やりたいこと特集

お問い合わせフォームの守りを確かめる|セキュリティ診断の「フォーム」の分野の見方

カツプロ編集部 2026年10月7日

IN SHORTこの記事のまとめ

  • セキュリティ診断にサイトのトップの URL を入れると、お問い合わせのフォームを自動で探し、送り先が https か・個人の情報を URL に載せていないか・スパム対策・CSRF の合言葉・入力の確かめの5つを調べます。
  • フォームは開いて読むだけで、送信はしません。相手に問い合わせが届くことはありません。
  • どの項目かと直し方(WordPress・Laravel などの例)は無料会員から見られます。サーバー側の確かめは外から見えないので、「見ていない所」で確かめ方を案内します。

この特集で使うサービス

セキュリティ診断

URL だけで、世界と国内の基準に沿った設定かを A〜E で判定。CMS・サーバー会社・SSL の期限も。

セキュリティ診断を開く 使い方を見る

これで何ができるか

お問い合わせフォームは、名前・メールアドレス・相談の中身が通る場所です。カツプロのセキュリティ診断には「フォーム」の分野があり、サイトのトップの URL を入れるだけで、フォームの守りを5つの項目で確かめられます。

項目重さ何を見るか
フォームの送り先が https高送り先(action)が http でないか。http だと、入力した中身が通り道で読まれます
個人の情報を URL に載せて送らない中メール・電話・本文などの欄があるフォームが、URL に中身が付く送り方(GET)になっていないか
フォームのスパム対策中reCAPTCHA・Turnstile・hCaptcha か、人には見えないおとりの欄があるか
フォームに CSRF の合言葉中ほかのサイトからなりすまして送らせないための、隠しの合言葉の欄があるか(無くても △ まで)
フォームの入力の確かめ(ブラウザ側)低必須の欄に required・メールの欄に type="email"・本文に文字数の上限があるか

使える人:診断と段階・件数は誰でも。どの項目か・直し方は無料会員から。フォームは開いて読むだけで、送信はしません。

はじめ方

まず動画で流れを見てください(音は出ません。無料会員の画面です。診断したサイトの URL とサーバーの情報はぼかしています)。

音は出ません。繰り返し流れます。
  1. トップの URL を入れて診断する:お問い合わせのページの URL でなくてかまいません。トップにフォームが無ければ、トップからリンクしているお問い合わせらしいページを1枚だけ自動で開きます。 セキュリティ診断の入力の画面。URL の欄に自社のサイトの URL を入れている(URL はぼかしています)
  2. 「全部の項目」で「フォーム」にしぼる:結果の下の「全部の項目」のタブを開き、分野の札から「フォーム」を押すと、5つの項目だけが並びます。 全部の項目のタブを「フォーム」にしぼった画面。送り先が https・URL に載せない・スパム対策・CSRF の合言葉が ✓、入力の確かめが △
  3. △・✕ の項目を開いて直し方を読む:何を見たか・なぜ大事か・当たる基準と、作りに合わせた直し方(公開フォルダのファイル・WordPress・Laravel など)が出ます。 「フォームの入力の確かめ(ブラウザ側)」を開いた画面。足りないものは本文の欄の文字数の上限で、直し方に required・type="email"・maxlength の付け方が出ている
  4. 「見ていない所」でサーバー側の確かめ方を見る:送られた中身を受け取る側で確かめているかは、外からは分かりません。「フォームのサーバー側の確かめ」に、WordPress・Laravel などの作りごとの確かめ方があります。 見ていない所のタブで「フォームのサーバー側の確かめ(送られた中身・回数)」を開き、WordPress の場合の確かめ方が並んでいる画面

セキュリティ診断を開く →

よくある直し方

  • WordPress の Contact Form 7:スパム対策は「お問い合わせ → インテグレーション」で reCAPTCHA を有効にし、Akismet などのスパムを止めるプラグインもあわせて使います。入力の確かめは [email* your-email]・[textarea* your-message maxlength:2000] のように * と maxlength を付けます。
  • 自作のフォーム(WordPress):CSRF の合言葉は wp_nonce_field() を入れ、受け取る側で wp_verify_nonce() を確かめます。
  • Laravel:<form method="POST"> の中に @csrf を書き、受け取る処理で $request->validate() を全部の欄に掛け、送信の道順に回数の制限(throttle)を付けます。

Q&Aつまずきやすい所・よくある質問

フォームの診断で、相手に問い合わせが送られることはありますか?

ありません。フォームは開いて読むだけで、送信はしません。トップにお問い合わせのフォームが無いときは、トップからリンクしているお問い合わせらしいページを1枚だけ開きます(同じドメインのページだけ)。

Google フォームなど、外のサービスのフォームも調べますか?

調べません。外のサービスのフォームは、そのサービスが守りを持っているので「当てはまらない」にしています。

フォームの項目が全部 ✓ なら、迷惑な送信は来ませんか?

外から見える作りが整っている、という意味です。送られた中身をサーバー側で確かめているか・同じ送り元から何度も送れないようにしているかは、外からは分からないため見ていません。結果の「見ていない所」の「フォームのサーバー側の確かめ」に、作りごとの確かめ方があります。

ほかの質問は ヘルプ にまとめています。

WITHあわせて使うと便利なサービス

SEO診断

お問い合わせのページが、検索に載る作りになっているかも確かめる

SEO診断を開く 使い方を見る

サーバーウォッチ

フォームの送り先の https を支える SSL 証明書の期限を見守る

サーバーウォッチを開く 使い方を見る

SOURCES出典・確かめた画面

RELATEDあわせて読みたい

診断・見張り セキュリティ診断の使い方|URL を入れるだけでサイトの設定を A〜E で判定 診断・見張り サーバーウォッチの使い方|SSL・ドメイン・サーバー契約の期限を見守って、切れる前にメールで知らせる 診断・見張り SEO診断の使い方|ページの作りが Google の公式の説明に沿っているかを A〜E で判定