HTML
 Computer >> コンピューター >  >> プログラミング >> HTML

WordPressのログインURLを変更すべき?メリット・デメリットと具体的な変更手順を解説

WordPressのログインURL変更について:インターネット上には6,000万以上のWordPressサイトが存在し、WordPressが最も人気のあるCMSであることに疑問の余地はありません。しかし、人気であることは良くも悪くも注目を集めます。悪い注目に触れると、WordPressサイトは毎分9万件ものハッキング試行にさらされていると言われています。つまり、サイトの規模に関わらず、ハッキングの脅威は常に身近にあるのです。

ハッカーはさまざまな手法でWordPressサイトへの侵入を試みますが、その代表格が「ブルートフォース攻撃(総当たり攻撃)」です。この攻撃では、ハッカーがwp-login.phpに対してHTTPリクエストを繰り返し送信し、アクセスに成功するかサーバーがダウンするまで攻撃を続けます。大量のリクエストによってホスティングサーバーのメモリに過剰な負荷がかかり、たとえ攻撃者がサイトへの侵入に失敗したとしても、サーバーが限界に達してクラッシュする恐れがあります

WordPressのログインURLを変更すべき?メリット・デメリットと具体的な変更手順を解説

ブルートフォース攻撃が成功すると、ハッカーはWordPressダッシュボード(管理画面)へのアクセス権を手に入れます。管理エリアはWordPressサイトの中枢であり、ここへの完全なアクセス権を持つ者はサイト全体を自由に操作できてしまいます。だからこそ、外部からの攻撃から管理エリアを守ることが極めて重要なのです。

ログインページを保護する方法は数多くあります。ユニークなユーザー名の設定、強力なパスワードの使用、二要素認証(2FA)の導入などが挙げられます。その中でも特におすすめされる対策の一つが、デフォルトのWordPressログインURLを独自のカスタムURLに変更することです。これにはどのような効果があるのでしょうか?詳しく見ていきましょう。

目次

  1. ログインURL変更のメリット
    • ブルートフォース攻撃からの保護
    • WordPressの脆弱性を隠蔽できる
    • ログインページのブランド化
  2. ログインURL変更のデメリット
    • サーバー負荷は軽減されない
    • 新しいURLでも発見される可能性がある
    • その他の影響
  3. WPS Hide Loginでの変更手順

WordPressログインURL変更のメリット

1. ブルートフォース攻撃からの保護

ブルートフォース攻撃は、WordPressサイトに対する最も一般的なハッキング手法の一つです。これは、正しい組み合わせが見つかるまでログイン情報の組み合わせを推測し続ける攻撃です。攻撃を成功させるためにハッカーが必要とする情報は3つあります。ユーザー名、パスワード、そしてログインページのURLです。

ユーザー名とパスワード

強力なパスワードとユニークなユーザー名を使用することが良い習慣である理由は明白です。ユーザー名が推測されやすい場合、ハッカーはパスワードの解読だけに集中すればよくなります。一方、ユニークなユーザー名はハッカーの仕事を大幅に困難にします。同様に、強力なパスワードもブルートフォース攻撃への有効な防御策となります。強力なパスワードの特徴は以下の通りです。非常に長く、大文字・小文字・特殊文字を組み合わせていることです。多くのセキュリティ専門家は15文字以上のパスフレーズの使用を推奨しています。ただし注意点として、通常のログインページではパスフレーズの使用が許可されていない場合があります。

新しいパスワードを作成する際に避けるべきことは、一般的な単語や公開されている個人情報の使用です。一般的な単語はブルートフォース攻撃で最初に試される候補です。また、ターゲットに特定された場合、ハッカーはサイト上で入手可能な情報からユーザー名やパスワードを突き止めようとあらゆる手段を講じます。

