# アプリ脆弱性診断の費用相場｜外注の選び方

- 公開日: 2026-10-04
- 監修: 代表取締役 兼 StockSun創業メンバー 板橋 晟星
- URL: https://www.geek-bridge.com/column/mobile-app-security-audit-cost

スマホアプリの脆弱性診断費用は、一般的に30万〜400万円以上が目安です。価格だけで選ばず、アプリ本体・API・認証・端末内データを診断範囲に含め、公開の4〜8週間前までに修正と再診断を見込んで依頼することが重要です。

## アプリ脆弱性診断で確認すべき範囲

結論からいうと、スマホアプリの安全性はアプリ本体だけを調べても十分に判断できません。ログイン後の権限、サーバーと通信するAPI、端末内に保存される情報、外部サービスとの連携までを一つの仕組みとして確認する必要があります。

脆弱性診断とは、攻撃や不正利用につながる弱点がないかを専門家が調べる作業です。一般的な動作確認や受入テストとは異なり、通常とは異なる入力や通信、不正な権限操作なども試します。

スマホアプリでは、主に次の範囲が診断対象になります。

| 診断対象 | 主な確認内容 | 発注者が確認すべき点 |
|---|---|---|
| アプリ本体 | 改ざん耐性、設定不備、機密情報の埋め込み、不要な権限 | iOS・Androidの両方が対象か |
| 認証・認可 | ログイン、パスワード再設定、セッション管理、権限の分離 | 一般ユーザーや管理者など全権限を試すか |
| API | 不正なデータ取得・更新、入力値、アクセス制御 | 主要APIが見積もりに含まれているか |
| 端末内データ | 個人情報やトークンの保存、ログ、キャッシュ | 端末紛失時に情報が読まれないか |
| 通信 | 暗号化、証明書の検証、通信内容の保護 | 公衆Wi-Fiなどを想定した確認があるか |
| 外部連携 | 決済、SNSログイン、地図、分析ツール、通知 | 外部SDKの設定やデータ送信先を確認するか |
| 業務ロジック | クーポンの重複利用、金額改ざん、順序を無視した操作 | 事業固有の不正利用を想定しているか |

APIとは、アプリとサーバーがデータをやり取りするための接続口です。画面上では他人の情報が見えなくても、APIの権限確認が不十分だと、通信を直接操作されて別ユーザーの情報へアクセスされる可能性があります。

認証は本人であることを確認する仕組み、認可は本人がどこまで操作できるかを制御する仕組みです。発注のご相談を受ける開発会社の立場でも、ログイン機能があるため安全だと考え、認可の確認が抜けている仕様は珍しくありません。

### ストア審査と脆弱性診断は目的が異なる

App StoreやGoogle Playの審査は、各ストアの規約、プライバシー表示、アプリの基本動作などを確認するものです。アプリ固有の業務ロジックや、すべてのAPIに対する権限設定まで網羅的に調査する脆弱性診断ではありません。

したがって、ストア審査に通過したことだけを理由に、セキュリティ上の問題がないとは判断できません。特に次のようなアプリは、専門的な診断の優先度が高くなります。

- 氏名、住所、位置情報、健康情報などの個人情報を扱う
- クレジットカード決済やアプリ内課金がある
- 法人の機密情報や顧客情報へアクセスする
- 一般ユーザー、店舗、管理者など複数の権限がある
- チャット、ファイル共有、画像投稿機能がある
- クーポン、ポイント、残高など金銭的価値を扱う
- 外部企業のシステムやAPIと連携する

診断基準を明確にしたい場合は、OWASP MASVSを参考にできます。OWASP MASVSとは、モバイルアプリのセキュリティ要件を体系化した国際的な検証基準です。ただし、基準名を見積書へ記載するだけでなく、自社アプリのどの機能をどの深さまで確認するかを具体化することが重要です。

## アプリ脆弱性診断の費用相場と期間

費用は、対象OSの数、画面数、API数、ユーザー権限、ソースコードの有無、報告書の詳細度によって変わります。同じアプリでも診断範囲が違えば金額は大きく変わるため、総額だけで比較してはいけません。

一般的な費用と期間の目安は次のとおりです。

| 診断内容 | 費用の目安 | 期間の目安 | 想定されるケース |
|---|---:|---:|---|
| 設計・仕様のセキュリティレビュー | 20万〜60万円 | 3日〜2週間 | 開発前または設計中にリスクを確認する |
| 対象を絞った簡易診断 | 30万〜80万円 | 1〜2週間 | 1OS、主要画面、重要APIに限定する |
| 1OSと主要APIの標準診断 | 80万〜200万円 | 2〜4週間 | ログイン、個人情報、投稿などを含む一般的なアプリ |
| iOS・AndroidとAPIの総合診断 | 150万〜400万円以上 | 3〜8週間 | 複数権限、決済、機密情報、外部連携がある |
| 修正後の再診断 | 10万〜50万円程度 | 2日〜1週間 | 指摘事項が直ったかを再確認する |

