脆弱性診断の費用相場【2026年版】:ツール診断30万円〜・手動診断100万円〜
「脆弱性診断を導入したいが、費用の目安がまったくわからない」という声は非常によく聞きます。ベンダーへ見積もりを依頼する前に、まず相場感を把握しておくことが重要です。
2026年時点におけるWebアプリ脆弱性診断の費用相場は以下のとおりです。
診断種別 | 費用の目安 |
|---|---|
ツール診断(自動スキャン中心) | 30万〜100万円前後 |
マニュアル診断(専門家による手動) | 100万〜500万円以上 |
ハイブリッド診断(ツール+マニュアル) | 80万〜300万円前後 |
ただしこれはあくまで目安であり、実際の費用はアプリケーションの規模・複雑さ・診断の深さなどによって大きく変動します。「思ったより高い」と感じた方も、「意外と安い」と感じた方も、その理由を理解することがベンダー選定の第一歩です。
本記事では費用相場の解説に加え、「安いだけで選ぶ」ことのリスクと、信頼できるベンダーを見極めるためのチェックポイントを詳しく解説します。
本記事は脆弱性診断の費用を扱います。攻撃者の視点で侵入経路まで実証するペネトレーションテスト(侵入テスト)の料金はペネトレーションテストの費用・料金相場【2026年版】で別途まとめています。
脆弱性診断とは何か――費用を考える前に押さえておくこと
脆弱性診断とは、WebアプリケーションやAPIなどのシステムに潜むセキュリティ上の欠陥(脆弱性)を発見するための評価サービスです。SQLインジェクション、クロスサイトスクリプティング(XSS)、認証の不備、不適切なアクセス制御など、攻撃者が悪用しうる「穴」を洗い出します。
IPAが公表する「情報セキュリティ10大脅威2026(組織編)」では、ウェブアプリケーションへの不正アクセスが依然として上位に位置しており、脆弱性診断はセキュリティ対策の基礎として多くの企業で採用されています。
診断の目的は大きく2つです。
- 攻撃者に悪用される前に脆弱性を発見し、修正する
- セキュリティ基準への適合・コンプライアンス対応を証明する(PCI DSS、個人情報保護法対応など)
ペネトレーションテストとの違いについては ペネトレーションテストと脆弱性診断の違い――どちらを選ぶべきか で詳しく解説していますので、あわせてご覧ください。
費用が変わる4つの要因
脆弱性診断の費用が幅広いのには、明確な理由があります。以下の4つの要因が費用を大きく左右します。
要因1:診断の範囲(ページ数・機能数・API数)
最もシンプルな費用決定要因は「診断するページ・機能の数」です。多くのベンダーは診断ページ数や入力フォーム数をベースに費用を算出します。
- 小規模サイト(20〜30ページ程度):30〜80万円前後
- 中規模Webアプリ(100ページ以上・ログイン機能・会員機能あり):100〜250万円前後
- 大規模ECサイト・基幹システム連携あり:300万円以上も珍しくない
ただし「ページ数が少ない=安い」とは限りません。ログイン後の機能が多い、複雑なAPIが多い、管理画面が別途存在するなどの場合は、ページ数が少なくても診断の深さが増すため費用は上がります。
要因2:ツール診断かマニュアル診断(ハイブリッド)か
診断のアプローチによって費用と品質は大きく変わります。詳細は後述しますが、概括すると以下のとおりです。
- ツール診断:自動スキャナーを使用。低コストだが見落としが多い
- マニュアル診断:専門家が手動で検証。高コストだが精度が高い
- ハイブリッド:ツールで大まかに洗い出し、専門家が追加検証。現在の主流
要因3:ベンダーの規模と専門性
「同じ診断なのになぜこんなに価格が違うのか」という疑問は多くの発注担当者が抱きます。その主な理由は次のとおりです。
- エンジニアの稼働費(シニアセキュリティエンジニアvs.新人担当者)
- 診断ツールのライセンスコスト
- 報告書の品質・詳細さ(修正方法の具体性)
- アフターフォロー(再診断・質問対応の有無)
大手ベンダーや専門特化型のセキュリティ会社は高コストになる傾向がありますが、それに見合った品質・サポートが伴います。
要因4:実施タイミング(緊急対応かどうか)
脆弱性が発見された直後や、サービスリリース直前の緊急依頼は、通常の2〜3倍の費用になることがあります。セキュリティ診断は「余裕を持ったスケジュール」で計画することが費用対効果を高める鉄則です。
