AI Security Check

攻撃者に先回りして、
コードとクラウドの穴を塞ぐ。

攻撃者はいまLLMを使い、コードとクラウドの脆弱性を大量かつ高速に探します。 それなら、攻撃者が見つける前に、同じようにAIで先に見つけて直す。 GitHubのコードとAWS基盤を読み取り専用で点検し、人が全件裁定して、悪用され得るものだけを日本語レポートと修正PRにします。

まずは無料セルフチェック(10問・約2分)→

※ 対象は検診を依頼されたお客様自身のコードとクラウドのみ。すべて書面承諾の範囲で、非破壊の点検として行います。他社への攻撃は一切行いません。

セキュリティ動向

小売・外食・旅行予約など、業種をまたいで複数の企業が、 不正アクセスや委託先の感染をきっかけとする個人情報の漏えい・漏えいの可能性を、短期間のうちに相次いで公表しています。 「外から入られる入口」と「委託先・連携先」は、いまもっとも狙われている面です。

攻撃者が先に見つける、3つの面

検診は、この3つを攻撃者より先に点検します。

01

コードの穴

認証の抜け道、権限の確認漏れ、秘密情報の直書き。攻撃者はいまLLMにコードを読ませ、こうした穴を大量かつ高速に探します。公開リポジトリでなくても、流出した資格情報やサプライチェーン経由で読まれ得ます。

02

クラウドの設定

公開されたままのストレージ、広すぎるIAM権限、無効のログ。AWSの設定は一つずつは小さな見落としでも、つながると侵入経路になります。相次ぐ漏えいの多くは、こうした「外から入られる」入口に起因します。

03

委託先・AI連携

委託先のPC1台の感染が、大規模な漏えいにつながった例が現に報じられています。CI上のAIエージェント、MCP連携、社内で動かすモデルの設定も新しい攻撃面です。自社の外側と、新しく足したAIの配線が盲点になります。

Why tokimoa

発見はAIが、裁定は人が。
そこに10人の価値があります。

脆弱性の「発見」は、AIが大量かつ並列にこなす時代になりました。数百件の所見はすぐ出ます。 難しいのはその先です。重複を消し、誤検知を落とし、本当に悪用され得るものを一件ずつ人が確かめ、 日本語で経営に伝わる言葉に直し、修正PRまで出す。ここは自動化しきれず、人の手に残ります。

tokimoaは日本語の自然言語処理とモデルの調整、秘匿環境での運用を積み上げてきたチームです。 大量の所見を束ねて裁定し、直すところまで並走できます。

発見

複数のAIエンジンと検査ツールで、コードとクラウドの所見を大量・並列に洗い出す。

裁定

重複と誤検知を落とし、悪用され得るものを人が全件確認する。ここが価値の中心。

修正

経営に伝わる日本語レポートと、そのまま取り込める修正PRにして渡す。

Self Check

無料セキュリティ・セルフチェック

いまの対応状況を10問で確かめます。登録不要、採点はブラウザ内で完結し、回答は外部に送信しません。 攻撃者に先に見つけられやすい面がどこかの目安を、その場で表示します。

10問・約2分

回答済み 0/10

コード

Q1. ソースコードに秘密情報(APIキー・パスワード等)が直書きされていないか、定期的に点検していますか。

コード

Q2. 依存ライブラリの既知の脆弱性を継続的に把握し、更新できていますか。

コード

Q3. ログインと権限(認証・認可)の確認が、新機能ごとにレビューされていますか。

クラウド

Q4. AWS等で、公開設定・IAM権限・ログの有効化を定期的に点検していますか。

クラウド

Q5. 外部に公開されているストレージやエンドポイントの棚卸しができていますか。

AI連携

Q6. CIやコーディングエージェント(AI)に渡している権限・秘密情報を把握していますか。

AI連携

Q7. 社内で使う・連携するAI(LLM・MCP・RAG)の入出力と権限を点検していますか。

委託先

Q8. 委託先や外部サービス経由のリスク(供給網)を把握できていますか。

運用

Q9. 脆弱性が公表されたとき、影響範囲を数日以内に特定できる体制がありますか。

運用

Q10. 直近1年以内に、コードとクラウドの脆弱性点検(第三者含む)を受けましたか。

採点はすべてブラウザ内で完結し、回答内容が当社サーバーに送信されることはありません。「データを外に出さない」というtokimoaの考え方に基づく設計です。

Plans

対応の幅に合わせて選べる4プラン

入口の基本検診から、取引先提示まで見据えた標準検診、実機検証のオプション、継続の月次見守りまで。 価格は税抜の目安で、対象の規模により変動します。

入口

基本検診

30万円〜
目安期間: 5営業日
1リポジトリ+AWS1アカウント(読み取り専用)
  • 複数のAIエンジンで洗い出した所見を人が全件裁定
  • 所見一覧(証拠・裁定理由・信頼度つき)
  • 上位5件の修正PR
  • 経営向けサマリ2ページ(日本語)
  • 30日以内の再検診1回
本命

