対象のリクエスト別に検出結果を載せます。通常のWebアプリ診断は見積もりです。IPAの適合リストでは、脆弱性診断とペネトレーションテストの両方に載っています。

特徴

  • 入力⇒確認、確認⇒完了で2画面遷移と定義
  • 報告会や再診断のオプションはない
  • IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
主なサービス・基本情報を見る

主なサービス

主なサービス種類備考
Web脆弱性診断クイックツール(診断員が対象を選ぶ)330,000円(税込)
Webアプリケーション診断手動+ツール見積もり

基本情報

上場東証グロース(4417)
所在地東京都港区海岸

出典: www.gsx.co.jp・finance-frontend-pc-dist.west.edge.storage-yahoo.jp・www.ipa.go.jp・www.ipa.go.jp

グローバルセキュリティエキスパート株式会社の公式サイトへ

※2026年10月8日時点の公式情報

株式会社ラック

Webアプリ診断は個別見積もりです。2026年5月までは、安全点検パックの参考価格80万円からを載せていました。

比較した会社
ラック
主な診断
Web・プラットフォーム・ペネトレ
公開料金(Web診断)
個別見積もり
見積もりの単位
サイト数・リクエスト数

向いている人監視(SOC)や事故対応と同じ会社に診断を頼みたい会社に向きます。

確認したい点参考価格を公開していた2つのメニューも、今は見積もりです。範囲と再診断の件数を書面にしてください。

この会社を詳しく見る(特徴・事例・製品・基本情報・出典)

ラックは、1995年にセキュリティ事業を始めた会社です。2025年1月のKDDIの公開買付けで、KDDIが議決権の92.43%を持つ親会社になりました。その後、株式売渡請求を経て上場を廃止しました(2025年2月の開示)。連結の従業員は2,467名です(2026年3月31日)。

Webアプリ診断は、エクスプレス、安全点検パック、ハイブリッドの3つです。エクスプレスは最短1営業日、ハイブリッドは最短10営業日で報告書を出します。料金は個別見積もりで、見積もりにはサイト数やリクエスト数が要ります。

安全点検パックのページには、2026年5月のWeb Archiveの記録まで参考価格がありました。1サイト80万円からで、ツール診断50画面遷移と手動3〜4画面遷移という内容です。再診断は脆弱性3件まで無料でした。今は同じURLが総合ページに転送されます。

特徴

  • メニューはエクスプレス・安全点検パック・ハイブリッド
  • 報告書はエクスプレス最短1営業日、ハイブリッド最短10営業日
  • 旧安全点検パック:80万円〜、ツール50画面遷移+手動3〜4画面遷移
  • 報告書の納品から3か月は診断員が問い合わせに対応
  • KDDIが議決権92.43%の親会社に(2025年1月)
  • IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
主なサービス・基本情報を見る

主なサービス

主なサービス種類備考
Webアプリケーション診断3メニュー個別見積もり
ペネトレーションテスト侵入試験見積もり

基本情報

設立2007年10月1日
資本金26億4,807万5,000円
売上高連結628億円(2025年度)
従業員連結2,467名(2026年3月31日)
親会社KDDI株式会社

出典: www.lac.co.jp・web.archive.org・www.lac.co.jp・www.lac.co.jp

株式会社ラックの公式サイトへ

※2026年10月8日時点の公式情報

三井物産セキュアディレクション株式会社

手動診断を中心に、独自の補助ツールを組み合わせます。2017年4月〜2022年3月に3,000サイト以上の診断実績があります。料金は公開していません。

比較した会社
三井物産セキュアディレクション
主な診断
Web・NW・IoT・ペネトレ
公開料金(Web診断)
非公開
見積もりの単位
記載なし

向いている人業務の流れが複雑な基幹のWebシステムを、手動で深く見てもらいたい会社に向きます。

確認したい点料金を公開していません。同じリクエスト一覧で、料金を公開している会社と相見積もりを取ってください。

この会社を詳しく見る(特徴・事例・製品・基本情報・出典)