ツール診断とマニュアル診断(ハイブリッド)の違いと向き不向き
ツール診断とは
ツール診断は、BurpSuite、OWASP ZAP、Nessusなどの自動スキャナーを使ってWebアプリをスキャンし、既知の脆弱性パターンを検出する方法です。
メリット
- 短時間・低コストで実施できる
- 網羅的なスキャンが可能
- 定期実施に向いている
デメリット
- ロジック系の脆弱性(認証の不備・権限昇格・ビジネスロジックの欠陥)を検出できない
- 誤検知(False Positive)が多く、結果の読み解きに専門知識が必要
- OWASP Top 10の全カテゴリを適切にカバーできない
ツール診断のみで「問題なし」という報告書をもらっても、実際には重大な脆弱性が残っている可能性があります。
マニュアル診断(ハイブリッド)とは
マニュアル診断は、セキュリティ専門家がアプリケーションの仕様・フローを理解した上で、手動でテストを実施する方法です。現在は「ツールで洗い出してから専門家が深掘り検証するハイブリッド型」が標準的なアプローチになっています。
メリット
- ツールでは検出不可能なビジネスロジックの脆弱性を発見できる
- 認可の不備(水平・垂直権限昇格)、APIの認証バイパスなども検証
- 報告書の精度が高く、開発チームがすぐに修正に着手できる
デメリット
- 費用が高い
- 診断期間が長くなる(通常1〜3週間程度)
どちらを選ぶべきか
状況 | 推奨 |
|---|---|
社内ツールや低リスクのシステム | ツール診断 |
個人情報・決済情報を扱うWebアプリ | マニュアル診断(ハイブリッド) |
PCI DSS・金融庁ガイドライン対応 | マニュアル診断(ハイブリッド) |
定期的なセキュリティ監視 | ツール診断+年1回のマニュアル診断 |
APIを多用するSaaS・モバイルバックエンド | マニュアル診断(ハイブリッド)+API専門診断 |
API診断の詳細については API脆弱性診断とは?Webアプリ診断との違いと実施すべき理由 を参照してください。
「安い業者」を選ぶ3つのリスク
脆弱性診断において、費用だけでベンダーを選ぶことは非常に危険です。特に以下の3つのリスクを理解しておく必要があります。
リスク1:重大な脆弱性の見落とし
低価格帯の診断サービスの多くは、自動スキャンツールのみの実施です。OWASPが2025年に更新した最新版のOWASP Top 10:2025でも、「アクセス制御の不備(Broken Access Control)」は引き続き1位に位置付けられています。しかしこのカテゴリの脆弱性は、自動スキャナーではほとんど検出できません。
「診断済み」というステータスを得ながら、実際には最も危険な脆弱性が残存している――これが安い業者を選ぶ最大のリスクです。
実際、ある国内ECサービスでは、ツール診断のみで「問題なし」の報告を受けた後、3か月以内に不正アクセスによる顧客情報漏洩が発生した事例があります。事後調査でマニュアル診断を実施したところ、認可の不備が複数発見されました。
リスク2:報告書の品質が低く修正が進まない
脆弱性診断の最終成果物は「報告書」です。報告書の品質が低い場合、開発チームは「何をどう修正すればいいかわからない」という状況になります。
低品質な報告書の特徴:
- 脆弱性の名称と重大度しか記載されていない
- 具体的な修正方法が書かれていない
- 再発防止のための推奨事項がない
- 技術的な補足説明が不足している
高品質な報告書には、脆弱性の詳細な説明、再現手順、修正コードの例、優先度付けなどが含まれます。これが「安い」と「高い」の実質的な差であることが多いです。
リスク3:アフターフォローがない
診断後に発見された脆弱性を修正したら、その修正が正しく機能しているかを確認する「再診断(検証)」が必要です。また、報告書を読んで疑問点が生じた場合の質問対応も重要です。
低価格帯のサービスでは、診断報告書の納品で業務終了というケースが多く、修正後の確認や追加質問への対応が有償になるケースも少なくありません。
ベンダー選定チェックポイント5選
信頼できる脆弱性診断ベンダーを見極めるために、以下の5つのポイントを確認してください。
チェック1:診断エンジニアの資格・実績