上記は一般的な目安であり、消費税、実機費用、報告会、出張、修正作業などが別途になる場合があります。また、診断会社の着手待ち期間は含まれないことが多いため、実際の発注時期はさらに前倒しする必要があります。

### 費用を左右する主な要因

#### 1．iOS・Androidの対象範囲

iOSとAndroidでは、権限、データ保存、アプリ配布、外部アプリとの連携方法などが異なります。クロスプラットフォーム開発、つまり一つの共通プログラムから両OS向けアプリを作る方式でも、診断工数が単純に半分になるとは限りません。

両OSを診断する予算がない場合は、共通部分とOS固有部分を整理したうえで、利用者が多いOSやリスクの高い機能から優先します。ただし、片方だけで十分かは診断会社に根拠を確認してください。

#### 2．APIとユーザー権限の数

APIの接続先をエンドポイントと呼びます。API数やエンドポイント数が増えるほど確認対象も増えます。また、一般ユーザー、店舗担当者、法人管理者、運営管理者などの権限が多いアプリでは、それぞれの組み合わせを試す必要があります。

見積もりを取る際は、単に画面数だけでなく、API一覧と権限一覧を提示することが重要です。

#### 3．自動診断と手動診断の割合

自動診断は、専用ツールで既知の問題や設定不備を効率的に探す方法です。一方、手動診断は、診断担当者がアプリの仕様や通信を理解し、不正な操作や権限の抜け道を個別に確認する方法です。

自動診断は費用を抑えやすいものの、クーポンの重複利用や他人の予約変更といった業務ロジック上の問題は見つけにくい傾向があります。ログイン、決済、個人情報を扱うアプリでは、自動診断だけでなく手動診断を含むか確認しましょう。

#### 4．ソースコードを確認するか

ソースコード診断では、アプリを構成するプログラムを読み、機密情報の埋め込み、安全でない処理、利用ライブラリの問題などを確認します。アプリを外側から操作する診断だけでは見えない問題を発見できる可能性があります。

ただし、対象となるコード量や技術構成によって費用が増えます。ソースコードを提供する場合は、秘密保持契約、受け渡し方法、閲覧権限、診断終了後の削除方法も決めてください。

#### 5．報告書と再診断の範囲

安価な見積もりでは、検出結果の一覧だけが納品され、修正方法の説明や再診断が含まれない場合があります。開発チームが実際に修正できるよう、再現手順、影響、危険度、推奨対策が報告されるかを確認しましょう。

診断費用とは別に修正費用が発生する点にも注意が必要です。診断前には修正量を確定できないため、開発予算の中に修正用の予備費と再診断費を別枠で確保しておくと判断しやすくなります。

## 脆弱性診断を外注する進め方

脆弱性診断は、完成直前に診断会社へアプリを渡すだけでは円滑に進みません。設計段階でリスクを確認し、完成版に近いアプリを診断して、修正と再診断まで行う二段階の進め方が実務的です。

### ステップ1．扱う情報と事業リスクを整理する

最初に、アプリで扱う情報と問題が起きた場合の影響を整理します。機能数が少なくても、医療情報や決済情報を扱う場合は高い診断水準が必要です。

最低限、次の項目を確認してください。

- 収集する個人情報と利用目的
- 端末内に保存する情報
- 決済、ポイント、クーポンの有無
- ユーザー権限の種類
- 外部へ送信するデータと送信先
- 管理画面から操作できる内容
- 情報漏えいや停止が起きた場合の事業影響
- 法令、契約、社内規程で求められる条件

### ステップ2．診断対象を仕様書へ明記する

診断会社へ渡す資料には、画面一覧、機能一覧、API一覧、権限一覧、システム構成、外部連携先を記載します。開発会社と診断会社の認識をそろえるため、診断対象外の機能も明記してください。

仕様書の基本項目から整理したい場合は、[アプリ開発仕様書の作り方｜発注前の必須項目](https://www.geek-bridge.com/column/app-development-specification-guide)も参考にしてください。

診断依頼時の資料チェックリストは次のとおりです。

- アプリの目的と利用者
- iOS・Androidの対象バージョン
- 画面一覧と機能一覧
- API仕様書またはAPI一覧
- ユーザー権限一覧
- システム構成図
- 外部SDKと外部サービスの一覧
- テスト用アカウント
- 診断用ビルドの配布方法
- ソースコード提供の可否
- 希望する診断基準と報告書形式
- 公開予定日と再診断期限