三井物産セキュアディレクション(MBSD)は、2001年3月に設立したセキュリティの会社です。三井物産が100%出資しています。従業員は443名です(2026年4月)。

Webアプリ診断は、手動診断を中心に、独自の補助ツールを組み合わせて行います。2017年4月から2022年3月までに、3,000サイト以上、10万リクエスト以上を診断しました。JVNへの未知の脆弱性の報告は、累計200件以上です。

IPAの適合リストでは、予算と診断範囲に応じた4段階のメニューがあると記載しています。料金と再診断の条件は、公式サイトで公開していません。診断の流れは、事前準備、診断、分析・評価、報告の4段階です。IPAの適合リストでは、総実施数を約4000件と記載しています。ペネトレーションテストも適合リストに載っています。

特徴

  • 手動診断が中心。独自の補助ツールを組み合わせる
  • 3,000サイト以上・10万リクエスト以上(2017年4月〜2022年3月)
  • 予算・診断範囲に応じた4段階のメニュー(IPA適合リストの記載)
  • IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
主なサービス・基本情報を見る

主なサービス

主なサービス種類備考
Webアプリケーション診断手動中心見積もり
ネットワーク・IoT診断診断見積もり

基本情報

設立2001年3月23日
資本金4億円
株主三井物産株式会社(100%)
従業員443名(2026年4月)

出典: www.mbsd.jp・www.mbsd.jp・www.ipa.go.jp・www.ipa.go.jp

三井物産セキュアディレクション株式会社の公式サイトへ

※2026年10月8日時点の公式情報

NRIセキュアテクノロジーズ株式会社

Webアプリ・プラットフォーム・スマホ・APIなどの診断と、TLPTやAI Red Teamまでそろえています。料金は公開していません。

比較した会社
NRIセキュア
主な診断
Web・API・AI・OT
公開料金(Web診断)
非公開
見積もりの単位
記載なし

向いている人金融機関などで、TLPTや生成AIの診断まで同じ会社に頼みたい会社に向きます。

確認したい点料金も再診断の条件も公開していません。相見積もりの相手を必ず1社入れてください。

この会社を詳しく見る(特徴・事例・製品・基本情報・出典)

NRIセキュアテクノロジーズは、2000年8月に設立した野村総合研究所のセキュリティ会社です。株主は野村総合研究所で、社員は連結815名です(2026年4月1日)。ユービーセキュアは同社の子会社です。

診断の対象は、Webアプリ、プラットフォーム、スマホアプリ、API、クラウド設定などです。生成AIを対象にしたAI Red Teamや、IoT・OTの診断もあります。

料金と再診断の条件、報告の形式と速報の基準は、公式サイトで確認できませんでした。子会社のユービーセキュアは、5画面程度で42.5万円からと料金を公開しています(税抜)。IPAの適合リストでは、脆弱性診断とペネトレーションテストの両方に載っています。

特徴

  • Webアプリ・プラットフォーム・スマホ・API・クラウド設定などの診断
  • AI Red Team(生成AIの診断)、IoT・OTの診断
  • IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
主なサービス・基本情報を見る

主なサービス

主なサービス種類備考
セキュリティ診断手動中心見積もり
サイバーアタックシミュレーションTLPTなど見積もり

基本情報

設立2000年8月1日
資本金4.5億円
株主株式会社野村総合研究所
社員数連結815名(2026年4月1日)

