デモレポート

example.app のリリース準備スキャン

AppSafeは、リリースに響きやすい問題を優先的に洗い出し、各修正をAIコーディングツールに貼り付けられるプロンプトに変換します。

セキュリティレポート
example.app
グレード
F
42/100
スコア
1
重大
1

サンプルの指摘を3件表示しています。実際のレポートにはあなたのスキャン結果が含まれます。

重大

クライアントサイドのJavaScriptでStripe シークレットキーを検出

流出したシークレット

リリースへのリスク

誰でもページのソースを表示してこのキーを盗めます。それを使って、あなたのサービスへのアクセス、料金の発生、データの窃取が可能になります。

直すべきこと

このキーをサーバーサイドの environment variable に移してください。シークレットキーをクライアントサイドのコードに含めないでください。

Content Security Policy(CSP)がない

セキュリティヘッダー

リリースへのリスク

Content Security Policy(CSP)がないと、このヘッダーが防ぐ攻撃に対してアプリケーションが脆弱になります。

直すべきこと

サーバーの応答にContent-Security-Policyヘッダーを追加してください。

DMARCレコードがない

DNSとメールのセキュリティ

リリースへのリスク

DMARCがないと、あなたのドメインからの偽装メールが受信者に配信される可能性があり、フィッシング攻撃が可能になります。

直すべきこと

_dmarc.yourdomain.com に DMARC TXTレコードを追加してください。例:v=DMARC1; p=reject; rua=mailto:[email protected]

実施したチェック

AppSafeが確認した内容とその結果を、わかりやすくまとめています。

クライアントサイドのJavaScriptでStripe シークレットキーを検出

流出したシークレット

重大な問題

Content Security Policy(CSP)がない

セキュリティヘッダー

高リスクの問題

DMARCレコードがない

DNSとメールのセキュリティ

中リスクの問題

SSL証明書が信頼されている

SSL/TLS

合格

セッションCookieがSecureフラグを使っている

Cookieのセキュリティ

合格

HTTPトラフィックがHTTPSにリダイレクトされる

リダイレクトチェーン

合格

HTTPSページにmixed contentのHTTPリソースがない

ブラウザとフロントエンドのセキュリティ

合格