SERVICE サービス
Firebase診断
潜むリスクを可視化して、Firebaseを安全に活用
ポルトが解決できる課題
こんなお悩みはありませんか?
- 機密情報が誰でも閲覧できる状態になっていないか不安
- アカウントの権限が設定されているか心配
サービス概要
Cloud FirestoreやAuthenticationなどの主要機能を対象に、セキュリティルールの妥当性やアプリケーションロジックの安全性を精査

Firebase環境のセキュリティルールと実際の仕様・挙動の両面から調査を行います。
- セキュリティルール診断:Firebaseで設定されているセキュリティルールを確認・評価
- アプリケーションロジック診断では、Webアプリケーション/モバイルアプリを通じて、アプリの仕様・挙動に関連する箇所を診断
サービスの特徴
経験豊富なエンジニアによる実践的な診断
業種やサービスの特性を理解した上で、最適な診断手法を用いてセキュリティリスクを検証します。
また、セキュリティに詳しくない方でも理解できるよう、検出された脆弱性によってどのようなリスクが発生する可能性があるのかを分かりやすく説明します。
主要サービスを網羅した包括的な診断
・Authentication
・FireStore / Realtime Database
・Cloud Storage
業務の流れ
お見積もり
- 当社作業
-
- NDA締結
- 診断対象確認
- 対象一覧作成
- 貴社作業
-
- NDA締結
- 診断環境準備
- データ作成
発注
- 当社作業
-
- 見積書送付
- 診断期間調整
- 貴社作業
-
- 発注内容確認
- 発注書送付
診断
- 当社作業
-
- 環境確認
- 脆弱性診断
- 貴社作業
-
- 発注内容確認
- 発注書送付
報告書
- 当社作業
-
- 脆弱性精査
- 証跡確保
報告会
- 当社作業
-
- 必要に応じて実施
※現地開催の場合は、オプション料金
- 必要に応じて実施
納品
- 当社作業
-
- 報告書送付
- 請求書送付
- 貴社作業
-
- 報告書確認および検収
再診断
- 当社作業
-
- 再診断無料
※現地開催の場合は、オプション料金
- 再診断無料
- 貴社作業
-
- 脆弱性診断修正
- 診断環境準備
診断観点
| 利用機能 | 診断観点 |
|---|---|
| Authentication | 複数のIDプロバイダを統合する認証基盤サービスです。CSRF対策不足や自己サインアップの許可、メール確認必須設定の漏れ、弱いパスワード許可などの設定不備により、第三者が不正にアカウントを作成したり、他人のアカウントを乗っ取ったりする可能性がないか検証します。 |
| FireStore / Realtime Database | リアルタイム同期が可能なクラウド型データベースサービスです。Security Rules(アクセス制御ルール)の誤設定や入力値チェック漏れ、Anonymousユーザの許可、不要な範囲のデータ公開などにより、第三者が他人の情報や機微な情報を含むドキュメントを不正に閲覧・改ざん・削除する可能性がないかを検証します。 |
| Cloud Storage | 画像や動画などのファイルを保存・配信するストレージサービスです。バケット公開設定やStorage Rules(アクセス制御ルール)の不備によって、意図しないファイル漏えいや第三者によるファイルの改ざん・不正アップロードが発生する可能性がないか検証します。 |
関連する診断サービス
よくある質問
一般的には、サービス公開前や大きな機能追加・改修のタイミングでの実施が推奨されています。
また、運用中のサービスでも定期的に診断を行うことで、新たに発見された脆弱性や設定変更によるリスクを早期に発見することができます。
基本的には、本番環境と同じ構成の診断用環境(検証環境)での実施を推奨しています。
脆弱性診断では疑似攻撃を行うため、本番環境で実施するとデータベースの不整合やサーバーへの負荷など、予期しない影響が発生する可能性があります。
安全に診断を行うためにも、診断用の環境をご用意いただくことを推奨しています。
診断費用は、各サービスの違いに基づく見積りと、見積方法に基づく違いがあります。
◯Webアプリ/API診断
・画面遷移図からの概算見積り
診断対象が開発前や開発途中で場合である場合、処理がわかる遷移フローや全体の画面遷移図から見積りを行います。
想定される機能や処理から、1画面のリクエスト数を想定しお見積りします。
・クローリングによる見積り
クローリングと呼ばれるサイト巡回作業により、診断対象のリンクやボタンを押下し、HTTPリクエスト(通信)数をカウントします。
データ登録・更新処理などを中心に、診断の優先度の高いリクエストを選定し、お見積りします。
◯CMS診断/プラットフォーム診断など
・ドメイン単位でのお見積り
ドメイン数×スキャン実行数を元にお見積りします。
診断で検出された脆弱性は、再現手順と合わせて、修正方法・推奨される対策をまとめた報告書を作成いたします。
実際の修正作業は、報告書をご参考にお客様の開発チームにて行っていただきます。
また、修正後の「再診断」は1度まで無料でご案内しております。