SDKとは、決済、分析、広告、通知などの機能をアプリへ組み込むためのソフトウェア部品です。外部SDKがどの情報を取得し、どこへ送信するかも確認対象になります。

### ステップ3．同じ条件で見積もりを取る

候補会社には、同じ資料と条件を渡して見積もりを依頼します。ある会社はアプリ本体だけ、別の会社はAPIと報告会まで含むという状態では、総額を公平に比較できません。

見積もりを依頼する際は、少なくとも次の点を指定します。

- 対象OSと対象ビルド
- 対象画面、機能、API
- 対象となるユーザー権限
- 自動診断と手動診断の有無
- ソースコード診断の有無
- 報告書、速報、報告会の要否
- 再診断の回数と期限
- 診断環境と実施可能時間
- 緊急時の連絡方法

### ステップ4．診断専用環境とアカウントを準備する

原則として、診断は本番環境ではなく、本番に近い診断用環境で行います。診断では通常と異なる大量の通信や不正な入力を試すことがあり、本番データの破損や利用者への影響を避ける必要があるためです。

診断環境を用意できず本番環境で実施する場合は、許可する操作、実施時間、停止条件、バックアップ、緊急連絡先を事前に決めます。診断会社が許可なく本番へ負荷をかけない契約・手順になっているかも確認してください。

### ステップ5．結果を危険度と事業影響で判断する

診断結果は、検出件数の多さだけで評価してはいけません。軽微な指摘が10件ある場合より、個人情報へ不正アクセスできる重大な問題が1件ある場合のほうが、優先度は高くなります。

報告書を受け取ったら、診断会社と開発会社を交えて次の内容を確認します。

- 問題を再現できる条件
- 影響を受けるユーザーと情報
- 悪用された場合の事業影響
- 暫定対応と恒久対応
- 修正による既存機能への影響
- 公開前に必ず直す項目
- 公開後の計画修正でもよい項目
- 再診断が必要な項目

危険度が高い指摘は、原則として公開前に修正します。一方、実際には到達できない機能や、別の対策で十分に保護されている項目もあり得ます。診断会社の評価をそのまま受け入れるだけでなく、利用状況と事業影響を踏まえて公開可否を決めます。

### ステップ6．修正後に再診断する

修正コードを反映しただけでは、問題が解消したと確認できません。再診断とは、指摘された弱点が実際に直り、修正によって別の問題が発生していないかを確認する工程です。

公開日から逆算する場合は、診断期間だけでなく、次の期間を確保してください。

1. 診断用ビルドの準備
2. 初回診断と報告書作成
3. 開発会社による調査と修正
4. 動作確認
5. 再診断
6. ストア申請と審査対応

診断会社の選定や開発会社との調整を含めて相談したい場合は、[開発のご相談はこちら](https://www.geek-bridge.com/#contact)からお問い合わせください。

## 見積もりと診断会社の選び方

診断会社を選ぶ際は、資格や知名度だけでなく、スマホアプリとAPIの双方を診断できるか、開発チームが修正できる報告書を提出できるかを確認します。

### 見積書で確認する項目

| 確認項目 | 確認する内容 |
|---|---|
| 診断対象 | OS、アプリ、API、管理画面、外部連携の範囲 |
| 診断方法 | 自動診断、手動診断、ソースコード診断の内訳 |
| 数量 | 画面数、API数、権限数、診断日数 |
| 成果物 | 速報、正式報告書、経営向け要約、報告会 |
| 危険度評価 | 何を基準に優先順位を決めるか |
| 再診断 | 回数、期限、対象、追加料金の条件 |
| 除外事項 | 負荷試験、外部サービス、修正作業など |
| スケジュール | 準備、診断、報告、再診断の各日程 |
| 情報管理 | ソースコードや認証情報の保管・削除方法 |

特に注意したいのは、診断日数だけで記載された見積もりです。何人が何日作業するかだけでなく、その工数でどの範囲を確認するのかを質問してください。

また、再診断無料と記載されていても、初回報告から30日以内、1回のみ、同じ指摘事項だけなどの条件が設けられている場合があります。開発スケジュールに合う条件か確認が必要です。

### 診断会社を見極めるチェックリスト

- iOS・Androidの診断実績がある
- アプリ本体だけでなくAPIも診断できる
- 業務ロジックを理解した手動診断に対応している
- 診断基準と作業内容を説明できる
- サンプル報告書を提示できる
- 再現手順と具体的な修正方針を報告できる
- 重大な問題を発見した場合の速報ルールがある
- 開発会社との報告会や質疑応答に対応できる
- ソースコードや認証情報の管理方法が明確である
- 再診断の条件と追加費用が明確である
- 自社の業種や扱う情報に応じた提案ができる