出典: www.nri-secure.co.jp・www.nri-secure.co.jp・www.ipa.go.jp・www.ipa.go.jp

NRIセキュアテクノロジーズ株式会社の公式サイトへ

※2026年10月8日時点の公式情報

株式会社SHIFT

診断員200名以上の体制で、最短1営業日で報告書を出します。2026年9月1日に、SHIFT SECURITYを吸収合併しました。

比較した会社
SHIFT
主な診断
Web・スマホ・クラウド
公開料金(Web診断)
非公開
見積もりの単位
記載なし

向いている人リリース前の短い期間で、毎回同じ品質の診断を回したい開発プロジェクトに向きます。

確認したい点IPAの適合リストの名義は合併前の会社です。リストの掲載を条件にするなら、新しい名義での扱いを書面で確かめてください。

この会社を詳しく見る(特徴・事例・製品・基本情報・出典)

SHIFTは、ソフトウェアの品質保証とテストの会社です。脆弱性診断を担っていたSHIFT SECURITYは、2026年9月1日にSHIFTへ吸収合併されました。診断のサービスは、SHIFTのサイトで案内しています。

診断の手順を細かく標準化し、担当者による結果のぶれを抑えると説明しています。診断員は200名以上で、診断後最短1営業日で報告します。診断実績は15,000件以上で、うち金融業界のシステムは1,200件以上です(2026年7月時点)。業務システムの診断実績は、2,600件以上です。

ツールのVAddyと手動の検査を組み合わせたパッケージもあります。再診断と報告会はオプションで、診断の種類によっては再診断込みです。2026年9月18日版のIPAの適合リストには、SHIFT SECURITYの名前で載っています。

特徴

  • 診断員200名以上、最短1営業日で報告
  • VAddy(ツール)と手動検査のパッケージ「VAndS」
  • 再診断・報告会はオプション(種類により再診断込み)
主なサービス・基本情報を見る

主なサービス

主なサービス種類備考
Webアプリケーション診断手動+ツール見積もり
VAndSVAddy+手動見積もり

基本情報

診断員200名以上
旧診断会社SHIFT SECURITY(2026年9月1日に合併)

出典: service.shiftinc.jp・www.shiftsecurity.jp・www.ipa.go.jp

株式会社SHIFTの公式サイトへ

※2026年10月8日時点の公式情報

Sky株式会社

Webアプリ診断は、162項目をもとにリモートで行い、最短5〜6営業日で報告します。料金は公開していません。

比較した会社
Sky
主な診断
Web・クラウド・IoT
公開料金(Web診断)
非公開
見積もりの単位
記載なし

向いている人Skyにシステム開発を頼んでいて、同じ窓口で診断も済ませたい会社に向きます。

確認したい点診断は会社の主力ではなく、IPAの適合リストにも載っていません。開発元と同じ会社の診断は、第三者の評価として弱くなります。

この会社を詳しく見る(特徴・事例・製品・基本情報・出典)

Skyは、SKYSEA Client Viewなどの自社製品とシステム開発の会社です。2025年度の売上高は1,768.0億円で、従業員は4,655名です(2026年10月1日)。セキュリティ診断は、システムインテグレーションの1つのメニューです。

Webアプリ診断は、システム開発の経験があるセキュリティエンジニアがリモートで行います。診断項目は162項目をもとに、外部から診断できる項目を選びます。報告は、診断を始めてから最短で5〜6営業日です。

脆弱性はCRITICALからINFOまでの5段階で分けます。開発者の目線で見た怪しい挙動も報告します。報告書には、開発者にも分かりやすい再現手法を載せると説明しています。料金は公開していません。2026年9月18日版のIPAの適合リストには、名前がありませんでした。

特徴

  • 最短5〜6営業日で報告
  • 脆弱性を5段階(CRITICAL〜INFO)で分類
  • 重要な部分にペネトレーションテスト(オプション)
主なサービス・基本情報を見る

