Webサイト診断とは、サイトの安全性と集客力を点検し、直すべき箇所を洗い出す作業です。専門業者に頼まなくても、URLを入力するだけの無料ツールと社内の確認だけで、ひととおりの状態は把握できます。
この記事では、いま自分のサイトに何が起きているかを確かめる無料ツール、自分でできる診断の5ステップ、診断で見る項目、WordPressの確認方法、そして専門会社に頼む場合の費用相場までを順に解説します。専任のセキュリティ担当がいない中小企業のWeb担当者を想定しています。
この記事でわかること
- Webサイト診断には「集客のSEO診断」と「安全性のセキュリティ診断」の2種類があり、目的も見る場所も違う
- URLを入れるだけで使える無料チェックツールが5つあり、登録不要ですぐ状態を確認できる
- ただし無料ツールで分かるのは表から見える範囲だけで、ログイン後の機能やフォームの中身は分からない
- WordPressで狙われるのはほとんどがプラグイン。2025年に報告された脆弱性11,334件のうち91%がプラグイン由来
- 専門会社の診断はコーポレートサイト規模で30万〜80万円。月額数千円から使えるSaaS型もある
Webサイト診断とは?SEO診断とセキュリティ診断の違い
Webサイト診断は、集客力を見るSEO診断と、安全性を見るセキュリティ診断の2種類に分かれます。
車に例えるなら、走る力を担うエンジンと、安全を守るブレーキの関係です。どちらか一方が欠ければ、サイトは走り続けられません。SEO診断は検索順位や表示速度を改善して売上を伸ばす「攻め」、セキュリティ診断は情報漏えいやサイト改ざんを防いで信頼を守る「守り」です。どれだけ集客できても、サイトが改ざんされれば信頼は一瞬で失われます。
※横にスクロールできます
| 項目 | SEO診断(攻め) | セキュリティ診断(守り) |
|---|---|---|
| 主な目的 | 集客・問い合わせ増・使い勝手の改善 | 安全性の確保・情報保護・信頼の維持 |
| 見るもの | 検索順位・表示速度・被リンク・内部構造 | 脆弱性・設定ミス・改ざん・不正アクセス |
| 代表的な手段 | Search Console・PageSpeed Insights | URL入力型のチェックツール・専門会社の診断 |
| 放置するとどうなるか | 機会損失(見つけてもらえない) | 情報漏えい・改ざん・取引先への波及 |
つまり、同じ「サイト診断」でも、心配していることによって使う道具がまったく変わります。目的別に、まずどちらへ進むかを決めてください。
安全性・脆弱性が心配な方:この記事の次章から順に読んでください。無料ツールでの確認方法と、専門会社に頼む判断基準まで解説します。
検索順位や問い合わせを増やしたい方:それはセキュリティ診断では分かりません。当社が人の手で調べる無料SEO診断(8カテゴリを評点して、どこで止まっているかと何から直すかをお渡しします。費用は一切かかりません)をご利用ください。
SEO・アクセス面の診断手順そのものは「Webサイト分析の正しい手順:KPI設定からツール活用・AI時代の戦略まで」で詳しく解説しています。本記事はここから先、セキュリティ(脆弱性)側を掘り下げます。
Webサイトを無料でチェックする方法|URLを入れるだけの診断ツール5選
自社サイトのURLを入力するだけで、登録も費用もなしに状態を確認できるツールが5つあります。
いずれもブラウザで開いてURLを貼るだけです。まずはここから始めれば、専門知識がなくても「いま外から見て何かおかしくなっていないか」は判断できます。
5つのツールで何が分かるか
5つとも、危険判定・マルウェア・SSL設定・ヘッダーのいずれかを外側から確認するツールです。
※横にスクロールできます
| ツール | 分かること | 分からないこと |
|---|---|---|
| Google セーフブラウジング サイトステータス | Googleが危険サイトと判定していないか | サイト内部の脆弱性 |
| VirusTotal | 世界中のセキュリティ製品による判定結果 | Webアプリとしての作りの弱さ |
| Sucuri SiteCheck | マルウェア混入・改ざん・ブラックリスト登録 | サーバー内部の状態 |
| Qualys SSL Labs | SSL/TLSの設定と証明書の等級 | CMSやプラグインの脆弱性 |
| Security Headers | セキュリティ関連のHTTPヘッダーの有無 | WordPress内部の状態 |
