無料相談
MENU

AI SECURITY / RELEASE CHECK · HARDENING · PENTEST

AIでつくった。そのまま公開して、大丈夫ですか?

Cursor、Claude Code、Codex、Lovableなど、AIを活用した開発が当たり前になった一方、「動く」ことと「安全に運用できる」ことは別問題です。ツキワッカのAIセキュリティ診断・対策サービスは、AIと経験豊富なエンジニアによる診断・改善で、プロダクトを安心してリリースできる状態にするところから安全運用の継続まで支援します。

  • リリース前診断 定額30万円・50万円(税別)
  • AI開発を、プロダクション品質へ。
  • 上位メニューで修正・ペネトレーションテスト・継続監視まで

「動く」と「安全に運用できる」は別問題WHY NOW

ひとつでも当てはまれば、公開の前に一度、診断を。

「『動く』と『安全に運用できる』は別問題」。左の「動く」アプリと、右の「安全に運用できる」サーバーのあいだに溝があり、エンジニアが橋を架けている図
  • Lovable・Cursor・Claude Code・Codexでつくった。動いてはいるが、このまま公開してよいか分からない
  • 動いてはいるが、認証・権限・APIキーの扱いに自信がない
  • AI以前につくったシステムが、攻撃に耐えられるか不安
  • 診断結果をもらうだけでなく、直すところまで任せたい

診断するところCHECK POINTS

AIが書いたコードで見落とされやすいところから、AIエージェント固有のリスク、インフラと運用まで。メニューによって範囲が変わります。

Webアプリとサーバーの図から、認証・認可、APIキーの漏洩、決済・個人情報、依存ライブラリの脆弱性、クラウド・権限設定、AIエージェント固有のリスクの6つのラベルに線が伸びる図

AI RELEASE CHECK の範囲

  • 認証・認可
  • Firebase・Supabase の RLS
  • API の公開範囲
  • Secret・APIキーの漏洩
  • Stripe・決済(CHECK 50 以上)
  • 個人情報
  • 依存ライブラリ・CVE
  • CORS
  • レート制限
  • SQL・NoSQLインジェクション
  • SSRF・XSS・CSRF
  • ファイルアップロード
  • 管理画面
  • 権限昇格

アプリにAI機能がある場合(追加の範囲・個別見積)

  • AI・MCP・エージェント固有のリスク
  • プロンプトインジェクション
  • AIへの機密情報の流出

上位メニュー(本格的な診断・運用)

  • ログ・監視
  • バックアップ
  • CI/CD
  • クラウド・IaC
  • コストの暴走

MENU 01 / 公開前の診断

AI RELEASE CHECK — 公開前の診断

AI RELEASE CHECKは、AIを活用して開発したWebサービスを、ソースコードとStagingでの動作から確認するリリース前セキュリティレビューです。AIによる横断探索とエンジニアの検証を組み合わせ、公開前に対処したいリスクと修正方針を整理します。

ここから「料金」までは AI RELEASE CHECK(定額 30/50・個別見積 CUSTOM)の内容です。

何を、どう確認するかHOW WE REVIEW

ソースコードと実際の動作の両面から確認し、最後はエンジニアが判定します。

  1. Code

    ソースコードを読む

    認証・認可、API、入力処理、依存関係、Secret、リポジトリ内の関連設定を確認します。

  2. Runtime

    Stagingで確かめる

    許可されたStagingで、主要なフローと発見事項を確認します。

  3. Engineer

    人が判定する

    再現性と事業への影響を判定し、修正の順番を示します。

AIを使った探索の結果を、そのまま脆弱性として報告することはありません。エンジニアがソースと影響を確かめ、可能なものはStagingで再現します。

OWASP ASVS v5.0.0 / WSTG v4.2 を参照し、対象に適用できる確認項目を選定します。

リリース前診断の範囲SCOPE

対象に適用できる項目を選び、認証・認可・個人情報などの重要な経路から、根拠つきで確認します。確認した範囲と確認できなかった範囲は、レポートに明記します。

  • 認証・セッション

    ログイン・ログアウト、パスワード再設定、セッションやトークンの扱い。

  • 認可・ユーザー間/組織間アクセス

    例: APIの所有者チェック漏れ、フロントだけの権限制御。Firebase Rules / Supabase RLS は、リポジトリ内で確認できる設定と許可された環境での挙動を対象にします。