主なサービス

主なサービス種類備考
Webアプリケーション診断サービスリモート見積もり
クラウド・IoT・スマホの診断診断見積もり

基本情報

売上高1,768.0億円(2025年度)
従業員4,655名(2026年10月1日)
本社東京都港区港南・大阪市北区梅田

出典: www.skygroup.jp・www.skygroup.jp・www.ipa.go.jp

Sky株式会社の公式サイトへ

※2026年10月8日時点の公式情報

株式会社トライコーダ

Webアプリとネットワークの脆弱性診断、ペネトレーションテスト、診断の内製化の教育を行います。料金は公開していません。

比較した会社
トライコーダ
主な診断
Web・NW・ペネトレ・教育
公開料金(Web診断)
非公開
見積もりの単位
記載なし

向いている人診断を自社でできるように、担当者を育てたい会社に向きます。

確認したい点IPAの適合リストには載っていません。取引先からリスト掲載を求められる場合は、別の会社を選んでください。

この会社を詳しく見る(特徴・事例・製品・基本情報・出典)

トライコーダは、2006年6月に設立したサイバーセキュリティの会社です。脆弱性診断とペネトレーションテストのほか、Webアプリやネットワークの診断を自社で行うための講座を開いています。

公式サイトは、脆弱性診断とペネトレーションテストを分けて説明しています。脆弱性診断はサイトの脆弱性を網羅的に探す方式で、セキュリティ機能の不足も見つけると説明しています。ペネトレーションテストは侵入できる深さを確かめる方式で、未発見の脆弱性が残ることがあると明記しています。講座には、Webアプリとネットワークの脆弱性診断を自社で行うための2つがあります。

認定資格「認定脆弱性診断士」の監修も手がけています。料金は公開していません。依頼や相談は、公式サイトのフォームで受けています。2026年9月18日版のIPAの適合リストには、名前がありませんでした。

特徴

  • Webアプリ・ネットワークの脆弱性診断、ペネトレーションテスト
  • ペネトレーションテストでは未発見の脆弱性が残ることがあると説明
  • 診断を自社で行うための講座(Web・ネットワーク)
主なサービス・基本情報を見る

主なサービス

主なサービス種類備考
脆弱性診断Web・ネットワーク見積もり
診断の内製化講座教育講座ごと

基本情報

設立2006年6月

出典: tricorder.jp・tricorder.jp・tricorder.jp・www.ipa.go.jp

株式会社トライコーダの公式サイトへ

※2026年10月8日時点の公式情報

株式会社ユービーセキュア

Webアプリ診断は、5画面程度で425,000円(税込467,500円)からです。再診断の有無は契約時に選びます。

比較した会社
ユービーセキュア
主な診断
Web・スマホ・NW・ペネトレ
公開料金(Web診断)
5画面程度42.5万円(税抜)
見積もりの単位
画面数

向いている人画面数の少ないサイトを、再現手順つきの報告書で診断したい会社に向きます。

確認したい点再診断は契約時に選ぶ方式です。選ばないと、直したあとの確認に別の費用がかかります。

この会社を詳しく見る(特徴・事例・製品・基本情報・出典)

ユービーセキュアは、2007年4月に設立した診断の専門会社です。親会社はNRIセキュアテクノロジーズです。従業員は147名です(2026年4月)。

Webアプリ診断は、5画面程度で425,000円(税込467,500円)からです。報告書には、脆弱性ごとに画面のキャプチャと再現手順を載せます。再診断は、契約のときに有無を選べます。利用者の端末で不正なスクリプトが動かないかなども確かめます。ISMSの認証は2018年から取得しています。スマホアプリや、ネットワーク・OS・ミドルウェアの診断もあります。

診断ツール「Vex」も自社で作っています。Vex Teamは年66万円から、Vex Enterpriseは年300万円からです。本社は東京都中央区築地です。IPAの適合リストでは、脆弱性診断とペネトレーションテストの両方に載っています。

特徴

  • Webアプリ診断 5画面程度425,000円〜(税込467,500円〜)
  • 再診断の有無は契約時に選ぶ
  • 診断ツールVex Team 年66万円〜
  • IPAの脆弱性診断・ペネトレーションテストの適合リストに掲載
主なサービス・基本情報を見る