このほか、国内では aguse.jp が、ドメインの登録情報やサーバーの所在をまとめて表示してくれるため、取引先から届いた見慣れないURLを調べたいときに使われています。なお Security Headers は2026年4月に外部連携用のAPIが終了しましたが、ブラウザから使う無料の画面はそのまま利用できます。
無料ツールで「分からないこと」を先に知っておく
無料のチェックツールで分かるのは、外側から誰でも見える範囲だけで、サイトの内部までは届きません。
具体的には、ログインした後の画面、問い合わせフォームに入力した値の扱われ方、会員機能や決済のような業務の流れ、これらはURLを入れるだけの診断では一切見えません。「無料ツールで異常なし」は「安全が証明された」ではなく「表から見た範囲では異常が見つからなかった」という意味です。ここを取り違えると、確認したつもりのまま穴を放置することになります。
(アイダイム分析)当社が中小企業のサイトを点検していて実際によく見つかるのは、この無料ツールでは映らない側の問題です。多いのは3つで、古いプラグインの放置、管理者パスワードが安易なもののまま、そして問い合わせフォームに穴が開いているケースです。いずれも外からURLを入れただけでは分かりません。
Webサイト診断のやり方|自分でできる5ステップ
自分でできる診断は、対象を決め、更新状態を確かめ、外からツールで見て、中を確認し、必要なら専門診断へ渡す、の5段階です。
いきなり専門業者に依頼しなくても、この順番でたどれば「自社で直せること」と「頼まないと分からないこと」の線引きができます。
各ステップでやることは次のとおりです。
- 診断する対象を決める: 公開サイト、管理画面、問い合わせフォーム、WordPressなどのCMSを洗い出します。とくに問い合わせフォームは、外部の人が自由に文字を入力できる数少ない入口なので必ず対象に入れてください。
- 更新とバックアップの状態を確認する: CMS本体・テーマ・プラグインが最新かを見て、先にバックアップを取ります。この後の作業で不具合が出ても戻せる状態にしてから進めます。
- 外からURLを入れて確認する: 前章の5つのツールにURLを入力し、危険判定・マルウェア・SSL設定・HTTPヘッダーを確認します。ここまでは知識がなくてもできます。
- 管理画面の中を確認する: 使っていないプラグインの削除、管理者アカウントの棚卸し、パスワードの強度、二要素認証の設定を見ます。外からは見えない部分なので、ここは人の目で確認するしかありません。
- 必要なら専門診断へ渡す: 会員機能や決済、個人情報を扱うフォームがあるサイトは、ここまでの確認では足りません。専門会社の診断に切り替えます。
診断ツールを自分で動かす場合の注意
OWASP ZAPやNucleiのような能動的にスキャンするツールは、自社サイトか許可を得たサイトにしか使えません。
これらはエンジニア向けの代表的なツールで、疑似的な攻撃を送って反応を見る仕組みです。他社のサイトに向ければ攻撃と見なされます。また扱いには相応の知識が必要で、結果には誤検知も混じるため、専任の担当がいない環境で無理に導入するより、前述の5ステップを確実に回すほうが実効性があります。
Webサイト診断では何を見る?自分で確認できる項目と専門診断が必要な項目
診断項目は、社内で確認できるものと、専門診断でなければ判定できないものに分かれます。
この線引きを最初に知っておくと、無料ツールの結果をどこまで信じてよいかが分かります。
自分で確認できる項目
社内で確認できるのは、SSL・更新状態・アカウント・バックアップなど設定にあたる部分です。
- SSL(HTTPS)化: 全ページが常時SSLになっているか、混在コンテンツが残っていないか。Googleは2014年にHTTPSを検索の評価シグナルにすると表明しており、安全性と集客の両方に関わります。仕組みは「SSL化とは?導入する前に抑えておきたい仕組みやメリット・デメリットを解説」で解説しています。
- CMS・テーマ・プラグインの更新状態: 更新通知が溜まっていないか。古いまま放置されているものはないか。
- 使っていないプラグインの削除: 停止しているだけではファイルがサーバーに残ります。使わないものは削除します。
- 管理者アカウントとパスワード: 退職者のアカウントが残っていないか、推測されやすいパスワードを使い回していないか、二要素認証を設定しているか。
- バックアップ: 定期的に取得され、本番とは別の場所に保管されているか。実際に復旧できるかを一度試したことがあるか。
- 危険判定とHTTPヘッダー: 前章の無料ツールで確認します。
専門診断でなければ分からない項目
専門診断でしか分からないのは、権限・認証・入力値の扱いなど、動かしてみないと判定できない部分です。
