セキュリティブースター
vuln-scanner v3.2

EC-CUBE · セキュリティチェック

EC-CUBEのセキュリティチェック項目
カード決済のガイドラインで求められる対策と、確認の方法

EC-CUBEでECサイトを運営している事業者の方に向けて、クレジットカード決済を扱うECサイトに求められている セキュリティ対策と、それぞれの確認方法を整理しました。 外から確認できる項目と、管理画面やサーバーの中でしか確かめられない項目を分けて示します。

このページは、自社のECサイトを守る立場の方に向けた内容です。攻撃の手順は扱いません。 他人のサイトへ許可なく検査を行う行為は、不正アクセス禁止法に抵触するおそれがあります。

2025年4月から、EC加盟店に「脆弱性対策」が求められています

クレジットカード決済を扱う事業者向けの「クレジットカード・セキュリティガイドライン」は、 6.0版(2025年4月)から、EC加盟店のシステムとWebサイトの「脆弱性対策」を指針対策に加えました。 カード情報を自社で持たない「非保持化」だけでは足りず、ECサイトそのものを攻撃から守る対策が求められるようになっています。

対策の実施状況は、新規の契約時の調査だけでなく、既存のEC加盟店の定期調査でも申告を求める仕組みになっています。 申告の方法や時期は、契約しているカード会社(アクワイアラー)や決済代行会社(PSP)の案内に従ってください。

求められる脆弱性対策と、確認の方法

ガイドラインの附属文書「EC加盟店におけるセキュリティ対策一覧」に挙げられている脆弱性対策を、 EC-CUBEでの確認方法とあわせて並べました。「必須」「いずれか必須」はガイドライン上の扱いです。

確認方法の区分: 無料診断で確認 管理画面・サーバーで確認 診断・開発会社に依頼

対策ガイドライン上の扱い確認の方法
① 管理画面のアクセス制限と、管理者のID・パスワード管理
管理画面へのIPアドレス制限、またはベーシック認証 原則として両方
(難しい場合はどちらか)
管理画面・サーバーで確認
サーバーやWAFの設定を確認します。外から見ても、制限の有無までは判定できません。
推測されにくい管理画面URL・ID・パスワードの設定と、adminフォルダの削除 無料診断で確認
管理画面が初期設定のURL(/admin/)のまま公開されていないかを確認します。ID・パスワードが推測されやすくないかは、管理画面でご確認ください。
2段階認証、または多要素認証 いずれか必須 管理画面・サーバーで確認
管理者アカウントの設定を確認します。
ログイン試行回数の制限(10回以下の失敗でアカウントをロック) 必須 管理画面・サーバーで確認
外から確かめるには実際にログインを失敗させる必要があるため、無料診断では行いません。
② データディレクトリの露見に伴う設定不備への対策
顧客データ・決済データ・ログなど、重要なファイルを置いたディレクトリの非公開 必須 無料診断で一部確認
ディレクトリ一覧の表示、.git・.env の公開を確認します。個別のファイルの置き場所は、サーバーでご確認ください。
アップロードできる拡張子・ファイルの制限 必須 管理画面・サーバーで確認
Webサーバーやアプリケーションの設定を確認します。
③ Webアプリケーションの脆弱性対策
脆弱性診断、またはペネトレーションテスト いずれか必須 診断・開発会社に依頼
無料診断は自動の簡易診断です。要件を満たすかどうかは、下の「無料診断は、求められる脆弱性診断の代わりになりますか」をご覧ください。
最新のプラグインの使用、ソフトウェアのバージョンアップ(セキュリティパッチの適用を含む) 必須 管理画面・サーバーで確認
管理画面でEC-CUBE本体とプラグインの版数を確認し、EC-CUBE公式の脆弱性リストと照らし合わせます。無料診断では版数を判定していません。
ソースコードレビューによる、セキュアコーディングの確認 必須 診断・開発会社に依頼
EC-CUBEを開発・カスタマイズしている場合に、入力値のチェックを含めて確認します。
④ マルウェア対策
ウイルス対策ソフトの導入と、定期的な更新・フルスキャン 必須 管理画面・サーバーで確認
サーバーと業務端末の両方が対象です。
⑤ 悪質な有効性確認、クレジットマスターへの対策
不審なIPアドレスからのアクセス制限、本人認証(EMV 3-Dセキュア等)、有効性確認の回数制限など いずれか必須 管理画面・サーバーで確認
決済代行会社の設定や、決済プラグインの設定を確認します。