主なサービス

主なサービス種類備考
Webアプリケーション診断手動+ツール5画面程度42.5万円〜
Vex診断ツール年66万円〜

基本情報

設立2007年4月3日
資本金4,200万円
親会社NRIセキュアテクノロジーズ株式会社
従業員147名(2026年4月)

出典: www.ubsecure.jp・www.ubsecure.jp・www.ubsecure.jp・www.ipa.go.jp

株式会社ユービーセキュアの公式サイトへ

※2026年10月8日時点の公式情報

自社に合う脆弱性診断の会社を、無料で相談する

次の内容を送ってください。診断したいシステムの種類と、おおよその画面数です。診断の目的と、希望する時期もあると助かります。取引先や監査から求められている条件があれば、それも添えてください。編集チームが、条件に合う掲載会社を整理します。共有するのは、ご承認いただいた内容だけです。費用はかかりません。

無料で相談する

脆弱性診断会社一覧【15社】

調査日時点で国内で依頼できる、脆弱性診断とペネトレーションテストの会社を載せています。条件は、料金・診断の方法・再診断・診断の範囲のうち2つ以上を公式サイトで確認できることです。比較・まとめサイトと、公式サイトの本文を読めない会社は外しました。

よくある質問

脆弱性診断とペネトレーションテストは、何が違いますか?

脆弱性診断は、脆弱性を網羅的に探します。ペネトレーションテストは、どこまで侵入できるかを確かめます。トライコーダは、ペネトレーションテストでは未発見の脆弱性が残ることがあると説明しています。IPA適合リストでは、ペネトレーションテストは脆弱性診断のオプションです。

Webアプリの脆弱性診断は、いくらかかりますか?

範囲で大きく変わります。公開料金では、小さなサイトの確認が30万円前後からです。セキュアスカイ・テクノロジーは10リクエストまで40万円で、50リクエストなら160万円の計算です(税抜)。

ツール診断だけで足りますか?

開発中の定期の確認には足ります。ただ、認可の不備や業務の流れの悪用は、ツールで見つけにくい領域です。年1回は手動の診断と組み合わせてください。

見積もりの単位がバラバラで比べられません。

同じ画面遷移図とリクエストの一覧を、全社に渡してください。そのうえで、各社の単位でいくつと数えたかを書いてもらいます。リクエスト、画面、ページは別の数え方です。

再診断は無料ですか?

会社とプランで違います。セキュアスカイ・テクノロジーは、Medium以上を1案件1回無償です。サイバーセキュリティクラウドの標準診断は、再診断を含みます。GSXのクイックには、再診断のオプションがありません。

IPA適合リストに載っている会社を選べば安心ですか?

足切りには使えます。経済産業省の基準への適合を、審査登録機関が審査したサービスだからです。ただ、ツールのサービスも載っていて、手動で深く見る保証ではありません。

ECサイトは脆弱性診断が必須ですか?

カード決済のあるEC加盟店は、ガイドラインで求められています。クレジットカード・セキュリティガイドライン6.1版は、脆弱性診断かペネトレーションテストを定期的に行うよう定めています。頻度は書いていません。

本番環境を診断しても大丈夫ですか?

会社によっては本番も診断できます。GMOイエラエは検証と本番の両方に対応し、Securifyは本番で攻撃的な項目を切れます。止まったときの連絡の流れを、事前に決めてください。

見つかった脆弱性は、どれから直せばいいですか?

件数ではなく、深刻度の高いものから直します。報告書の深刻度の段階を見て、個人情報や決済に関わるものを先にします。直したら、再診断で確かめます。

どのくらい前に依頼すればいいですか?

公開前の診断なら、修正の期間も含めて逆算します。報告書は、セキュアスカイ・テクノロジーが診断最終日の5営業日後です。公開日に間に合わせるなら、修正の期間も含めて早めに日程を相談してください。

公開 2026年10月8日 · 更新 2026年10月8日