LEVEL 1: EXECUTIVE SUMMARY (経営者・管理者向け概要)
1. 二軸総合ポスチャー評価
| 評価カテゴリー | ポスチャースコア / ステータス | 評価種別 & 解説 |
|---|
| 総合 Security Score | 100 / 100 点 (Grade: A+) | 外形セキュリティ基準到達度 (HTTP/SSL/Mail/Git 総合) |
| AI Web Readiness | [ Unconfigured ] | Unconfigured (明示的なAI向け設定を確認できず・デフォルト挙動) |
[Guide] スコアリング算定モデル規律(不透明さの完全排除)
- 総合 Security Score (100点満点・事前定義ルールによる減点方式): 必須ヘッダー欠落 (各-25pt)、推奨ヘッダー欠落 (各-5pt〜-10pt)、DNS/メール認証未設定 (各-5pt) をベースに算定する唯一の定量的セキュリティ指標。※ .git 露出時はD判定に強制ロック。
- Grade A+ 獲得の制約条件: スコア95点以上であっても、CSP内に
unsafe-inline または unsafe-eval が検知された場合は、XSS緩和効果の低下リスクを考慮し Grade A に適用キャップが施されます。
- **本サービスが定義する外形監査項目の達成度であり、Webアプリケーション内部の脆弱性が存在しないことを意味しているものではありません。
- AI Web Readiness (非スコア型・設定状況観測シグナル): AIクローラーに対する「アクセス制御方針 (robots.txt)」および「AI向け構造化案内 (llms.txt)」の準備状況を示す独立シグナル。AI Guidance Ready 判定条件: /robots.txt が正常取得・解析可能であり、かつ /llms.txt が正常取得可能であること。※本項目は情報提供用であり、Security Score への加算・減点には一切影響しません。また、本ステータスは公開されたAI向けアクセス制御・案内情報の存在を示す観測シグナルであり、AI事業者による実際のクロール、コンテンツ利用、学習等を強制または保証するものではありません。
2. コンポーネント別スコア内訳
| 監視ドメイン属性 | 診断ステータス / スコア |
|---|
| サーバー死活状況 | 有効 (200 OK) (応答: 45 ms) |
| HTTP Security Headers | 100 / 100 点 |
| SSL / TLS Certificate | 安全 (230日残) |
| Email Security (DNS) | 10 / 10 点 |
| Git Repository Exposure | 保護済み |
3. Priority Action List (最優先改善ガイダンス)
- Note: Priority Action List には、Security Score に直接影響しない設定上の注意事項・情報シグナルも含まれます。
現在、インフラ層に検出された緊急イシューはありません。堅牢なポスチャー状態が維持されています。
LEVEL 2: TECHNICAL EVIDENCE (エンジニア向け詳細証跡データ)
1. SITE RADAR Security Header Classification (MDN/OWASP各種ガイドライン準拠独自分類)
| ヘッダー名 | 診断結果 | 判定区分 | 技術的役割 & 推奨標準 |
|---|
| Content-Security-Policy | 設定済 | 必須 (Mandatory) | XSSおよび不正スクリプト実行制限 |
| Strict-Transport-Security | 有効 | 必須 (Mandatory) | 強制HTTPS接続およびダウングレード防御 |
| X-Frame-Options | SAMEORIGIN | 推奨 (Recommended) | クリックジャッキング埋め込み防御 |
| X-Content-Type-Options | nosniff | 推奨 (Recommended) | MIMEタイプ誤認識(スニッフィング)封殺 |
| Referrer-Policy | strict-origin-when-cross-origin | 推奨 (Recommended) | 遷移先へのトークン・URL漏洩防止 |
| Permissions-Policy | 設定済 | 推奨 (Recommended) | ブラウザ機能(カメラ・マイク等)アクセス制御 |
| Cross-Origin-Opener-Policy | same-origin | 条件付き (Conditional) | SharedArrayBuffer等クロスオリジン隔離用 |
| X-XSS-Protection | 未設定 (非推奨: CSP推奨) | 非推奨 / 評価対象外 | レガシーヘッダー(減点対象外・CSP推奨) |
| Secure Cookie Attribute | N/A — Cookieなし | 条件付き (Conditional) | HTTPS限定送信制限 |
| HttpOnly Attribute | N/A — Cookieなし | 条件付き (Conditional) | JS経由のCookie奪取遮断 |
| SameSite Attribute | N/A — Cookieなし | 条件付き (Conditional) | CSRF攻撃に伴う自動送信制御 |
2. 次世代クロスオリジン & 応答サーバー識別証跡