  • API・入力・業務フロー

    入力の検証、インジェクション、手順の飛ばしや多重送信、レスポンスに含まれる余分な情報。

  • 依存関係・Secret

    例: Secretの混入、不審な依存、既知の脆弱性がある依存の到達可能性。

  • AI開発特有のリスク

    AIが生成した実装の抜け、想定外のEndpointや依存関係、AI向け設定・ツール権限、テストの不足や弱体化などを確認します。

  • Stagingでの重点検証

    許可された範囲で、主要なフローと発見事項を確かめます。データの破壊や負荷をかける試験は行いません。

アプリ自体にLLMの機能がある場合のプロンプト注入やRAGの権限は、追加の範囲としてご相談ください。

範囲と、別メニューの境界BOUNDARY

AI RELEASE CHECK

  • ソースコード(Gitリポジトリの読み取り)
  • リポジトリ内の関連設定
  • 許可されたStagingでの確認

上位メニュー・別途見積

  • クラウド管理画面・組織IAM・CI/CD全体
  • バックアップ・DR
  • 網羅的なインフラ監査・侵入テスト
  • 負荷試験
  • 実装の修正・再診断
  • 継続監視
上位メニューを見る

リポジトリ内に firebase.json・firestore.rules・.github/workflows・Dockerfile などがあれば、関連する箇所は参考として確認します。基盤全体の監査ではなく、稼働中の実際の設定との一致も保証しません。

成果物DELIVERABLES

定額プランに共通です。違いは対象の規模だけで、どちらもAIの発見はエンジニアが確認し、30分で結果をご説明します。

  1. 経営者向けの要約

    公開判断に必要な材料を、技術の言葉を使わずにまとめます。

  2. 根拠と影響を記した技術的な指摘

    コード箇所・根拠・事業影響・再現状態・推奨修正を示します。

  3. 対応の優先順位と修正方針

    どこから直すかを、影響と到達しやすさから整理します。

  4. AIコーディング向けの修正指示

    主要な指摘には、AIコーディングツール向けの修正指示を添えます。

リリースするかどうかは、お客様のご判断です。レポートは、公開の判断に必要な材料としてお渡しします。

進め方HOW IT WORKS

受け付けから結果の説明まで。修正と再診断は、必要な場合に上位メニューとして別途お見積りします。

  1. STEP 1

    相談・範囲確定

    技術ヒアリングで構成を伺い、対象一覧とプランを合意します。

  2. STEP 2

    アクセスの受領

    リポジトリの読み取り権限と、Stagingのテストアカウントをお預かりします。

  3. STEP 3

    コード探索・重点検証

    AIで横断的に探索し、エンジニアがコードとStagingで確認します。

  4. STEP 4

    報告・結果説明

    報告書をお渡しし、30分で結果をご説明します。

  5. OPTION

    修正・再診断(別見積)