- アクセス制御: 権限のない利用者が他人のデータを見られないか。URLの数字を書き換えるだけで別の人の情報が出る、といった穴です。
- 認証の作り: ログイン処理そのものに回避できる経路がないか。
- 入力値の扱い: SQLインジェクションやクロスサイトスクリプティングのように、送り込んだ文字列がそのまま処理されてしまわないか。フォームがある以上、必ず対象になります。
- 業務の流れ: 購入や申込の手順を途中から飛ばせないか。金額を書き換えて送れないか。
- 外部の部品: 使っているライブラリや外部サービス経由で入り込まれないか。
- エラー処理: 想定外の入力で内部情報がそのまま画面に出てしまわないか。
Webアプリケーションの本格的な診断では、OWASPという国際的な団体がまとめている「OWASP Top 10」が代表的な考え方として使われます。2025年11月に発表され2026年1月に最終版が出た2025年版では、外部の部品や開発環境を経由したリスクを扱う「ソフトウェアサプライチェーンの不備」と、「例外処理の不備」が新しい区分として加わりました。「セキュリティ設定のミス」も5位から2位へ上がっています。ただしこれは診断する側が使う枠組みであって、Web担当者がURLを入れて確認できるチェックリストではありません。
(アイダイム分析)当社の代表は臨床検査技師として10年以上、検査値の精度管理に携わってきました。検査の世界では、まず「正常範囲」を定め、そこから外れた値を異常として捉えます。サイトの点検も同じで、正常な状態を先に決めておかなければ、何が異常なのか判断できません。上の「自分で確認できる項目」は、そのままサイトの正常範囲の定義として使えます。
WordPressの脆弱性を確認する方法|プラグイン・テーマ・コアをチェック
WordPressで狙われるのはほとんどがプラグインで、次にテーマ、まれに本体(コア)です。
セキュリティ企業のPatchstackが2026年2月に公表した年次レポートによると、2025年にWordPress関連で報告された脆弱性は11,334件と過去最多で、前年の7,966件から42%増えました。その内訳は91%がプラグイン、9%がテーマで、本体に報告されたのは6件です。つまり、まず疑うべきはプラグインです。
プラグインとテーマの確認
使っていないプラグインを削除し、残したものを最新に保つ。これだけで大半のリスクは下がります。
同レポートでは、脆弱性の46%が公開時点でまだ修正されていなかったこと、そして実際に攻撃が集中した脆弱性に絞ると、情報公開から最初の悪用までの中央値が5時間だったことも報告されています。「週明けに更新しよう」では間に合わない速さです。更新通知が出たら、その日のうちに当てるのが基本になります。
(アイダイム分析)中小企業のサイトを点検していて、圧倒的に多いのが古いプラグインの放置です。数年前に一度入れたきり、使っているかどうかも分からないまま停止状態で残っている、というケースが珍しくありません。停止していてもファイルはサーバーに残るため、削除するまでリスクは消えません。まずは管理画面のプラグイン一覧を開いて、名前を見て用途を説明できないものを消すところから始めてください。
本体(コア)も更新が必要な理由
プラグインが最大のリスク源であることは変わりませんが、本体にも重大な脆弱性は起こります。
2026年7月17日、WordPress本体に対して認証を必要としないリモートコード実行の脆弱性が公表されました(CVE-2026-63030 および CVE-2026-60137、この組み合わせは「wp2shell」とも呼ばれています)。REST APIのバッチ処理の不備とSQLインジェクションが連鎖する経路で、影響を受けるのは6.9.0〜6.9.4と7.0.0〜7.0.1、修正版は同日公開の6.9.5と7.0.2です。米国CISAは7月21日にこれを「悪用が確認された脆弱性」として登録しました。国内のサイバーセキュリティクラウドの観測では、該当箇所への通信が修正版公開の当日に前日の約277倍まで跳ね上がり、9日間で約195万件が記録されています。
したがって、コア・テーマ・プラグインのすべてを更新対象として扱う必要があります。加えて、SiteGuardやWordfenceのようなセキュリティプラグインを入れると、ログイン試行回数の制限や不審なアクセスの遮断ができます。ただし入れすぎるとサイトが重くなるため、必要な機能を見極めて導入してください。
セキュリティ診断の費用相場|無料・SaaS・専門会社の違い
費用は、無料のURLチェックが0円、SaaS型の自動診断が月額4千円〜10万円、専門会社の診断が30万〜80万円が目安です。