出典:クレジット取引セキュリティ対策協議会「EC加盟店におけるセキュリティ対策一覧 1.1版」(2026年3月)の「1. 脆弱性対策」をもとに要約。 このほか、EMV 3-Dセキュアの導入、不正ログイン対策、決済時・決済後の対策も求められています。

当社の無料診断で確認できること・できないこと

確認できること

  • EC-CUBEの管理画面が、初期設定のURLのまま公開されていないか EC-CUBEかどうかを判定したうえで、管理画面が /admin/ で開ける状態かを確認します。ガイドラインの「adminフォルダの削除」に当たる項目です。
  • 重要なファイルやディレクトリが公開されていないか ディレクトリ一覧の表示、.git・.env の公開、エラーの詳細の表示を確認します。
  • 外部から読み込むスクリプトに、改ざん検知の備えがあるか 外部のスクリプトやCSSに integrity 属性が付いているかを確認します。読み込み元のスクリプトが書き換えられたときに、ブラウザが実行を止めるための仕組みです。
  • 通信の暗号化と、ブラウザ側の防御の設定 SSL証明書、古いTLSの無効化、セキュリティヘッダー、Cookieの属性、WAFの有無などを確認します。

確認できないこと

  • EC-CUBE本体とプラグインの版数外からは判定していません。管理画面でご確認ください。
  • 管理画面のIPアドレス制限・2段階認証・ログイン回数の制限外から判定できないか、判定するためにログインを試す必要があるため、行いません。
  • SQLインジェクションなど、手動でしか確かめられない脆弱性購入や会員登録の流れの中にある問題は、自動では見つけられません。
  • サーバー内部の設定、ウイルス対策、決済まわりの対策サーバーや決済代行会社の管理画面でご確認ください。

無料診断は、求められる「脆弱性診断」の代わりになりますか

当社から「なる」とは言えません。無料診断は自動の簡易診断で、SQLインジェクションなど手動でしか確かめられない項目を対象外にしています。 どの程度の診断を求めるかはカード会社や決済代行会社によって異なる場合があるため、申告の前にご確認ください。 購入や会員登録の流れまで確認する場合は、手動診断をご検討ください。

EC-CUBEの公式が用意している確認手段

EC-CUBEの開発元は、バージョン別の運用環境セキュリティチェックリストや、セキュリティチェック用のプラグイン、 過去に見つかった脆弱性の一覧を公開しています。版数の確認とあわせて、まずこちらを確認するのが近道です。

独自に構築したECサイトも含めた対策の全体像は、IPAの「ECサイト構築・運用セキュリティガイドライン」(2023年3月)と、 付録の構築時・運用時チェックリストにまとまっています。

まず無料診断で、外から見える部分を確認する

URLを入力するだけで、管理画面の公開状態や不要ファイルの露出などを自動でチェックします。 購入や会員登録の流れまで確認したい場合は、手動診断でお見積りします。

無料で診断する → 手動診断を相談する →

出典

  • 一般社団法人日本クレジット協会(クレジット取引セキュリティ対策協議会 事務局) 関連資料 :「クレジットカード・セキュリティガイドライン」、附属文書20「EC加盟店におけるセキュリティ対策 導入ガイド 2.1版」(2026年3月)、同 別紙a「EC加盟店におけるセキュリティ対策一覧 1.1版」(2026年3月)
  • 独立行政法人情報処理推進機構(IPA) ECサイト構築・運用セキュリティガイドライン(2023年3月)

このページは、上記の資料を2026年9月時点で要約したものです。内容が異なる場合は原文が優先します。 当社の診断は、ガイドラインへの適合や申告内容を保証するものではありません。

関連ページ