質問
🕓 事例公開日 : 2026-07-14
【背景】
外部のセキュリティ診断会社による脆弱性診断を実施したところ、WebサーバでOPTIONSメソッドが有効になっている点について指摘を受けました。HTTPメソッドの一覧がユーザーに取得可能な状態となっているため、セキュリティ上の懸念があります。Q1.
サーバ設定でOPTIONSメソッドを無効化することは可能ですか?Q2.
セキュリティ診断で指摘されたOPTIONSメソッドの有効化について、対応要否の評価をいただけますか?回答
A1.
OPTIONSメソッドの無効化には対応しておりません。Accel-Mart Plus環境で動作するintra-mart製品は、クロスオリジンリソース共有(CORS)を処理する機能を標準で提供しており、OPTIONSメソッドが使用されるケースがあります。このメソッドを無効化すると、クロスオリジンリクエストが失敗するなど、製品の動作に影響が生じる可能性があります。
例えば、IM-LogicDesignerでREST APIを実行して情報を取得する場合などが該当します。このような理由から、サービスとしてOPTIONSメソッドの無効化には対応しておりません。
A2.
セキュリティ診断結果の評価および対応要否の判断につきましては、お客様と診断会社様の間でご判断いただきますようお願いいたします。前述の通り、OPTIONSメソッドは製品機能として必要な場合があるため、弊社側での無効化対応は行っておりません。