標準検診

50〜80万円
目安期間: 10営業日
3リポジトリ+AWS2アカウント+AI連携・IAM
  • 基本検診のすべて
  • CI上のAIエージェント設定・MCP・AIスタックの既知脆弱性・エージェントのIAMを標準点検
  • 認可・テナント分離の人手検証
  • 取引先に提示できる日本語報告書
  • 修正PR10件
オプション

実機検診

+20〜30万円
目安期間: +5営業日
LLMアプリ/エージェント(ステージング)
  • 直接・間接のプロンプトインジェクション
  • ツール権限の逸脱
  • RAG経由の情報持ち出し
  • 標準検診に積んで実施
  • MCPサーバ1本あたり5万円
継続

月次見守り

5〜15万円/月
目安期間: 継続
差分コミット+新規CVEの棚卸し
  • 前回からの変更点を継続点検
  • 新しく出た脆弱性(n-day)の棚卸しと裁定
  • 月次サマリと修正PR
  • 一度直して終わりにしない
  • 基本・標準検診からの継続契約
要相談

外部に出せないコードの隔離環境検診

金融・公共・機密NDAなどで、ソースや資格情報をフロンティアのAPIに送れない場合。 国内の隔離環境でモデルを閉じて動かし、外部送信を遮断したうえで点検します。 自社で動かすオープンモデルの来歴・ガバナンス点検にも対応します。価格と範囲は個別にお見積もりします。

※ 記載の価格・期間・件数は対象規模に応じた目安です。正式なお見積もりは、スコープのご相談のうえ提示します。 検診は特定時点・特定範囲での点検であり、網羅や恒久的な安全を保証するものではありません。

進め方

承諾と非破壊を前提に、4つのステップで進めます。

1

スコープと承諾

対象のリポジトリとAWSアカウント、期間、手法、禁止事項を書面で合意します。能動的な検証はすべて書面承諾の範囲内でのみ行います。

2

読み取り専用で接続

読み取り専用のクロスアカウント権限とNDAのもとで接続します。顧客のコードや資格情報を外部に出せない場合は、国内の隔離環境で閉じて点検します。

3

AIで洗い出し、人が裁定

複数のエンジンで所見を集め、重複を消し、悪用され得るものを人が全件確認します。発見はAIが担い、裁定は人が担います。

4

日本語レポートと修正PR

経営向けサマリ、所見一覧、修正PRを納品します。どのエンジンに何を送ったかを明記し、網羅や安全は保証しないことを添えます。

よくある質問

他社のシステムを攻撃するのですか?+

いいえ。対象は検診を依頼されたお客様自身のコードとクラウドだけです。すべて書面承諾の範囲内で、非破壊の点検として行います。他社への攻撃は一切行いません。

なぜ「先回り」なのですか?+

攻撃者はいまLLMを使って、コードやクラウドの脆弱性を大量かつ高速に探します。公開された脆弱性が数日で悪用される例も出ています。攻撃者が見つける前に、同じようにAIで先に見つけて塞ぐ、という考え方です。

安全になることを保証してもらえますか?+

保証はしません。検診は「その時点で、設定した範囲で、悪用され得る穴を見つけて直す」ものです。網羅や恒久的な安全を約束するものではなく、月次見守りで継続的に点検することをおすすめします。

コードや資格情報を外に出したくありません。+

対応できます。フロンティアのAPIにソースや資格情報を送れない契約の場合、国内の隔離環境でモデルを閉じて動かし、外部送信を遮断したうえで点検します。tokimoaが秘匿AIで積み上げた「外に出さない」運用をそのまま使います。

どんなツールを使うのですか?+

正規の検診向けチャネル(Anthropic・OpenAIが審査のうえ提供するセキュリティ向けモデル)を既定のエンジンにし、商用・OSSの検査ツールを組み合わせます。どのエンジンに何を送ったかはレポートに明記します。

攻撃者に見つけられる前に、
こちらで先に見つけませんか。

まずは30分の無料相談から。対象のコードとクラウドの範囲をうかがい、 基本検診からのご提案をお出しします。