開発会社と診断会社を分ければ、第三者の視点を取り入れられます。一方、同じ会社へ依頼すると、仕様理解や修正対応が円滑になりやすい利点があります。どちらが常に正しいわけではありません。

個人情報、決済、医療情報、法人機密などを扱う場合は、開発会社による内部確認に加え、第三者診断を組み合わせると客観性を高められます。診断だけを外部へ依頼する場合も、修正を担当する開発会社が報告会へ参加できる体制を整えましょう。

### よくある失敗と回避策

#### 自動診断だけで安全と判断する

自動診断は効率的ですが、他人の予約変更、ポイントの不正取得、管理者機能への越権操作など、仕様に依存する問題の発見には限界があります。

回避するには、重要機能に対する手動診断を含めます。見積書に手動診断と書かれているだけでなく、どの業務シナリオを試すか確認してください。

#### アプリ本体だけを診断してAPIを除外する

スマホアプリの重要な情報や処理は、サーバー側にあることが一般的です。アプリ本体だけを診断しても、APIのアクセス制御に問題があれば情報漏えいや改ざんにつながります。

見積もりでは、アプリとAPIを分けて対象範囲を明記します。APIが別会社の開発範囲であっても、診断責任まで自動的に移るわけではない点に注意してください。

#### 公開直前に初めて診断する

診断で設計変更が必要な問題が見つかると、数日では修正できないことがあります。公開直前の診断では、未修正のまま公開するか、公開日を延期するかという判断になりがちです。

設計段階で認証、権限、データ保存をレビューし、完成版に近いビルドを公開予定日の4〜8週間前に診断する計画が現実的です。

#### 修正担当と費用負担を決めていない

診断費用を予算化していても、修正費用が開発契約に含まれていない場合があります。また、診断指摘が不具合なのか追加要件なのかによって、費用負担を巡る認識が分かれることもあります。

発注時に、セキュリティ要件、準拠する基準、診断指摘の修正責任、再診断への協力、追加費用の条件を契約や仕様書へ記載してください。

#### 指摘件数だけで診断品質を判断する

指摘件数が多い診断会社ほど優れているとは限りません。同じ問題を細かく分けて数えている場合や、事業上の影響が小さい項目が多い場合もあります。

件数ではなく、重大な問題を見逃していないか、再現手順が明確か、修正の優先順位を判断できるかで評価してください。

## まとめ

- スマホアプリの脆弱性診断費用は、一般的に30万〜400万円以上が目安です
- アプリ本体だけでなく、API、認証・認可、端末内データ、通信、外部連携も確認します
- 自動診断だけでは業務ロジックや権限の問題を見つけにくいため、重要機能は手動診断を含めます
- 見積もりは、対象OS、画面数、API数、権限数、診断方法、成果物、再診断条件をそろえて比較します
- 設計段階でセキュリティを確認し、完成版に近いアプリを公開予定日の4〜8週間前に診断すると進めやすくなります
- 診断費だけでなく、修正費と再診断費も予算とスケジュールへ含めます
- 診断会社は、アプリとAPIの実績、手動診断の内容、報告書の品質、情報管理、修正支援で選びます

## よくある質問

### スマホアプリの脆弱性診断にはいくらかかりますか？

一般的な目安は、範囲を絞った診断で30万〜80万円、1OSと主要APIを含む標準的な診断で80万〜200万円、iOS・Androidと複雑なバックエンドを含む場合は150万〜400万円以上です。修正費と再診断費が別かも確認してください。

### 脆弱性診断はアプリ開発のどの段階で依頼すべきですか？

設計段階で一度セキュリティを確認し、主要機能が動く完成版に近いビルドを公開予定日の4〜8週間前に診断するのが現実的です。修正と再診断の期間も確保してください。

### 開発会社と脆弱性診断会社は分けるべきですか？

同じ会社への依頼も可能ですが、個人情報、決済、機密情報を扱う高リスクなアプリでは、第三者による診断を組み合わせると客観性を高められます。重要なのは独立性だけでなく、アプリとAPIの診断実績、報告品質、修正支援の範囲です。

### App StoreやGoogle Playの審査に通れば安全ですか？

ストア審査への合格だけで安全とは判断できません。ストア審査と脆弱性診断では目的や確認範囲が異なり、業務ロジック、権限管理、API、データ保存などの問題が網羅的に診断されるわけではありません。