質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.49%
WordPress

WordPressは、PHPで開発されているオープンソースのブログソフトウェアです。データベース管理システムにはMySQLを用いています。フリーのブログソフトウェアの中では最も人気が高く、PHPとHTMLを使って簡単にテンプレートをカスタマイズすることができます。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

Q&A

2回答

253閲覧

wordpressログイン画面のセキュリティ対策について

kinakomochi

総合スコア24

WordPress

WordPressは、PHPで開発されているオープンソースのブログソフトウェアです。データベース管理システムにはMySQLを用いています。フリーのブログソフトウェアの中では最も人気が高く、PHPとHTMLを使って簡単にテンプレートをカスタマイズすることができます。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

0グッド

0クリップ

投稿2018/05/24 04:32

WordPressのセキュリティ対策についてお聞きしたいことがあります。
物品などは販売しないのですが、ECサイトみたいな物をWordPressで作成しています。
製品登録などは会員様ごとに権限を振り分けて、WordPressの管理画面(投稿機能)を使用し、追加していってもらう想定でいます。
そのサイトにログインボタンがあり、ログインページを「example.com/wp/wp-login.php」にリンクさせ会員様に管理画面に入ってもらいたいのですが、不特定多数の人が見るサイトにwp-login.php
に簡単にアクセスできてしまうのが、いかがなものかと思っています。
そこでセキュリティを強化しようといろいろと探しているところです。
wp-login.phpにベーシック認証をかけ、会員様のみ入れるようにするのもいいななど、思っているのですが、より強固にするためのセキュリティ対策がありますでしょうか。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

どこまでやれば・・・という感じですけど。誰のために?が大事かも知れませんね。あくまでも私の意見としてとらえていただければと思います。

ログイン用のURLを秘匿(別のもの)にしたところで実際のユーザーにはわかっているのですから、対策にはならないと思いますから、これは変更したときのトラブルを防ぐ意味でもデフォルトのままの方がいいと思います。それにバージョン4.6辺りから登録方法がダブルオプトイン(一旦登録希望のユーザーに仮登録メールを送り、中のリンクをクリックすることで正式登録とする方法)になっているのでユーザー登録やパスワードリセットも含めデフォルトのものをどう利用するかを考えた方が無難だと思います。

また、そもそもWordpress本体のユーザー権限による制御が正しく動くことが前提なのでそこに何かバグなどがあればその前提も崩れてしまうのでこれが万全という対策はないと思います。

そこで誰のために?というのを登録してくれるユーザーとして考えると、何等かでユーザー名やメールアドレスが流出して被害が及ぶのをどう防止するか?というのが主眼になると思います。

考えられる対策としては
・メールアドレスを使ったログインを防止する(ユーザー名のみにする)
→「No Login by Email Address」など
・ユーザー名がユーザーアーカイブページで出てしまうのを防止する
→「Edit Author Slug」など
・バックエンドへ行けるのはサイト管理者だけにする
→「Remove Dashboard Access」など
あたりは必要だと思います。本当にその他考えだしたらキリがないと思いますよ。

また、EU加盟国とそこに住む方、国籍の方の個人情報を保護する法律であるGDPRへの対応も必要となるので結構大変かもしれませんね

バックエンドではなくフロントエンドから投稿を可能にするプラグインは「WP User Frontend」などいろいろなプラグインがありますからそれを使えば実現は可能だと思います。

投稿2018/05/24 14:14

momosiri

総合スコア1509

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

0

自分はIP認証でやってますが、メジャーなのはこっち

siteGuard

投稿2018/05/24 05:09

KazuhiroHatano

総合スコア7804

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

まだベストアンサーが選ばれていません

会員登録して回答してみよう

アカウントをお持ちの方は

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.49%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問