    必要なら、範囲を決めて修正と再診断をお見積りします。

AI RELEASE CHECK の料金PRICING

  • いずれかの上限を超える場合は上位のプランに、CHECK 50 の上限を超える場合は個別見積になります。
  • 機能の一部に絞れる場合は、診断の対象と除外を事前に明記したうえで、定額プランを選べます。
  • 契約後に規模の違いが分かっても、一方的に追加請求はしません。対象を合意した範囲に絞るか、追加の範囲を改めて合意して進めます。
  • GitとStagingにアクセスできない場合は、標準プランの対象外として、実施方法をご相談します。
プランの判定方法(数え方)
主要な業務フロー
利用者が目的を完了する一連の状態変更(例: 投稿、予約、招待、決済)。単なる画面遷移は数えません。ログイン・ログアウトの基本確認は共通の範囲です。
API操作
HTTPメソッドとパスの組み合わせを1件と数えます。Server Actions・Callable Functions・GraphQL operations など、同じ働きの入口も数えます。
権限ロール
サーバー側で閲覧・操作できる範囲が異なる種類。匿名は別に確認し、数には入れません(一般・管理者で2種)。
複雑な機能
組織/テナント間のデータ分離、決済・返金、ユーザー間のファイル共有、Webhook・外部連携、機密情報やツールを扱うLLM機能など。高度なエージェント/ツール実行と複数のデータ境界は個別見積です。
画面数
補助の情報です(目安は CHECK 30 で約15画面、CHECK 50 で約30画面)。1画面に多くの操作や権限が集まることもあるため、プランの判定には使いません。

AI RELEASE CHECK 30

30万円(税別)

  • 1アプリ・1リポジトリ・1 Staging
  • 権限ロール2種まで
  • 主要な業務フロー3件まで
  • 対象のAPI操作20件まで
  • 複雑な機能なし

例: 会員登録・投稿などのMVP。必要な情報が揃えば、着手から最短10営業日が目安です。

AI RELEASE CHECK 50

50万円(税別)

  • 1アプリ・2リポジトリまで・1 Staging
  • 権限ロール3種まで
  • 主要な業務フロー6件まで
  • 対象のAPI操作50件まで
  • 複雑な機能1種類(主要1フロー)まで

例: 管理画面や決済を備えたWebサービス

CUSTOM

80万円〜(税別)

  • いずれかの上限を超える
  • 複雑な機能が2種類以上
  • 複数のアプリ・環境
  • 特別な保証要件

目安(税別・個別見積の例): 組織別SaaS+決済+外部連携で80万〜120万円程度、複数サービス・環境や高度なAIツール利用まで対象にすると120万円〜。範囲・納期・修正の有無で変わるため、対象と実施量を見積時に明記します。

個別見積を相談する
PRICE

AI RELEASE CHECK は、画面数で一律に決めず、主要な業務フロー・API操作・権限・複雑な機能を確認してプランを判定します。いずれかの上限を超える場合は上位のプラン、または個別見積です。修正・本格的な診断・継続監視は、下の上位メニュー(別プラン)です。

表示価格はすべて税別です。

MENU 02 / 上位メニュー(別プラン)

直す・深く調べる・見守る

AI RELEASE CHECK の範囲を超えるところは、別のプランでお引き受けします。修正、本格的な脆弱性診断とペネトレーションテスト、公開後の継続監視まで。単独でのご依頼もできます。

上位メニューと料金UPPER MENUS

  • HARDENING SPRINT脆弱性・設計・インフラ改善

    30〜100万円+(税別)

    • 問題箇所を実際に修正
    • 設計・インフラの改善
    • 直ったことの再確認(再診断)

    規模感により、次のサービスで対応します。

  • VULNERABILITY ASSESSMENT & PENTEST本格的な脆弱性診断・ペネトレーションテスト

    個別見積

    • 網羅的な脆弱性診断
    • ペネトレーションテスト
    • クラウド・IAM・CI/CDなどの設定監査

    対象と実施量、禁止事項、報告の内容を事前に決めてお見積りします。

  • CONTINUOUS GUARD継続監視

    月5〜30万円+(税別)

    • 月次診断
    • 依存関係の監視
    • 変更差分の監視

    規模感・複雑性によりお見積りします。

表示価格はすべて税別です。

診断して終わりにしない。直すところまで。HOW FAR WE GO

自動スキャンだけなら、ツールで足りる時代になりつつあります。ツキワッカは診断結果を報告書で渡して終わりにせず、開発会社として、そのまま直します。入口の AI RELEASE CHECK は診断と修正方針まで。直すところからは、上位メニューで続けてお引き受けします。

AI × 自動診断 × 人間のエンジニア × 修正まで

診断のあとに出てくる問いに、上位メニューでそのまま答えて直せます

  • じゃあ、どう直す?
  • アーキテクチャはどうする?
  • Firebase・Supabase の権限設計、これでいい?
  • Stripe まわりは大丈夫?
  • 100人なら動くけど、1万人は?
  • ログ・監視・バックアップ・障害対応は?
  • 個人情報を扱って大丈夫?

