ヌル化(海賊版)WordPressテーマ・プラグインを使っても大丈夫?リスクと安全な代替策を徹底解説
ヌル化(nulled)されたWordPressテーマやプラグインを安全に使えるのか、気になっていませんか?サイトに被害を与えずに海賊版ソフトウェアを利用する方法を探している方もいるかもしれません。
WordPressの世界では、ヌル化されたテーマやプラグインの扱いには少し特殊な事情があり、本記事ではその詳細も解説します。
プレミアム機能を無料で利用できるため、ヌル化ソフトウェアの誘惑にかられる気持ちはよく分かります。しかし、ヌル化されたWordPressプラグインやテーマにはマルウェアが仕込まれているケースが非常に多いのが実情です。
これらをサイトにインストールすると、ハッカーに侵入されるリスクが極めて高く、その被害は甚大です。ハッキング被害からの復旧にかかるコストは、テーマやプラグインの正規価格よりもはるかに高くつきます。
しかし、セキュリティ面の問題は、ヌル化ソフトウェアを避けるべき理由のほんの一例にすぎません。この記事では、ヌル化テーマ・プラグインから距離を置くべき理由を詳しく説明し、代わりに使える安全な選択肢をご紹介します。
要点(TL;DR):すでにヌル化テーマやプラグインをサイトにインストールしている場合は、今すぐマルウェアスキャンを実行してください。WordPressセキュリティプラグインを使えば、数分でサイト全体を徹底的にスキャンできます。感染が確認されれば、対処のための警告が表示されます。
ヌル化WordPressテーマ・プラグインとは?
プレミアムWordPressテーマやプラグインを購入すると、ライセンスが付与されます。通常、このライセンスは1つのウェブサイトでのみ使用可能で、複数サイトへのインストールは認められていません。開発者は、一度購入したソフトウェアが「友人や家族」に無償で配布されることを防ぐために、ライセンスで保護しています。
ところが、技術に詳しい一部の人々が、ライセンス認証を回避して複数サイトで使えるようソフトウェアを改変する手段を見つけています。この改変版こそが、海賊版・ヌル化版・クラック版と呼ばれるものです。
こうした海賊版は複数のウェブサイトで配布されており、誰でも無料でダウンロードできます。「無料」であることから需要も非常に高いのです。
ヌル化プラグイン・テーマは違法なのか?
一般的に、海賊版ソフトウェアは著作権やライセンスに違反するため違法であり、罰金や懲役などの重大な結果を招きかねません。しかし、WordPressテーマやプラグインには一つの落とし穴があります。
WordPressはGPL2ライセンスの下で公開されているオープンソースソフトウェアです。つまり、WordPress向けに作られたプラグインやテーマもGPL2ライセンスが適用されます。
このライセンスの下では、誰でもコードを改変して再公開することが自由に認められています。したがって、プラグインやテーマを改変する行為自体、またそれを使用する行為自体は、必ずしも違法とは言えません。
ただし、国の法律やプラグインのライセンス条項によっては、開発者が訴訟を起こす可能性も残されています。
結局のところ、ヌル化テーマやプラグインとは、ライセンスを破って開発者から「盗んだ」ものにほかなりません。
しかし、ヌル化ソフトウェアに関しては、合法性よりもっと深刻な問題があります。「タダより高いものはない」という言葉通り、すべてには代償が伴うのです。
そもそも、なぜわざわざ時間をかけてヌル化ソフトウェアを作成し、無料で配布する人がいるのでしょうか?彼らにとってどんなメリットがあるのでしょうか?
なぜWordPressプラグインやテーマはヌル化されるのか?