ログインページのURL

WordPressのファイル構造は広く知られています。つまり、部外者でもサイトの内部構造についてある程度の知識を持っているということです。すべてのWordPressサイトには「www.example.com/login.php」のような形式のデフォルトログインページが用意されています。これはハッカーにとって好都合です。ログインページの場所が分かっているため、自動化された攻撃を簡単に仕掛けられるからです。そこで、WordPressのログインURLを変更すれば、ログインページの発見が困難になります。ほとんどのブルートフォース攻撃はプログラムされた自動ボットによって実行されており、ログインページを見つけられなければ、別のターゲットへ移動していきます。

2. WordPressの脆弱性を隠蔽できる

WordPressは6,000万以上のサイトを支える最も人気のあるCMSですが、その人気ゆえに完全に安全とは言えません。ハッカーは他のどのCMSよりもWordPressを標的にしています。

WordPressの人気とオープンソースという特性から、脆弱性に関するニュースは瞬く間に拡散します。そして悪意あるハッカーはこの脆弱性を悪用し、数十万規模のWordPressサイトへ攻撃を仕掛けます。ログインページは「このサイトがWordPressで構築されていること」をハッカーに示す名刺のようなものです。デフォルトの管理URLを変更すれば、既知のWordPressコアの問題から距離を置くことができます

3. ログインページのブランド化

会員制サイトを運営しているなら、会員にお金を払ってもらっているにもかかわらず、ログインページが無機質で味気ないものになっていることに同意するでしょう。ビジネスの観点からも顧客満足度の観点からも、ログインページのブランド化は良いアイデアです。デフォルトのログイン画面をより魅力的なデザインに変更できます。

ほぼすべてのWordPressセキュリティ系プラグインがデフォルトログインURLの変更を推奨しているのは、こうした理由からです。確かに有効なセキュリティ対策と言えます。

しかし、ログインURLを変更した後も、サイトが必ずしも安全になるわけではありません。このセキュリティ対策にはいくつかのデメリットも存在します。次にそれらを見ていきましょう。

WordPressログインURL変更のデメリット

1. サーバー負荷は軽減されない

WordPressのログインページが攻撃を受けると、ページは何度も何度も読み込まれ、サーバーリソースを消耗します。ログインURLを変更すると(wp-login.phpの実質的な名称変更)、デフォルトのログインページは見つからず、サイトは404エラーを返します。これは一般に軽量なレスポンス、つまりサーバーリソースを消費しない応答だと考えられています。しかし実際には、ページが見つからない場合でも、WordPressはページ上のコードの大部分を実行してしまうのです

これがWordPressの仕組みです。結局のところ、サーバーリソースは消耗してしまいます。したがって、一部の人が信じているのとは逆に、WordPressログインページのURLをカスタマイズしても、サイトサーバーの負荷は軽減されません。

WordPressのログインURLを変更すべき?メリット・デメリットと具体的な変更手順を解説

2. 新しいURLでも発見される可能性がある

WordPressの管理URLを変更する目的は、ハッカーがログインページにアクセスできないようにすることです。WPS Hide Loginなどの複数のWordPressプラグインがこれを支援しており、自動生成されたログインページURLを提供します。しかし、同じツールを使用しているサイトは同じURL形式を使っている可能性が高く、ハッカーがそのURL形式を把握していることも十分あり得ます。つまり、サイトのログインを隠した後でも、ハッカーはそれを見つけられる可能性があります。したがって、WordPressログインURLを変更しても、必ずしもサイトを保護できるとは限りません。

WordPressのログインURLを変更すべき?メリット・デメリットと具体的な変更手順を解説

3. その他の影響

デフォルトのログインURLをカスタムURLに移行する際のもう一つの問題は、ユーザーへの通知が不十分な場合に発生します。事前の告知なくログインURLを突然変更すると、大きな混乱を招きます。多数のユーザーがログインできなくなり、業務に支障が出る可能性もあります。新しいWordPressログインページURLに関する情報を共有する責任はあなたにあります。ログインURLの変更を決定した場合は、新しいカスタムログインURLをユーザーに通知するメールを送りましょう。ただしこのシナリオの裏面として、ハッカーがすでにあなたのサイトで信頼できるWordPressユーザーアカウントを持っている場合、メール通知は災いとなり得ます。この場合、WordPressログインURLを変更しても無意味になってしまうのです。

