ギガワタス週次セキュリティ診断レポート 2026-09-28
ギガワタスでは、お客様に安心して大容量ファイルをお送りいただくため、毎週、自動セキュリティ診断を実施し、その概要を公開しています。
エグゼクティブサマリー
- 診断日: 2026-09-28
- 診断対象: バックエンド(Go)/ フロントエンド(React, TypeScript)/ 依存パッケージ / Docker構成
- 使用ツール: gosec / npm audit / osv-scanner / OWASP Top 10 観点での確認
- 総合評価: 正常稼働・改善点を継続対応中
1. 今週のハイライト
今週も、保存時の暗号化・ウイルススキャン・レート制限・認証管理といった主要な安全対策が正常に稼働していることを確認しました。あわせて、法人向け機能の使い勝手と、ウイルス検出時の運用の一貫性を高める改善を反映しました。
- 解決: 2026-09-27 法人メンバーが通知・2段階認証・カスタムURLの各設定を利用できるよう、権限まわりの取り扱いを見直し
- 解決: 2026-09-25 ウイルス検出済みファイルに関する送信履歴の表示を整理し、共有導線が現れないよう統一
- 解決: 2026-09-24 アップロード時にウイルスが検出された場合の画面表示を、実態に即したメッセージへ改善
- 解決: 2026-09-24 圧縮ファイル内に含まれる実行ファイル等についても、ウイルスチェック完了まで配信を待機する運用へ拡張
- 解決: 2026-09-24 ウイルス検出時の通知文面を、検疫管理の実態に合わせて修正
- 継続: フロントエンドの依存パッケージに更新項目を確認。影響範囲と優先度を精査したうえで計画的に反映します
- 継続: 静的解析の指摘のうち、疑陽性・運用非影響のものを除外し、本番影響のある観点から順次改善
2. 主な安全対策
実装に沿って、対象範囲を明記しています。
- 保存時の暗号化(保管先のクラウドストレージで、すべてのファイルを AES-256 により暗号化)
- アップロードファイルのウイルススキャン(対象は500MB以下かつ動画・音声以外のファイル。範囲外についてはセキュリティページで説明)
- 検出ファイルの検疫管理と、検出履歴・判定結果の台帳記録
- 不正アクセス・総当たり攻撃を防ぐレート制限
- 危険な拡張子を持つファイルのアップロード検出
- 通信の暗号化(HTTPS・HSTS)
- 認証トークンの安全な管理(短期アクセストークン + リフレッシュトークンのローテーション + 失効管理、認証コード入力の試行回数制限)
- ログイン試行・管理者操作の監査ログ記録と、CSVエクスポート時の数式インジェクション対策
3. 継続的な取り組み(改善履歴)
主な改善履歴(本番環境への反映日・新しい順):
- 2026-09-27: 法人メンバーの通知・2段階認証・カスタムURL設定の取り扱いを改善
- 2026-09-25: ウイルス検出済みファイルの送信履歴表示を整理し、共有導線を統一
- 2026-09-24: アップロード時のウイルス検出メッセージを実態に即した内容へ改善
- 2026-09-24: 圧縮ファイル内の実行ファイル等についても配信前のウイルスチェック完了を必須化
- 2026-09-24: ウイルス検出時の通知文面を検疫管理の実態に合わせて修正
- 2026-09-22: 法人ポリシーにパスワード自動後送(別メール送信)の仕組みを追加し、既定挙動を整理
- 2026-09-20: 実行ファイル等の配信をウイルスチェック完了後に限定し、待機状況の可視化と受け取り経路のZIP配信チェックを強化
- 2026-09-20: 検出記録の識別情報と自動確定時のエンジン情報の記録を正確化
- 2026-09-17: サービス紹介ページの他社機能に関する記述を実態に合わせて訂正
- 2026-09-12: ダウンロード時にファイル名を伝えるHTTPヘッダーを国際規格(RFC 6266)に沿った形式に統一
4. 総評
ギガワタスでは、保存時の暗号化・ウイルススキャン・通信の暗号化・レート制限・監査ログといった多層的な安全対策を継続して運用しています。今週は、法人メンバーの各種設定の取り扱い改善に加え、ウイルス検出時の表示・通知・配信待機の運用を一段と一貫させる改善を反映しました。
フロントエンドの依存パッケージには更新対象があり、影響範囲と優先度を精査したうえで計画的に反映してまいります。お客様のデータを安全にお預かりするため、今後も毎週の自動診断と継続的な改善を続けてまいります。
本レポートは、ツールによる自動診断(AI評価)を基に、運営者が実装と照らし合わせて確認したうえで公開しています。
診断頻度:毎週月曜日早朝




