Exposure Review Workflow

公開前レビュー ワークフロー

WebサイトやAPIを公開する前に、URL到達、ヘッダー、Cookie、CORS、CSP、公開リスク報告までを順番に確認するガイドです。

Web診断から始める

推奨フロー

  1. Webサイトセキュリティ簡易診断でHTTPS、HTTPステータス、リダイレクト、公開メタ情報を確認します。
  2. HTTPセキュリティヘッダー確認でHSTS、X-Frame-Options、nosniff、Referrer-Policyなどの基本防御を確認します。
  3. Cookie属性チェックでSecure、HttpOnly、SameSite、prefixの不足を確認します。
  4. CORS設定チェックでOrigin、Credentials、Methods、Varyの危険設定を確認します。
  5. CSPポリシーチェックでscript、object、frame、report設定の注意点を整理します。
  6. 外部公開リスクレポートで経営向け要約、重大リスク、優先対応、顧客報告文にまとめます。

使う場面

  • 新しいWebサイト、管理画面、API、SaaS連携を公開する前の一次レビュー
  • WAF/CDN/LB変更後に、公開面のセキュリティヘッダーやCookieを再確認したい場面
  • 公開前レビュー結果を顧客、情シス、開発チームへ短く共有したい場面

出力のつなげ方

Web診断で見つけたHTTPSやリダイレクトの所見を起点に、ヘッダー、Cookie、CORS、CSPの個別レビューへ分解します。最後に外部公開リスクレポートで、業務影響、優先対応、証跡確認項目としてまとめます。

関連する追加確認

次に使うツール

公開URLを確認する

HTTPS、HTTPステータス、リダイレクト、公開メタ情報を確認します。

CORS/CSPを確認する

Origin、Credentials、script、frame制御などの危険設定を見ます。

報告メモにまとめる

重大リスク、業務影響、優先対応、顧客向け報告文へ整理します。

このページは公開前の一次レビューを支援する案内です。実際の公開判定では、組織のセキュリティ基準、脆弱性診断、法務確認、リリース承認を優先してください。