クラウド型Web脆弱性診断ツール VAddyブログ

- 継続的セキュリティテストへの道 -

機能追加/お知らせ

複数のシナリオをまとめてスキャン実行できるスキャン一括機能をリリースしました

VAddyの脆弱性診断では、事前に検査したい画面をクロールという形でシナリオを作り、それを元にスキャンを実行します。 本日、複数のシナリオ(クロールデータ)をまとめて実行できるスキャン一括機能をリリースしました。(2024年9月時点では本機能はAdvanc…

新機能: クロールしたURL一覧と発見した脆弱性情報のCSVダウンロード機能をリリース

VAddyで、クロールしたURLの一覧情報のCSVダウンロード、発見した脆弱性情報のCSVダウンロード機能をリリースしました。 クロールしたURLの一覧情報のCSVダウンロード クロールしたURL一覧は画面上で表示できていましたが、この情報をCSVダウンロードしてサ…

新機能紹介:検査リクエストヘッダーの追加・変更設定が保存可能に

2023年4月にリリースされた新機能では、VAddyの検査時に任意のリクエストヘッダやCookieを追加・変更できるようになりました。さらに、この機能を使用して設定を保存し、次回以降の検査にも適用できるようになりました! 検査リクエストヘッダやCookieの追加…

Chrome拡張を使ったクロール作成機能のベータ版をリリースしました -> 2023/12/1に正式版リリース済み

VAddyの検査では、事前に検査対象のアプリケーション画面のHTTPリクエストとレスポンスをテストシナリオとして記録し、それを正常遷移データとして利用し効率的に検査を行います。VAddyではこれを「クロール」と呼びます。 今まではVAddyのProxyサーバを使っ…

VAddyのインボイス制度対応とクレジットカード決済の領収書PDF

2023年10月からのインボイス制度対応に向けて、請求書、クレジットカード決済それぞれの対応を行いました。 請求書払い 請求書を送付し銀行振込にて支払いを行なっている場合は、VAddyから送付する請求書に発行者の名称、登録番号などが記載されています。20…

新機能紹介: 検査リクエストのヘッダーを追加・変更できる機能

VAddyの検査時に任意のリクエストヘッダ、Cookieを追加・変更できる機能をリリースしました!これまで対応できなかったシチュエーションにも対応できるようになりました。 例えば次の画像(検査時のリクエスト情報)のように、検査時のHTTPリクエストヘッダに …

操作ログ機能をリリースしました

VAddyに操作ログ機能を追加しました。 画面やWebAPIの操作が記録され、過去1年分の記録が閲覧できるようになりました。(記録開始は2023年1月29日から) 例えば、ユーザ情報の変更、検査実行、WebAPIからの検査実行、登録したサーバ情報の変更、チームメンバ…

検査除外ですべての検査を除外する機能追加と不具合の修正

検査除外設定の機能追加と不具合修正を行いました。 機能追加 検査除外設定は、検査を実施したくない検査項目(例えばXSSなど)とメソッド、URLを指定して検査を除外できる機能です。 ログイン画面のみ検査しないようにしたいなど、特定のURLのみ検査を実施…

VAddyがAuth0、Cognito、Azure AD B2Cに対応! IDaaS利用アプリの脆弱性診断が可能に

今までのVAddyの脆弱性診断では、VAddyが発行する認証htmlファイルを検査対象サーバに設置が必須でした。 そのため認証ファイルが置けないAuth0、AWS Cognito、Azure AD B2CのようなIDaaS利用アプリケーションは検査時にシナリオの再現ができず、それらはロ…

WebAPIとgo-VAddyツールから脆弱性診断の検査項目が指定できるようになりました

WebAPIとgo-VAddyツールから検査項目を指定した脆弱性診断の実行が可能になりました

VAddyの検査時間が大幅に改善しました!

VAddyエンタープライズプランで提供している、 SSRF/Log4j検査 メールヘッダインジェクション検査 安全でないデシリアライゼーション検査 の検査速度改善を行い、エンタープライズプランの検査速度が大幅に改善しました! 詳細内容 速度改善を行った検査では…

VAddyの脆弱性診断にLog4jの脆弱性(CVE-2021-44228)の検査を追加しました

VAddyはクラウド型Webアプリケーション脆弱性診断ツールです。だれでもブラウザだけで手軽にセキュリティテストができます。 本日(2021/12/13)、VAddyのエンタープライズとエンタープライズ+ プランのSSRF検査の中で、Log4jの脆弱性(CVE-2021-44228)が検…

特定のURLを検査しない検査除外設定をリリースしました

VAddyはクラウド型Webアプリケーション脆弱性診断ツールです。だれでもブラウザだけで手軽にセキュリティテストができます。 今までは、特定のサーバ(FQDN)を検査除外にする機能はありました。例えばログイン用の認証基盤サーバが別にあり、そちらは検査に含…

VAddyの脆弱性診断項目に非公開ファイル検査が加わりました

VAddyはクラウド型Webアプリケーション脆弱性診断ツールです。だれでもブラウザだけで手軽にセキュリティテストができます。 本日(2021/6/23)、VAddyのエンタープライズとエンタープライズ+ プランに「非公開ファイル検査」を追加しました。 非公開ファイ…

VAddyのXSS(クロスサイトスクリプティング)検査に検査パターンを追加しました

VAddyはクラウド型の脆弱性診断ツールです。 これまでVAddyのXSS検査では<script>タグを用いた検査ロジックを使用していました。しかし、例えば<script>タグに関しては無効化するような処理が行われているものの、それ以外の任意のhtmlタグは挿入できる、などの状態は必ずし…