サイトの規模と、扱っている情報の重さで選び方が変わります。
※横にスクロールできます
| 種類 | 費用の目安 | 向いているサイト |
|---|---|---|
| 無料のURLチェックツール | 0円 | まず現状を知りたい・コーポレートサイトのみ |
| SaaS型の自動診断 | 月額4,280円〜10万円程度 | 継続して見張りたい・更新頻度が高い |
| 専門会社の手動診断 | 30万〜80万円(規模により10万〜150万円) | 会員機能・決済・個人情報を扱う |
SaaS型では、Securifyが月額5万円(1ドメイン)から、GMOの「ネットde診断 Lite」が1ドメイン月額4,280円(税込4,708円)からという公開価格があります。AeyeScanやVex、yamoryのように問い合わせ制の製品も多く、その場合は複数社から見積もりを取ることになります。
手動診断は、人がシナリオを組んで実際に操作しながら調べるため費用は上がりますが、購入フローや会員機能のような複雑な処理はここでなければ検証できません。判断の目安は「そのサイトで個人情報やお金が動くかどうか」です。動かないコーポレートサイトなら、無料ツールと社内確認、必要ならSaaS型で足りる場合が多くあります。
なお、検索順位が上がらない、アクセスはあるのに問い合わせが増えない、といった集客側の問題はセキュリティ診断では分かりません。そちらは無料SEO診断で調べられます。表示速度だけを手早く知りたい場合は、当社トップページの「サイトの無料スピード診断」でURLを入力すれば結果が出ます。速度がSEOに与える影響は「ページの読み込み速度はSEOと関係する?測定方法や改善方法を解説」で解説しています。
Webサイト診断が必要な理由|中小企業にも起こるセキュリティ被害
中小企業が狙われるのは、その企業だけでなく取引先へ入り込む踏み台にできるからです。
IPAが2026年1月29日に公表した「情報セキュリティ10大脅威 2026」では、組織向けの1位がランサム攻撃(11年連続)、2位がサプライチェーンや委託先を狙った攻撃(8年連続)、4位がシステムの脆弱性を悪用した攻撃でした。3位には「AIの利用をめぐるサイバーリスク」が初めて入っています。規模の小ささは安全を意味しません。
実際、2025年10月に通販大手のアスクルがランサムウェアの被害を受けた際、侵入経路は業務委託先用のアカウントでした。同社の2025年11月度(10月21日〜11月20日)の単体売上高は16億9,800万円で、前年同月度の343億9,900万円から95.1%減。特別損失52億円を計上し、最終損益は221億円の赤字となりました。流出したのは事業所向けの顧客情報約59万件、個人向け約13万2,000件、取引先関連約1万5,000件などです。無印良品やロフトのECサイトも一時停止に追い込まれました。
それでも対策は進んでいません。IPAが2025年5月に公表した中小企業4,191社の実態調査では、情報セキュリティ対策への投資をしていない企業が62.6%にのぼりました。2016年度の55.2%、2021年度の33.1%と比べて、むしろ悪化しています。理由の1位は「必要性を感じていない」で44.3%でした。一方、情報システムやセキュリティの担当者がいる企業を対象にしたエムオーテックスの2025年3月の調査(1,017人回答)では、年1回以上の定期診断を実施している企業が約9割にのぼります。担当者を置いている会社とそうでない会社で、点検の有無がはっきり分かれているということです。
(アイダイム分析)当社が現場で最も多く聞くのは「特に問題は起きていないから大丈夫」という言葉です。しかし実態は、問題が起きていないのではなく、異常を検知できていないだけであることがほとんどです。上の調査で「必要性を感じていない」が理由の1位になっているのも、被害の有無ではなく、被害に気づく仕組みを持っていないことの裏返しだと考えています。
診断後にやること|更新・バックアップ・定期点検
診断は出発点です。見つかった課題を優先度順に直し、点検を繰り返すところまでが一続きの作業になります。
最低限続けたいのは3つです。更新通知が来たらその日のうちに当てること、バックアップが取れているかを月に一度は確かめること、そして年に一度は前章までの手順で全体を見直すことです。新しい脆弱性は毎日公表されるため、一度きりの診断で安全が保たれることはありません。
経営の観点でも、経済産業省とIPAの「サイバーセキュリティ経営ガイドライン Ver3.0」は、経営者が認識すべき3原則と重要10項目を示し、取引先を含めた対策を求めています。脆弱性の管理は、すでに現場任せにできる話ではなくなっています。