担当エンジニアがOSCP(Offensive Security Certified Professional)、CEH(Certified Ethical Hacker)などの国際資格を保有しているか、または同等の実績を持つ専門家が対応するかを確認してください。「専任のセキュリティエンジニアが担当します」という表現は曖昧なため、具体的な資格・経験を問い合わせることをおすすめします。
チェック2:診断手法とOWASP準拠
OWASPのテスティングガイド(OWASP Testing Guide)やOWASP Top 10に準拠した診断を実施しているかを確認してください。国際標準に準拠した手法での診断は、品質の担保につながります。
また「ブラックボックス診断のみ」か「グレーボックス・ホワイトボックスにも対応しているか」も重要な確認事項です。ソースコードにアクセスできるホワイトボックス診断は、より深い脆弱性の発見が可能です。
チェック3:報告書のサンプルを確認する
実績ある診断ベンダーはサンプル報告書(機密情報を除いたもの)を提供できます。サンプルを見て、以下を確認してください。
- 脆弱性の詳細説明が十分か
- 修正方法が具体的に記載されているか
- 技術的な根拠(CVEやOWASP参照)が示されているか
- エグゼクティブサマリーが含まれているか(経営層への報告に使えるか)
チェック4:再診断・アフターフォロー対応
修正後の再診断が無償または明確な費用で提供されているか、質問対応の期間・窓口が明示されているかを確認してください。
診断はあくまでスタートであり、「発見→修正→確認」のサイクルを完結させることが真の目的です。この点をサポートしてくれるベンダーが信頼できるパートナーです。
チェック5:守秘義務・情報管理体制
診断対象のシステムには、機密性の高い情報が含まれます。NDA(秘密保持契約)の締結はもちろん、診断データの取り扱い方針、エンジニアのセキュリティ教育体制、クラウド上での情報保管ポリシーなどを確認してください。
診断後の対応支援の重要性
脆弱性診断は「報告書をもらって終わり」ではありません。報告書に記載された脆弱性を修正し、その修正が正しく機能していることを確認するまでが一連のプロセスです。
多くの企業が直面する課題は、「報告書に書かれていることはわかるが、どこから手をつければいいかわからない」という優先順位の問題です。
脆弱性の優先順位付け
発見された脆弱性をすべて即座に修正することは現実的ではありません。CVSS(Common Vulnerability Scoring System)スコアや、ビジネスへの影響度を考慮した優先順位付けが必要です。優れた診断ベンダーは、優先順位付けのサポートと修正計画の策定支援も提供しています。
開発チームへの技術サポート
修正方法が不明な場合の技術的な質問対応、コードレビューの支援、フレームワーク固有の対処方法のアドバイスなど、開発チームへの支援が充実しているベンダーを選ぶことで、修正までの期間を大幅に短縮できます。
再診断の実施
修正が完了したら、必ず再診断(検証)を実施してください。修正が不完全であったり、修正に伴って新たな脆弱性が生じるケースがあるためです。再診断は通常、初回診断の30〜50%程度の費用で実施できます。
脆弱性診断とペネトレーションテストは目的が異なり、費用の考え方も別物です。ペネトレーションテスト側の種別・規模別の費用相場はペネトレーションテストの費用・料金相場【2026年版】で整理しています。
診断範囲の前提となるOWASP Top 10は2025年版が最新です。自動診断で確認できるカテゴリと、手動診断が必要なカテゴリの違いを含めてOWASP Top 10:2025とは?2021年版からの変更点と全10カテゴリ解説で整理しています。
よくある質問(FAQ)
Q1. 脆弱性診断は年に何回実施すべきですか?
一般的には年に1回以上の実施が推奨されています。ただし、以下のタイミングでも実施を検討してください。
- 新機能のリリース前
- 大規模なシステム改修後
- 個人情報保護法・PCI DSSなどのコンプライアンス対応時
- セキュリティインシデントの発生後
高頻度での実施が難しい場合は、年1回のマニュアル診断に加えて、定期的なツールスキャンを組み合わせる方法が効果的です。
Q2. 小規模なWebサイトでも脆弱性診断は必要ですか?