VAddyにSSRF脆弱性(CWE-918)検査機能を追加

VAddyはクラウド型の脆弱性診断ツールです。 VAddyのエンタープライズプランには9つの検査項目がありますが、これに加えてSSRF(サーバサイドリクエストフォージェリ)の検査を追加しました。 ▼VAddy Enterpriseプラン検査項目一覧 SQLインジェクション検査 XS…

VAddy WebAPIアップデート 検査結果のJSONにクロールラベルフィールドを追加

クラウド型脆弱性診断ツールVAddyの機能アップデートを行いました。 WebAPIで検査の結果を取得できるのですが、今回はその結果のJSONの中にクロールラベルのフィールド(crawl_label)を追加しました。 github.com WebAPIから取得できる検査結果には、脆弱性の…

脆弱性診断ツールVAddyのSQLインジェクション検査にDBカラムの検査を追加しました

クラウド型脆弱性診断ツールVAddyのSQLインジェクション検査をアップデートしました。 今まではGETやPOST時のKey=Value形式のValue側だけを対象に、SQLインジェクションの検査を実施していました。今回のアップデートにより、Key=ValueのKey側も検査対象とな…

クロールの手動キャンセル機能をリリースしました

VAddyはクラウド型の脆弱性診断ツールです。 今回、ユーザが任意のタイミングでクロール(シナリオ作成)をキャンセルする機能をリリースしました。 VAddyはクロールというシナリオ作成機能によって、アクセスした画面の範囲が検査対象となります。ですので…

複数のユーザーによる同時クロール(テストシナリオ作成)が可能になりました

VAddyで脆弱性診断を実行するためには、検査対象の画面やパラメータを事前にVAddyに登録する「クロール」という作業(テストシナリオの作成)が必要になります。 *1 VAddyにはチーム機能/組織管理機能といった複数のメンバーでVAddyを利用する機能が用意さ…

VAddyの脆弱性診断システムに外部接続検知機能を追加しました

VAddyの脆弱性診断の精度をより上げるために、検査対象サーバが外部接続するような検査データを送信し、実際にDNSの名前解決が行われるかを検知する外部接続検知機能を追加しました。 この機能は、海外ではOut-of-Band Testing/Detectionなどと呼ばれている…

VAddyの認証ファイルの設置場所や拡張子が自由になりました(一部仕様変更あり)

VAddyでは、検査対象のサーバのwebrootにVAddyの認証htmlファイル(Verificationファイル)を設置しそのファイルがあれば検査が可能でした。例えば、 http://www.example.com/vaddy-1234.html のように。 今までの問題点 お客様によってはwebrootではなく、 /f…

VAddyのクロール時にラベルを付与できるようになりました

VAddyは脆弱性診断のクラウド型ツールです。誰でも手軽に脆弱性診断が実施できます。 VAddyでは、クロール操作をしてクロールデータ(シナリオ)を作成した後に、VAddyの管理画面にてクロール毎にラベルとして自由に文言が付与できます。(下の画像参考) ク…

VAddy WebAPIに検査結果一覧の取得機能を追加しました

VAddyでは初期から、検査開始、検査結果取得、クロール一覧取得のWebAPIを提供してきました。 検査結果を1件取得するAPIはありましたが、複数の検査結果を取得する機能がありませんでした。 今回、複数の検査結果を取得するAPIを提供することにより、検査し…

組織管理機能と検査項目を増強したVAddyエンタープライズプランをリリース!

VAddyの事業責任者の市川です。 VAddyは、誰でも手軽に使えて自動化もできるクラウド型の脆弱性診断ツールとして開発をし、5年間運用してきました。様々なWebアプリケーションの検査に対応できるようにチューニングし続け、加えてプライベートネット版対応、…

VAddy プロジェクト管理権限を追加しました

VAddyのチーム機能では、検査対象を管理するプロジェクトに対して、Owner, Write, Readの3つの権限がありました。今回、それに加えてプロジェクト管理権限(ProjectAdmin)を追加しました。 Ownerはそのプロジェクトを作った所有者です。Ownerの契約するプラン…

VAddy脆弱性検査の進捗表示機能をリリースしました

VAddyの検査中に、現在どれぐらいの検査が終わっているかを % 表示する機能をリリースしました。これで1時間を超えるような長い検査の場合でも、どれぐらいの速度で検査が終わっているか把握しやすくなりました。 検査の進捗表示 検査の最初に、検査予定のパ…

VAddy脆弱性検査レポートPDF機能をリリース

VAddyで実施した脆弱性検査レポートのPDFダウンロード機能をリリースしました。これにより、クライアントなどに提出するためのレポートをPDF形式で取得できるようになります。現在は、Professional/Platinum/Platinum+プランのみ対応となります。(無料トラ…

DNS登録していないドメインでもIP指定して脆弱性検査可能に!

hostsファイルのように、DNS登録していないドメインに対してIP指定して脆弱性診断ができるようになりました!https://vaddy.net/ja/ OSのhostsファイルを使わないと動作確認ができないようなWebアプリケーションは、DNSに検査対象のFQDNが登録されておらず、…

VAddyで複数FQDNをまたぐアプリケーションの脆弱性検査が可能に!

本日、複数のFQDNをまたぐアプリケーションの脆弱性検査機能をリリースいたしました!これまでのVAddyでは検査対象として登録できるのは単一のFQDNで構成されたWebアプリケーションだけでしたが、本日リリースした機能によって複数のFQDNから構成されているW…