Webサイト診断についてよくある質問
Q. Webサイト診断とは何ですか?
A. サイトの集客力を見るSEO診断と、安全性を見るセキュリティ(脆弱性)診断の両面から、直すべき課題を洗い出す点検のことです。検索順位や表示速度だけでなく、情報漏えいや改ざんのリスクもあわせて確認します。
Q. 自分でWebサイトの脆弱性を確認できますか?
A. 外から見える範囲であれば確認できます。URLを入力するだけの無料ツールで危険判定・マルウェア・SSL設定・HTTPヘッダーを調べ、管理画面でプラグインの更新状態とアカウントを確認します。ログイン後の機能やフォームの中身は、専門診断でなければ分かりません。
Q. 無料の診断ツールだけで十分ですか?
A. コーポレートサイトのように個人情報やお金が動かないサイトなら、無料ツールと社内確認でひととおり足ります。会員機能や決済、問い合わせフォームで個人情報を預かる場合は、専門会社の診断を組み合わせてください。
Q. Webサイトの脆弱性診断の費用相場はどのくらいですか?
A. 無料ツールなら0円、SaaS型の自動診断が月額4,280円から10万円程度、専門会社の手動診断はコーポレートサイト規模で30万〜80万円が目安です。規模や機能によって10万円から150万円程度まで幅があります。
Q. WordPressは脆弱性を狙われやすいですか?
A. 利用者が多いぶん標的になりやすいです。ただし2025年に報告された11,334件の脆弱性のうち91%はプラグイン、9%はテーマで、本体に報告されたのは6件でした。使っていないプラグインを削除し、コア・テーマ・プラグインを最新に保つことが最も効果的です。
Q. 中小企業の小さなサイトでも本当に狙われますか?
A. 狙われます。対策の弱い企業を踏み台にして取引先へ入り込むサプライチェーン攻撃は、IPAの10大脅威2026でも8年連続で上位に入っています。実際にアスクルの事案でも、侵入経路は業務委託先用のアカウントでした。
Q. どのくらいの頻度で診断すればよいですか?
A. 更新通知への対応は都度、バックアップの確認は月に一度、全体の見直しは年に一度が目安です。情報システム担当者がいる企業を対象にした調査では、年1回以上の定期診断を実施している企業が約9割でした。
参考情報
- IPA(情報処理推進機構)「情報セキュリティ10大脅威 2026」(2026年1月29日公表) https://www.ipa.go.jp/security/10threats/10threats2026.html
- IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」報告書(2025年5月) https://www.ipa.go.jp/security/reports/sme/sme-survey2024.html
- 経済産業省・IPA「サイバーセキュリティ経営ガイドライン Ver3.0」 https://www.meti.go.jp/policy/netsecurity/mng_guide.html
- Patchstack「State of WordPress Security in 2026」(2026年2月25日公開) https://patchstack.com/whitepaper/state-of-wordpress-security-in-2026/
- OWASP「OWASP Top 10:2025」 https://owasp.org/Top10/
- アスクル株式会社「ランサムウェア攻撃の影響調査結果および安全性強化に向けた取り組みのご報告」(2025年12月12日) https://prtimes.jp/main/html/rd/p/000000500.000021550.html
- Google 検索セントラル「HTTPS as a ranking signal」 https://developers.google.com/search/blog/2014/08/https-as-ranking-signal
- Google セーフブラウジング サイトステータス https://transparencyreport.google.com/safe-browsing/search

