クラウド型Web脆弱性診断ツール VAddyブログ

- 継続的セキュリティテストへの道 -

新機能紹介:検査リクエストヘッダーの追加・変更設定が保存可能に

2023年4月にリリースされた新機能では、VAddyの検査時に任意のリクエストヘッダやCookieを追加・変更できるようになりました。さらに、この機能を使用して設定を保存し、次回以降の検査にも適用できるようになりました! 検査リクエストヘッダやCookieの追加…

VAddy、PHPerKaigi2024のプラチナスポンサーに!

この記事の後半にPHPerチャレンジのトークンについて書いてあります。 市川です。今年のPHPカンファレンス、1月の北海道、2月の関西と非常に盛り上がりましたね。 VAddyとしても一緒に盛り上げていきたいため、協賛募集しているカンファレンス全てにスポンサ…

VAddy北へ!PHPカンファレンス北海道2024に協賛と登壇をします

半年前から釣りにハマりました、市川です。 2024年はなんと、1月から6月まで毎月PHPカンファレンスが開催されます! VAddyとしても一緒に盛り上げていきたいため、協賛募集しているカンファレンス全てにスポンサーとして参加することにしました。 1月 PHPカ…

Chrome拡張を使ったクロール作成機能のベータ版をリリースしました -> 2023/12/1に正式版リリース済み

VAddyの検査では、事前に検査対象のアプリケーション画面のHTTPリクエストとレスポンスをテストシナリオとして記録し、それを正常遷移データとして利用し効率的に検査を行います。VAddyではこれを「クロール」と呼びます。 今まではVAddyのProxyサーバを使っ…

VAddyのインボイス制度対応とクレジットカード決済の領収書PDF

2023年10月からのインボイス制度対応に向けて、請求書、クレジットカード決済それぞれの対応を行いました。 請求書払い 請求書を送付し銀行振込にて支払いを行なっている場合は、VAddyから送付する請求書に発行者の名称、登録番号などが記載されています。20…

新機能紹介: 検査リクエストのヘッダーを追加・変更できる機能

VAddyの検査時に任意のリクエストヘッダ、Cookieを追加・変更できる機能をリリースしました!これまで対応できなかったシチュエーションにも対応できるようになりました。 例えば次の画像(検査時のリクエスト情報)のように、検査時のHTTPリクエストヘッダに …

操作ログ機能をリリースしました

VAddyに操作ログ機能を追加しました。 画面やWebAPIの操作が記録され、過去1年分の記録が閲覧できるようになりました。(記録開始は2023年1月29日から) 例えば、ユーザ情報の変更、検査実行、WebAPIからの検査実行、登録したサーバ情報の変更、チームメンバ…

検査除外ですべての検査を除外する機能追加と不具合の修正

検査除外設定の機能追加と不具合修正を行いました。 機能追加 検査除外設定は、検査を実施したくない検査項目(例えばXSSなど)とメソッド、URLを指定して検査を除外できる機能です。 ログイン画面のみ検査しないようにしたいなど、特定のURLのみ検査を実施…

VAddyがAuth0、Cognito、Azure AD B2Cに対応! IDaaS利用アプリの脆弱性診断が可能に

今までのVAddyの脆弱性診断では、VAddyが発行する認証htmlファイルを検査対象サーバに設置が必須でした。 そのため認証ファイルが置けないAuth0、AWS Cognito、Azure AD B2CのようなIDaaS利用アプリケーションは検査時にシナリオの再現ができず、それらはロ…

WebAPIとgo-VAddyツールから脆弱性診断の検査項目が指定できるようになりました

WebAPIとgo-VAddyツールから検査項目を指定した脆弱性診断の実行が可能になりました

VAddyの検査時間が大幅に改善しました!

VAddyエンタープライズプランで提供している、 SSRF/Log4j検査 メールヘッダインジェクション検査 安全でないデシリアライゼーション検査 の検査速度改善を行い、エンタープライズプランの検査速度が大幅に改善しました! 詳細内容 速度改善を行った検査では…

The PHP Foundationに寄付を行いました

先週末からのApache Log4j騒動に忙殺されて報告が遅れてしまいました。 VAddyプロジェクトは先週金曜日(2022/12/10)にThe PHP Foundationに寄付を行いました。 2021年12月10日時点 弊社CTOでありVAddy開発者の市川のTwitter ID (@cakephper)からも分かる…

VAddyの脆弱性診断にLog4jの脆弱性(CVE-2021-44228)の検査を追加しました

VAddyはクラウド型Webアプリケーション脆弱性診断ツールです。だれでもブラウザだけで手軽にセキュリティテストができます。 本日(2021/12/13)、VAddyのエンタープライズとエンタープライズ+ プランのSSRF検査の中で、Log4jの脆弱性(CVE-2021-44228)が検…

特定のURLを検査しない検査除外設定をリリースしました

VAddyはクラウド型Webアプリケーション脆弱性診断ツールです。だれでもブラウザだけで手軽にセキュリティテストができます。 今までは、特定のサーバ(FQDN)を検査除外にする機能はありました。例えばログイン用の認証基盤サーバが別にあり、そちらは検査に含…

VAddyの脆弱性診断項目に非公開ファイル検査が加わりました

VAddyはクラウド型Webアプリケーション脆弱性診断ツールです。だれでもブラウザだけで手軽にセキュリティテストができます。 本日(2021/6/23)、VAddyのエンタープライズとエンタープライズ+ プランに「非公開ファイル検査」を追加しました。 非公開ファイ…