サイトの規模に関わらず、個人情報や決済情報を扱う場合は診断が必要です。特にECサイト、会員サービス、問い合わせフォームを持つサイトは攻撃者の標的になりやすいため、規模に関わらず診断の実施をおすすめします。個人情報漏洩による被害は、診断費用を大きく上回ります。
Q3. 自社で脆弱性診断ツールを購入して実施することはできますか?
OWASP ZAPなどの無償ツールを使った自社診断は可能ですが、専門知識のないまま実施すると見落としが多くなります。また、誤検知の多さに対処するのも難しいため、重要なシステムについては外部の専門家による診断を推奨します。自社ツールは「補助手段」として活用するのが現実的です。
Q4. 脆弱性診断の費用は損金処理できますか?
脆弱性診断費用は、一般的にセキュリティ対策費用として経費(損金)に計上できます。ただし、会計・税務の取り扱いは会社の状況によって異なるため、詳細は顧問税理士にご確認ください。
Q5. 診断中にシステムが停止するリスクはありますか?
適切な手順で実施する場合、本番環境への重大な影響は通常ありません。ただし、DoS(サービス妨害)系のテストは本番環境では実施しないのが一般的です。本番環境への影響を最小化するためのスケジュール調整(夜間・休日の実施など)も可能ですので、ベンダーと事前に確認することをおすすめします。
Q6. 診断結果をどのように経営層に報告すればよいですか?
報告書に含まれるエグゼクティブサマリーを活用してください。技術的な詳細ではなく、「発見された脆弱性の数と深刻度」「ビジネスリスクへの影響」「修正の優先順位と対応コスト」を中心に報告することが効果的です。経営層への報告支援が必要な場合は、診断ベンダーに相談してみてください。
Q7. ペネトレーションテストと脆弱性診断のどちらが必要ですか?
両者の違いは、脆弱性診断が「穴を探す」のに対し、ペネトレーションテストは「その穴から本当に侵入できるか証明する」点にあります。まず脆弱性診断を実施し、重要なシステムや経営判断が必要な場合にペネトレーションテストを追加するというステップが一般的です。詳しくは ペネトレーションテストと脆弱性診断の違い をご覧ください。
Q8. システムの脆弱性スキャンの費用はいくらですか?
脆弱性スキャン(脆弱性診断)の費用は、ツール診断(自動スキャン中心)で30万〜100万円前後、専門家によるマニュアル診断で100万〜500万円以上、両者を組み合わせたハイブリッド診断で80万〜300万円前後が相場です。対象の画面数・API数・サーバー台数によって変動するため、詳細は本文の「診断種別×規模別の相場表」をご確認ください。
Q9. 脆弱性スキャンの見積もりを依頼するときは何を伝えればよいですか?
①対象の一覧(URL・画面数・API数・IPアドレス数)、②診断の目的(コンプライアンス対応・リリース前確認など)、③実施環境(本番かステージングか)、④希望時期と報告書の提出期限、の4点を伝えると精度の高い見積もりが得られます。スコープが曖昧なまま依頼するとリスクバッファが上乗せされ割高になります。
Q10. 脆弱性スキャンシステムの費用はいくらですか?
ツールによる脆弱性スキャンの費用は、対象システムの規模に応じて30万〜100万円前後が目安です。クラウド型のスキャンサービスを年間契約する場合は年額20万〜80万円程度、専門家による手動検証を組み合わせたハイブリッド診断では80万〜300万円前後になります。スキャン対象のホスト数・IPアドレス数・アプリケーション数が、費用を決める最大の要因です。
Q11. 脆弱性スキャンの見積もりを取るときは何を比較すべきですか?