この記事が、WordPressサイトのログインURLを変更するかどうかの判断材料になれば幸いです。カスタムWordPressログインURLは、確かにセキュリティの向上に貢献します。

ログインページURLの変更を決めた方は、以下の手順ガイドをご活用ください。

WordPressログインページURLの変更方法

ここでは、WPS Hide Loginプラグインを使用してログインページURLを変更します。執筆時点で、このプラグインは30,000以上のアクティブインストール数と700件超の5つ星レビューを獲得しています。

ステップ1:WordPressサイトにWPS Hide Loginプラグインをインストールし、有効化します。

ステップ2:プラグインを有効化したら、WordPressダッシュボードに移動します。下にスクロールし、「設定」メニューから「WPS Hide Login」を選択します。

WordPressのログインURLを変更すべき?メリット・デメリットと具体的な変更手順を解説

ステップ3:「ログインURL」欄に新しいログインURLを入力し、「変更を保存」をクリックします。

WordPressのログインURLを変更すべき?メリット・デメリットと具体的な変更手順を解説

これで完了です。WordPressのログインURLが変更されました。

まとめ

WordPressのログインページURLの変更は、安全なログイン環境を実現し、WordPressサイトを保護するための多くの方法の一つです。

その他のセキュリティ対策としては、SSL証明書の利用、二要素認証およびHTTP認証の導入、データベース接頭辞の変更、WordPressテーマやプラグインの編集機能の無効化、テーマ・プラグインのインストールと更新の制限、FTPの強制使用、セキュリティキーの変更、「wp-config.php」ファイルの非公開化、IPアドレスの禁止、XML-RPCの無効化、PHP実行とディレクトリリスティングの無効化、適切なファイルパーミッションの設定、ファイアウォールの利用などがあります。ただし、これらの対策を実施する前に、必ずサイトのバックアップを取ってください。万が一問題が発生しても、バックアップから復元すれば、すぐにサイトを復旧させることができます。今後もWordPressに関するガイドをお届けしていきますので、お楽しみに。

  1. WordPressのXML-RPCを無効化する方法とは?リスクと正しいセキュリティ対策を徹底解説

    WordPressのXML-RPCを手っ取り早く無効化したいとお考えですか?その前に、なぜ無効化したいのか、その理由を一度立ち止まって考えてみましょう。おそらく、次のような疑問もお持ちではないでしょうか。xmlrpc.phpとは何か?どれほどのセキュリティリスクがあるのか?xmlrpc.phpを無効化すれば脅威は自動的に解消されるのか?この記事では、これらの質問にすべてお答えします。要点:WordPressでXML-RPCを無効化することは、根本的な解決策ではありません。遅かれ早かれ、ハッカーは別の脆弱性を見つけて攻撃してきます。ボットや悪意あるIPアドレスをブロックするためには、強力なWor

  2. WordPressデータベースのクリーンアップ方法|サイト高速化のための最適化手順とおすすめプラグイン5選

    WordPressサイトを快適に、そして高速に運用したいなら、データベースから不要なデータを取り除く「クリーンアップ」は欠かせません。WordPressデータベースのクリーンアップは、ページの表示速度を改善するために非常に効果的なメンテナンス作業です。キャッシュの活用、画像の最適化、JavaScriptの遅延読み込み、未使用CSSの削除といった他のパフォーマンス対策と併せて定期的に行うことで、より大きな効果が得られます。WordPressのデータベースには、投稿や固定ページなどのコンテンツだけでなく、コメント、リンク、ポートフォリオ項目、フォームの送信内容、プラグイン設定、テーマ設定、メディア