多くのWordPressサイトは、小規模事業者、ブロガー、初心者によって運営されています。予算が限られているため、テーマやプラグインにお金をかけたくないと考えるのは自然なことです。また、クライアントの承認を得るためにサンプルサイトを作りたいWordPress開発者もいます。ここに、プレミアムテーマ・プラグインのヌル化版に対する需要が生まれるのです。
需要があれば供給が生まれ、そして利益も生まれます。ソフトウェアを海賊版化する人々の多くは、そこから収益を得たり、悪意のある目的に利用したりしています。
- 広告収入の獲得:海賊版ソフトウェアを配布する最も一般的な動機は、自身のサイトでの広告収入です。中には、さらに違法な商品を宣伝・販売しているサイトもあります。
- マルウェア感染の仕込み:海賊版をダウンロードする人の多くは、マルウェアやハッカーの脅威にさらされていることに気づいていません。ハッカーはこの「無料版」を利用して、ユーザー自身の手でマルウェアをインストールさせることが容易です。
- 個人情報の収集:機密性の高い個人情報を密かに収集し、後から販売したり悪用したりします。
忘れないでください。プレミアムテーマやプラグインが無料で提供されているなら、それには理由があるのです。ヌル化の仕組みと動機が分かったところで、次になぜ使用すべきでないのかを見ていきましょう。
ヌル化テーマ・プラグインを使ってはいけない5つの理由
マルウェアのリスクだけでも十分な抑止力になるはずですが、ヌル化プラグインやテーマの使用が危険な理由は他にもたくさんあります。以下の5つの大きな理由をご覧ください。
- セキュリティ侵害のリスク
- 互換性の問題
- アップデートが受けられない
- 開発者のサポートがない
- イノベーションと開発の妨げになる
1. セキュリティ侵害のリスク
無関係なウェブサイトからヌル化テーマやプラグインをダウンロードしても、その安全性は一切保証されません。検証プロセスもなく、レビューもなく、そうしたソフトウェアを監督する機関も存在しません。
これらのサイトには規制がないため、ハッカーは悪意あるコードやマルウェアを注入したヌル化ソフトウェアを簡単に出品できます。
場合によっては、ハッカーが改ざん済みのプラグインやテーマを配布するための専用サイトを自ら構築することさえあります。目的は、それらを使っているサイトへの不正アクセスです。
悪意あるコードは、次のようなさまざまな動作をするようにプログラムされています。
- サイト訪問者を知らない別のサイトへリダイレクトさせる。訪問者を危険にさらしかねません。
- SEOスパムを注入する。ハッカーはスパムキーワードでサイトを埋め尽くし、違法商品を検索上位に表示させようとします。
- サイトにバックドアを作成する。ハッカーに秘密の入り口を与え、自由に出入りできるようにします。
これは長い悪行リストのほんの一部です。ヌル化テーマやプラグインに何が仕込まれているのか、想像すらつきません。
2. 互換性の問題
WordPressは継続的に開発が進められ、頻繁に新バージョンがリリースされます。プラグインやテーマもそれに追随し、WordPressコアとの互換性を保つためにアップデートを行っています。
WordPressを更新してもヌル化プラグインやテーマを更新できなければ、互換性の問題が発生します。サイトが誤作動したり、最悪の場合は壊れてしまうこともあります。
3. アップデートが提供されない
テーマやプラグインの開発者は、ソフトウェアの改善に伴い、定期的にアップデートをリリースします。アップデートには新機能、バグ修正、そして何より重要なセキュリティパッチが含まれています。
アップデートが利用可能になると、WordPressダッシュボードに通知が表示されます。
ヌル化版を選ぶと、開発者とのつながりが断たれます。アップデートは受け取れません。さらに悪いことに、アップデートが存在すること自体を知らせる通知も届きません。
最も恐ろしいのは、ソフトウェアに脆弱性が見つかった場合、修正版へ更新できないばかりか、自分のサイトが脆弱であることすら気づけない点です。
脆弱性が公表されセキュリティパッチがリリースされると、ハッカーは脆弱なバージョンを使っているWordPressサイトをインターネット上でスキャンし始めます。脆弱性の内容を把握しているため、あなたのサイトは格好の標的となるのです。
4. 開発者のサポートを受けられない
通常、プラグインやテーマはサポートなしでも自分でインストールできます。しかし、ガイドが必要になる場面もあるでしょう。
プレミアムプラグインやテーマの開発者は、顧客の質問に答え、ソフトウェアに関する問題を解決するサポートを提供しています。
では、開発者しか対応できない問題がヌル化テーマやプラグインで発生したらどうなるでしょうか?言うまでもなく、開発者に助けを求めることはほぼ不可能です。
5. 開発とイノベーションを妨げる
WordPressコミュニティでは、多くの開発者がユーザーの課題を解決するためにプラグインやテーマを作っています。彼らはWordPressのための開発を楽しんでおり、サイトの見た目と機能を向上させる素晴らしい作品を生み出しています。
あらゆるニーズに応え、考えられるあらゆる問題を解決しようと努力しています。しかし、それには多大な時間、資金、労力の投資が必要です。
ヌル化ソフトウェアの成功に貢献することは、開発者によるこうした投資の意欲を削ぎます。テーマやプラグインのイノベーションとさらなる発展を妨げかねません。
プレミアムプラグインやテーマが予算オーバーなら、無料の代替品を選びましょう。無料のテーマやプラグインの中にも、美しく高機能なサイトを作るのに十分なものがたくさんあります。
それでもリスクを冒してヌル化テーマやプラグインを使うことを決める場合(強くお勧めしませんが)、サイトの安全を確保するためにいくつかの対策が必要になります。
ヌル化テーマ・プラグインに悪意あるコードが含まれているか確認する方法