私たちの立ち位置

セキュリティ会社ではなく、AI時代の Release Assurance Company

「脆弱性診断を受けたい」の手前にある、「動いてはいる。でも、このまま世に出して大丈夫?」に応える。セキュリティ診断にとどまらない、AI開発プロダクトの Production Readiness Audit です。

始めるところから、守り続けるところまで。穴のない流れ

  1. 新規事業支援0→GO
  2. AI・MVP開発レンタル開発部
  3. リリース前診断AI RELEASE CHECK
  4. 修正・HardeningHARDENING SPRINT
  5. 保守・継続監視CONTINUOUS GUARD

AIでつくることを、否定しないOUR STANCE

「AIでつくる」「診断・テスト」「直す・再確認」が矢印で循環し、中央に Build with AI. Validate with Engineering. と書かれた図

Build with AI. Validate with Engineering.

AIで速くつくる。最後はエンジニアが検証し、直して守る。その役割を私たちが担います。

得られるものOUTCOMES

診断の報告書で終わらせず、安心して公開できる状態まで。

  1. AI RELEASE CHECK

    公開してよいかの判断材料

    どこに、どの程度のリスクがあるかが分かり、公開の判断ができる。

  2. AI RELEASE CHECK

    直すべき順の優先順位

    見つかった問題が、直すべき順に並んだ状態で手元に残る。

  3. + HARDENING SPRINT

    直って、確かめられた状態

    診断で終わらず、修正と再確認まで対応したうえでリリースに臨める。

よくある質問FAQ

ソースコードを渡す必要がありますか?

標準メニューではGitリポジトリの読み取り権限をお願いしています。対象コミットとStaging環境を合わせて確認します。権限付与の方法と診断後の扱いは事前に取り決めます。

コードをAIに入力しますか?

AIの活用範囲、利用するサービス、送信する情報、保存・削除の扱いを事前に説明し、合意した条件で実施します。Secretや個人情報は必要に応じて除外します。

OWASPに準拠していますか?

OWASP ASVS v5.0.0とWSTG v4.2を参照して対象に応じた項目を選びます。規格の全項目への適合認証を提供するものではありません。

診断後の修正も依頼できますか?

はい。修正と修正後の再確認は、上位メニューの HARDENING SPRINT として範囲を決めて別途お見積りします。

ペネトレーションテストや、本格的な脆弱性診断もお願いできますか?

はい。AI RELEASE CHECK とは別のプランとして、対象と実施量を決めて個別にお見積りします。

AIを使わずに開発したサービスも対象ですか?

はい。対象の構成を確認し、適した診断範囲を提案します。

プランは何で決まりますか?

主要な業務フロー・API操作数・権限・複雑な機能を確認して判定します。画面数は補助情報です。大規模な構成は個別見積で対象を決めます。

本番しか環境がない場合は?

対象と許可できる操作を伺い、安全な実施方法を個別に相談します。標準メニューはStaging環境を前提とします。

こんなときは、こちらがオススメBETTER FIT

  • 診断のあと、修正と開発を続けて任せたい

    レンタル開発部

    必要な職種を組み合わせた開発部として、継続して進めます。

  • セキュリティを含めて、技術の判断を任せられる人がほしい

    レンタルCTO

    CTO経験者が、経営のそばで判断軸をつくります。

  • 小さな修正を、単発で頼みたい

    スポット開発チケット

    1分単位の精算で、必要な分だけ。

次の一歩NEXT STEP

直したあとも、開発と改善を毎月続けたい

レンタル開発部を見る

公開前や運用の不安をお気軽にご相談ください。

30分の無料相談で、事業テーマと現在地を一緒に整理します。検討段階のご相談も歓迎です。

オンライン・30分・無料。まだ要件になっていなくても構いません。