| 属性名 | 診断ステータス |
|---|
| Cross-Origin-Embedder-Policy (COEP) | require-corp |
| Cross-Origin-Resource-Policy (CORP) | same-origin |
| Network-Error-Logging (NEL) | 未実装 |
| Report-To | 未実装 |
| Server Response Signature | 隠蔽 (安全) |
3. 代表的Gitメタデータ露出監査 (主要管理PATH網羅)
| 対象パス | 露出ステータス | 検証内容 |
|---|
| /.git/HEAD | 保護済み | リポジトリの公開露呈検証 |
| /.git/config | 保護済み | リモート接続トークン漏洩検証 |
| /.git/index | 保護済み | ファイル構造インデックス解読検証 |
| /.gitignore | 保護済み | 機密設定パス推測リスク検証 |
4. SSL/TLS 証明書最深部レコード
| 項目名 | 取得エビデンスデータ |
|---|
| 有効期限(状態評価) | 安全 (230日残) |
| 満了日時 (Valid To) | 2027年3月31日 23:59:59 |
| 発行日時 (Valid From) | 2026年3月31日 00:00:00 |
| 発行CA (Common Name) | Google Trust Services |
| 発行CA (Organization) | Google Trust Services LLC |
| 暗号化プロトコル | TLS 1.3 |
| 暗号化スイート | TLS_AES_256_GCM_SHA384 |
| フィンガープリント (SHA-256) | A1:B2:C3:D4:E5:F6:78:90:12:34:56:78:90:AB:CD:EF |
5. DNS / メールセキュリティ生レコード証跡
| DNSレコード種別 | Lookup Selector | 宣言生データ (Public DNS) |
|---|
| SPF Record | – | v=spf1 ip4:163.44.176.24 ~all |
| DMARC Record | _dmarc. | v=DMARC1; p=quarantine; pct=100; |
| DKIM Public Key | x._domainkey. | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQ... |
| MTA-STS Record | _mta-sts. | v=STSv1; id=20260801000000; |
| BIMI Record | default._bimi. | 未検出 |
| TLS-RPT Record | _smtp._tls. | v=TLSRPTv1; rua=mailto:[email protected] |
6. AI Web Readiness / AI-Bot Access Policy Analysis (RFC 9309 Section 2.2 準拠)
| AI エージェント / Bot名 | 運用組織 & 属性 | Effective Policy (RFC 9309 統合・最長一致評価) |
|---|
| GPTBot | OpenAI Web Crawler | Allow (明示的許可) |
| ClaudeBot | Anthropic AI Crawler | Allow (明示的許可) |
| Applebot | Apple Search & AI Bot | Allow (デフォルト許可) |
| Google-Extended | Google AI Extended Control | Allow (明示的許可) |
| CCBot | Common Crawl Corpus Bot | Allow (デフォルト許可) |
| Bytespider | ByteDance Crawler | Allow (デフォルト許可) |
AI リソース設置状況
| 項目 | ステータス |
|---|
| llms.txt 設置状況 | 設置済み |
| robots.txt 構造化 | 正常取得・RFC 9309解析済み |
llms.txt 回収テキスト
# SITE RADAR LLMs Overview
SITE RADAR is a Sovereign Security Monitoring Platform.
robots.txt 回収パケット生データ
User-agent: GPTBot
Allow: /
User-agent: ClaudeBot
Allow: /
User-agent: Google-Extended
Allow: /
7. 免責事項 (Disclaimer)
- 外形的監査の定義: 本レポートは対象ドメインからパブリックに開示されているHTTPヘッダー、DNSレコード、SSL/TLS証明書等の外形情報のみに基づく自律評価結果です。
- 安全性の非保証: 本診断は、サーバー内部のバグ、ソースコードの脆弱性、特権アカウントの管理状況を網羅検証するペネトレーションテスト(侵入テスト)を代替するものではなく、対象Webサイトの完全な安全性を保証するものではありません。
- 免責規律: 本レポートの情報に基づいて実施された設定改修およびセキュリティ対策により生じた直接的・間接的損害について、運営者は一切の法的責任を負いません。最終的な設定・防衛判断は自らの責任において執り行ってください。