本場のWordPressプラグインのSQLインジェクションはVAddyで検出できるか

この記事で示す内容は日本国内の情報セキュリティ技術者が攻撃のリスクを正しく評価できるようにするための情報共有を目的に提供されます。自身の管理下にないコンピュータ等に対し攻撃やスキャンを実施する行為は場合によっては犯罪行為となりますので絶対…

VAddyのXSS(クロスサイトスクリプティング)検査に検査パターンを追加しました

VAddyはクラウド型の脆弱性診断ツールです。 これまでVAddyのXSS検査では<script>タグを用いた検査ロジックを使用していました。しかし、例えば<script>タグに関しては無効化するような処理が行われているものの、それ以外の任意のhtmlタグは挿入できる、などの状態は必ずし…

VAddyにSSRF脆弱性(CWE-918)検査機能を追加

VAddyはクラウド型の脆弱性診断ツールです。 VAddyのエンタープライズプランには9つの検査項目がありますが、これに加えてSSRF(サーバサイドリクエストフォージェリ)の検査を追加しました。 ▼VAddy Enterpriseプラン検査項目一覧 SQLインジェクション検査 XS…

VAddy WebAPIアップデート 検査結果のJSONにクロールラベルフィールドを追加

クラウド型脆弱性診断ツールVAddyの機能アップデートを行いました。 WebAPIで検査の結果を取得できるのですが、今回はその結果のJSONの中にクロールラベルのフィールド(crawl_label)を追加しました。 github.com WebAPIから取得できる検査結果には、脆弱性の…

脆弱性診断ツールVAddyのSQLインジェクション検査にDBカラムの検査を追加しました

クラウド型脆弱性診断ツールVAddyのSQLインジェクション検査をアップデートしました。 今まではGETやPOST時のKey=Value形式のValue側だけを対象に、SQLインジェクションの検査を実施していました。今回のアップデートにより、Key=ValueのKey側も検査対象とな…

第4回:脆弱性診断を実施する企業が急増している理由とは?

登場人物 Webマーケ担当(IT業界10年):新人 VAddy 契約担当:西野 VAddy 開発担当:市川 第4回:脆弱性診断を実施する企業が急増している理由とは? 新人:10月のブログ記事を飛ばしてしまいました。すいません・・・。 9月末にITmediaNEWSで下記の記事を…

クロールの手動キャンセル機能をリリースしました

VAddyはクラウド型の脆弱性診断ツールです。 今回、ユーザが任意のタイミングでクロール(シナリオ作成)をキャンセルする機能をリリースしました。 VAddyはクロールというシナリオ作成機能によって、アクセスした画面の範囲が検査対象となります。ですので…

第3回:脆弱性診断ツール導入後に困ることってなに?

登場人物 Webマーケ担当(IT業界10年):新人 VAddy 契約担当:西野 VAddy 開発担当:市川 第3回:脆弱性診断ツール導入後に困ることってなに? 新人:前回の記事では「知ってる人だけ得をする!脆弱性診断の"沼”にはまらないために」についてお話を伺いまし…

脆弱性診断内製化の再定義(VAddyの考える脆弱性診断の内製化)

2020年9月9日に初めてのVAddyオンラインセミナーを開催いたしました。 そこではVAddyのご紹介はもちろんのこと、脆弱性診断内製化のトレンドについても軽く触れさせていただきました。 ここ数年、脆弱性診断の内製化の動きが加速しつつありますが、今回はVAd…

第2回:知ってる人だけ得をする!脆弱性診断の"沼”にはまらないために

登場人物 Webマーケ担当(IT業界10年):新人 VAddy 契約担当:西野 VAddy 開発担当:市川 第2回:知ってる人だけ得をする!脆弱性診断の"沼”にはまらないために 新人:前回の記事では「今、需要が高まってきている脆弱性診断とは?」についてお話を伺いまし…

VAddyで同時クロールを実現した技術的な背景

先日、複数人で同時に同じプロジェクトでクロールできる機能をリリースしました。それを実現するまでに出た課題、検討事項、解決策が一般的なWeb開発とは異なる背景が多くて面白そうなので書きたいと思います。 blog-ja.vaddy.net 前提 クロールはブラウザや…

複数のユーザーによる同時クロール(テストシナリオ作成)が可能になりました

VAddyで脆弱性診断を実行するためには、検査対象の画面やパラメータを事前にVAddyに登録する「クロール」という作業(テストシナリオの作成)が必要になります。 *1 VAddyにはチーム機能/組織管理機能といった複数のメンバーでVAddyを利用する機能が用意さ…

第1回:今、需要が高まってきている「脆弱性診断」とは?

登場人物 Webマーケ担当(IT業界10年):新人 VAddy 契約担当:西野 VAddy 開発担当:市川 第1回:今、需要が高まってきている「脆弱性診断」とは? 新人:脆弱性診断ツール「VAddy(バディ)」に関わらせてもらうことになったけど、そもそも脆弱性診断とい…

VAddyを使った脆弱性診断例 〜SaaS事業者編〜

VAddyは「継続的な脆弱性診断を実現するツール」として誕生しました。 リリースサイクルが年々短くなっていくSaaSサービスでは、定期的な脆弱性診断に加えて継続的な脆弱性診断の要求が高まっており、そうした分野で特にVAddyが利用されています。 そこで本…

VAddyを使った脆弱性診断例 〜Web制作会社(受託開発)編〜

全ての納品物について脆弱性診断を(手間をかけずに)実施したい。 そんな思いをお持ちのWeb制作会社の経営者・事業責任者もいらっしゃると思います。 近年では小規模な案件でもWebアプリケーションの脆弱性診断を求められるケースが増えてきており、VAddyオ…