金額だけで比べず、次の5点を必ず横並びで確認してください。①診断対象の範囲(ホスト数・画面数・APIエンドポイント数)、②自動スキャンのみか手動検証を含むか、③報告書に再現手順と修正方針が含まれるか、④再診断(再テスト)の費用が含まれるか、⑤発見後の修正支援があるか。同じ「脆弱性スキャン100万円」の見積もりでも、この5点で実質的な内容は大きく変わります。
アプリケーションセキュリティ診断の費用相場一覧【2026年版】
診断種別 | 小規模(〜50画面) | 中規模(50〜150) | 大規模(150〜) |
|---|---|---|---|
Webアプリ脆弱性診断 | 50〜100万円 | 100〜300万円 | 300万円〜 |
API脆弱性診断 | 30〜80万円 | 80〜200万円 | 200万円〜 |
モバイルアプリ診断 | 50〜120万円 | 120〜250万円 | 250万円〜 |
クラウド設定診断 | 30〜60万円 | 60〜150万円 | 150万円〜 |
※ ツール診断+手動検証の組み合わせ相場。完全手動の高度診断は1.5〜2倍程度。
見積もりで失敗しやすい3つのポイント
- 「画面数」の定義が曖昧:ログイン前後で同一URLでも別画面カウントされるケースあり。RFP段階で明確化必須。
- 再診断費用が含まれていない:修正後の再確認診断が別料金のケースが多い。契約時に要確認。
- エグゼクティブレポートの有無:経営層向けサマリーが必要な場合は別途費用が発生することがある。
見積もり差の正体をOWASPカテゴリで可視化する
同じ「Webアプリ脆弱性診断」でも見積もりが数十万円から数百万円まで開くのは、対象ページ数や工数の違いだけが理由ではありません。そもそも確認するカテゴリの深さが違うことが、金額差の大きな部分を占めています。
診断項目の国際基準であるOWASP Top 10は2025年版へ更新され、ソフトウェアサプライチェーンの不備と例外状態の不適切な処理という2カテゴリが新設されました。この10カテゴリを軸に、外部からのブラックボックス診断を前提として、自動診断ツールのみの場合と、セキュリティエンジニアの手動診断を加えた場合の確認深度を整理すると次のようになります。
OWASP Top 10:2025 カテゴリ | 自動診断のみ | 自動+手動診断 |
|---|---|---|
A01 アクセス制御の不備 | △ | ◎ |
A02 セキュリティ設定の不備 | ○ | ◎ |
A03 ソフトウェアサプライチェーンの不備 | △ | ○ |
A04 暗号化の不備 | ○ | ◎ |
A05 インジェクション | ○ | ◎ |
A06 安全でない設計 | △ | ◎ |
A07 認証の不備 | △ | ◎ |
A08 完全性の不備 | △ | ○ |
A09 ログ・アラートの不備 | △ | ○ |
A10 例外状態の不適切な処理 | ○ | ◎ |
◎はエンジニアがシステム仕様を踏まえて詳細に確認できる範囲、○は一般的な項目を確認できる範囲、△は外部から確認可能な範囲に限定されることを示します。
△に印が集まる3つのパターン
1つ目は「仕様を知らないと正誤を判定できない」カテゴリです。A01のアクセス制御、A07の認証、A06の安全でない設計が該当します。自動診断ツールは「他部署のデータが表示された」という事実は検出できても、それが業務上正しい設計なのか、あってはならない情報漏えいなのかを判断できません。OWASP Top 10で1位が長年アクセス制御の不備であり続けているのに、安価な自動診断では「指摘ゼロ」の報告書が出てくることがあるのはこのためです。
2つ目は「攻撃が実際に成立するかの検証」が必要なカテゴリです。自動診断ツールは既知のパターンに反応するため誤検知を含み、逆に複数パラメータを組み合わせた攻撃やWAF回避のような手法には到達しません。検出結果を並べるところまでは自動化できますが、誤検知の除外と危険度の評価には人の精査が必要です。
3つ目は「外部からは原理的に見えない」カテゴリです。A03のサプライチェーンとA09のログ・アラートがこれにあたります。外部診断ではビルド環境やCI/CD、内部のログ保存状況を直接確認できません。この制約は手動診断を追加しても完全には解消しません。ソフトウェア構成表やSBOM、設定資料、運用担当者へのヒアリングが別途必要になります。
見積もりを比較するときの使い方
