質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
MySQL

MySQL(マイエスキューエル)は、TCX DataKonsultAB社などが開発するRDBMS(リレーショナルデータベースの管理システム)です。世界で最も人気の高いシステムで、オープンソースで開発されています。MySQLデータベースサーバは、高速性と信頼性があり、Linux、UNIX、Windowsなどの複数のプラットフォームで動作することができます。

WordPress

WordPressは、PHPで開発されているオープンソースのブログソフトウェアです。データベース管理システムにはMySQLを用いています。フリーのブログソフトウェアの中では最も人気が高く、PHPとHTMLを使って簡単にテンプレートをカスタマイズすることができます。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

Q&A

解決済

1回答

1208閲覧

秘匿性、安全性を高めデータの保存をしたい

ruuusaamarki

総合スコア468

MySQL

MySQL(マイエスキューエル)は、TCX DataKonsultAB社などが開発するRDBMS(リレーショナルデータベースの管理システム)です。世界で最も人気の高いシステムで、オープンソースで開発されています。MySQLデータベースサーバは、高速性と信頼性があり、Linux、UNIX、Windowsなどの複数のプラットフォームで動作することができます。

WordPress

WordPressは、PHPで開発されているオープンソースのブログソフトウェアです。データベース管理システムにはMySQLを用いています。フリーのブログソフトウェアの中では最も人気が高く、PHPとHTMLを使って簡単にテンプレートをカスタマイズすることができます。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

0グッド

2クリップ

投稿2017/12/28 03:33

編集2017/12/28 03:35

###前提・実現したいこと
・S3のバケットに保存されているファイルのアドレスを
できるだけ安全に保存したい。
・データ(ここではアドレス)の更新はサイト管理者が数年に1度変更があるかどうか
という更新頻度の低いものという前提です。
・wordpressを使用していてテーマやプラグイン内からアドレスを呼び出したい。

###自分なりに調べてみての理解
wordpressのテーマ、プラグインから呼び出せるものとして
グローバル変数、定数、データベースに保存などの選択肢があるのかなと
思い調査してみたところ、機密情報は基本的にデータベースに保存し呼び出すという情報に当たりました。

###質問
上記のような状況で自分なりにぼんやりと以下のような形で実現可能なのかと思っていますが
より良いベストプラクティスのようなものがあれば知りたく質問させていただいています。

保存先:データベースwp_optionsテーブル
呼び出し方:dbDelta関数

・値保存の安全性としてはグローバル変数<定数<データベースのような形で
右に行くほど安全性が高まるという認識ですが前提に書いた更新頻度のようなデータの場合
データベースに保存するという判断で大丈夫でしょうか。
他におすすめの方法などご教授いただけましたら幸いです。

・呼び出し方はdbDelta関数を使うのがいいと判断していますが
他に良い方法がありましたらメリットなども含め知りたいです。

・保存するテーブルは既存のwp_optionsに追加しようとしていますが
カスタムテーブルを作成したほうが秘匿性、安全性は高められるのでしょうか。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

そもそもの話として何から隠したいんですか?
不正にログインされてファイルを見られると困る→ログインされてる時点でおかしい。
そんな攻撃してくる相手はそのファイルには全く興味ない。

安全性としてはどれでも同じようなものですよ。
と思ったけどテーマやプラグイン内に書くのは若干危険。WPに管理者としてログインされただけでテーマ編集画面から見える。

・定数
wp-config.phpに

define('S3_URL', '');

不正にログインされない前提ならブラウザからは絶対に見えない所に書いておけば安全性は十分。

・options
update_option() / get_option()
SQLを直接使うのは最終手段。

DBのほうがすぐには見えないとはいえwp-config.phpが見られてるならパスワードも分かるので時間の問題。get_option()ならDBを見る必要もないのでやっぱりどれもあまり変わらない。

対策としてはまずログインされないようにする。
万が一ログインされても編集されないように
編集機能を無効化

WPの被害は大体簡単なパスワード使ってたせいで不正ログイン→編集機能で改ざん。
テーマを書き換えられるだけではなくPHPが使える以上wp-config.phpを読んだり新しいファイルを作ったりなんでもやられる。

WP本体やプラグインが原因なことは自動更新していれば少ない。

投稿2017/12/28 05:11

kawax

総合スコア10377

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

ruuusaamarki

2017/12/28 13:12

ご回答ありがとうございます! >そもそもの話として何から隠したいんですか? 会員制サイトで正規の会員とその知り合いなどの一般ユーザーを想定しています。 有料のコンテンツを会員のみに公開したいというところで できる限り、データの秘匿性を高めるという方向で進めております。 色々な想定、経験談などありがとうございます! 気を付けるべきポイントなどがはっきりしてきました。 いただいた情報をもとに注意して構成を考えてみたいと思います。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問