複数社の見積もりを並べたとき、金額そのものより先に「この10カテゴリを、それぞれどの深さで見るのか」を各社に確認してください。カテゴリごとの深度が揃って初めて、金額を同じ土俵で比較できます。具体的には次の6点が判別の材料になります。
- 自動診断の検出結果をエンジニアが精査するのか、そのまま報告されるのか
- 誤検知の除外が作業範囲に含まれるか
- 攻撃が実際に成立するかの再現確認を行うか
- 業務ロジック(承認の迂回・金額の改ざんなど)を対象に含めるか
- 確認できなかった項目と制限事項が報告書に明記されるか
- 改修後の再診断が含まれるか、その適用条件は何か
逆に言えば、安い見積もりが不当とは限りません。ログイン機能も個人情報の入力もない情報掲載サイトであれば、△が多いカテゴリの重要度自体が低く、自動診断で足りるケースもあります。問題なのは、削られている範囲を知らないまま「診断済み」と判断してしまうことです。
OWASP Top 10:2025の各カテゴリの詳細や2021年版からの変更点は、OWASP Top 10:2025とは?2021年版からの変更点と全10カテゴリ解説で解説しています。
見積もりの内訳を比較する:同じ「手動診断100万円」でも中身は違う
複数ベンダーから見積もりを取ると、同じ「手動診断100万円」でも中身がまったく違うことに気づきます。費用の妥当性は総額ではなく、単価あたりに何が含まれるかで決まります。発注前に次の5項目をそろえて比較すると、不当に高い見積もりも、安さの裏で範囲が削られた見積もりも見抜けます。
- 診断項目の基準:OWASP Top 10だけか、ASVS等のより網羅的な基準に準拠しているか。「何を見るか」の定義を必ず確認します。
- 手動とツールの比率:ツールスキャン主体か、有資格者による手動検査が中心か。認証後の業務ロジックの欠陥はツールでは見つかりにくく、単価差の主因になります。
- 診断対象の数え方:「1URLいくら」か「1機能・1リクエストいくら」か。認証後画面・管理画面・APIを含むかで金額は大きく変わります。
- 報告書と再現手順:検出脆弱性に再現手順・想定影響・修正案が付くか。開発チームがそのまま直せる報告書かどうかが実効性を左右します。
- 再診断(修正確認)の有無:修正後の再診断が料金に含まれるか、別料金か。含まれない場合、総額は見かけより高くなります。
安すぎ・高すぎのサイン
安すぎる見積もりの典型は、ツール自動スキャンのみで手動検査が実質ゼロ、対象が公開トップ画面だけに限定されているケースです。一方高すぎる見積もりは、必要以上に広いスコープや、成果物に見合わない“ブランド料”が含まれていることがあります。同じ土俵で比較するために、発注側からスコープ(対象URL・機能一覧・認証の有無・API有無)を先に定義して各社に提示するのが、見積もりのばらつきを抑える最も効果的な方法です。
AEVUS のWebアプリ脆弱性診断について
AEVUSは、Yahoo! JAPAN、Nikon、三井住友カード、森トラスト、双日など、国内大手企業への豊富な導入実績を持つセキュリティ専門ブランドです。
Webアプリ脆弱性診断サービス では、OWASP Testing Guideに準拠したマニュアル診断(ハイブリッド)を提供しており、経験豊富なセキュリティエンジニアが担当します。報告書は開発チームがすぐに修正に着手できる詳細度で作成し、修正後の再診断・質問対応も標準サポートとして提供しています。
Webアプリ脆弱性診断の費用見積もり・ご相談は サービスページ からお気軽にお問い合わせください。
まとめ
Webアプリ脆弱性診断の費用と選び方について、重要なポイントをまとめます。
- 費用相場:ツール診断30〜100万円、マニュアル診断100〜500万円以上
- 費用を左右する4要因:診断範囲・ツールvsマニュアル・ベンダー規模・実施タイミング
- 安い業者のリスク:見落とし・報告書品質の低さ・アフターフォローなし
- ベンダー選定の鍵:エンジニアの専門性・OWASP準拠・報告書品質・再診断対応・情報管理体制
- 診断後のプロセス:優先順位付け→修正→再診断でサイクルを完結させる
費用の安さだけを基準にベンダーを選ぶことは、セキュリティ投資の効果を大きく損なうリスクがあります。「報告書の品質」「アフターフォロー」「エンジニアの専門性」を軸に、信頼できるパートナーを見つけることが重要です。
関連記事
種別・規模別の詳しい料金表と選び方はこちらもあわせてご覧ください:
→ Webアプリ脆弱性診断 費用・相場ガイド【2026年版】種別・規模別の料金と選び方