ヌル化版を使いたくなる理由はいろいろあります。短期間だけ使いたいので年間プランに投資したくない、購入前にプレミアム版が自分のニーズに合うか試したい、などです。
しかし、ヌル化版にはマルウェアが含まれている可能性があることはすでにお伝えしました。繰り返しますが、ヌル化ソフトウェアの使用は強くお勧めしません。それでも進む場合は、以下の対策を講じてください。
- すでにヌル化テーマやプラグインをインストールしている場合:直ちにマルウェアスキャンを実行してください。
- これからインストール予定の場合:ステージングサイトでテストすることをお勧めします。ステージングサイトとは本番サイトの複製であり、本番環境に影響を与えずに実験や変更ができます。
ステージングサイトはホスティングアカウント経由で構築できます。ただしこの方法では、ステージングサイトが本番サイトと同じサーバー上に設置されることが多いため、マルウェアがWordPressサイトやサーバー全体に感染するリスクがあります。
また、姉妹製品のBlogVaultのようなツールを使えば、ワンクリックでリモートサーバー上にステージングサイトを構築でき、数分で完成します。
マルウェアスキャンについては、最も簡単かつ効果的な方法はWordPressセキュリティプラグインの利用です。WordPress公式ディレクトリには無料・有料のプラグインが多数あります。
しかし、ヌル化して配布するハッカーたちは、エンドユーザーがインストール前にスキャンするかもしれないことを熟知しています。そのため、マルウェアを巧妙に偽装・隠蔽します。実際にはマルウェアが含まれているのに、スキャナーが「感染なし」という誤った結果(偽陰性)を返すことも少なくありません。
したがって、隠蔽・偽装されたマルウェアでも正確に検出できる適切なスキャナーを選ぶ必要があります。次に、以下の2点を説明します。
- 優れたWordPressセキュリティスキャナーの選び方
- ヌル化プラグイン・テーマ内のマルウェア検出方法
1. 優れたWordPressセキュリティスキャナーの選び方
セキュリティプラグインがあまりに多いため、良いものを選ぶのは難しくなっています。すべてのセキュリティプラグインが、ヌル化プラグインやテーマ内の悪意あるコードをすべて発見できるわけではありません。以下のポイントを押さえておきましょう。
- 多くのスキャナーは「シグネチャ(パターン)マッチング」という手法を使っています。これは既知の悪意あるコードのデータベースと照合する古い検出方法です。一致があればマルウェアを検出したと警告しますが、ハッカーが新しい悪意あるコードを使えば検出できません。
- 特定のフォルダのみをスキャンし、サイト全体を調べないスキャナーもあります。ハッカーはこれを知っていて、対象外のフォルダにコードを隠すため、スキャナーは「マルウェアなし」という誤った結果を返します。
- セットアップに手間がかかり、スキャンに何時間もかかるスキャナーも少なくありません。さらに、自サーバーのリソースを使うタイプは、スキャン中にサイトの速度を低下させます。
MalCareプラグインのマルウェアスキャナーは、これらの課題を克服しています。
- パターンマッチングだけに頼らず、コードの挙動を検出するインテリジェントなシグナルを使用。新旧を問わずあらゆるマルウェアを発見できます。
- サイト全体とデータベースを数分でスキャンし、隠蔽・偽装されたコードも見逃しません。
- セットアップと操作が簡単で、テーマやプラグインが感染しているかどうかの正確な結果が保証されます。
次に、MalCareスキャナーの使い方を紹介しますが、別のスキャナーを選んだ場合でも、手順はほぼ同じです。
2. ヌル化プラグイン・テーマ内のマルウェアを検出する方法
前述の通り、MalCareのセットアップと利用は簡単です。
ステップ1:WordPressサイトにMalCareセキュリティプラグインをインストールします。WordPress公式ディレクトリおよびMalCare公式サイトから入手できます。
ステップ2:MalCareダッシュボードにアクセスし、メールアドレスを入力して「Secure Site Now」を選択します。
ステップ3:プラグインがMalCareの独立したダッシュボードへリダイレクトし、マルウェアスキャンが自動的に実行されます。通常、完了まで数分しかかかりません。
ステップ4:スキャン完了後、サイト情報と結果が表示されます。
1. マルウェアが検出された場合:
自動クリーン(Auto-Clean)機能を使えば、すぐにサイトを駆除できます。サイトにインストール済みのヌル化ソフトウェアは無効化・削除することをお勧めします。代替品を探すか、正規のプレミアム版を購入してください。
注意:マルウェア除去は専門的な技術知識を要する複雑なプロセスです。多くのプラグイン同様、マルウェア除去機能は有料プラン限定です。当社のマルウェア除去サービスを利用するには、プレミアムプランへのアップグレードが必要です。
2. ヌル化テーマやプラグインがマルウェアフリーだった場合:
そのままサイトにインストールを進めることも可能です。しかし、マルウェア以外のデメリットを忘れないでください。アップデートもサポートも受けられず、サイトがハッカーの標的になり続けます。
メリットよりもデメリットの方がはるかに大きいのです。きっとあなたは正しい(安全な!)選択をするはずです。
より詳しい情報が必要な場合は、「マルiciousコードのスキャンと検出方法」のガイドも参考にしてください。
まとめ
ヌル化WordPressテーマやプラグインの使用は、サイトとビジネスを危険にさらしかねません。完全に避けるのが賢明です。以下の対策をお勧めします。
1. WordPress公式ディレクトリの信頼できる無料プラグイン・テーマを活用する:公式ディレクトリに掲載されるプラグインやテーマは、一定の基準とセキュリティプロトコルを満たす必要があります。ここからダウンロードすれば、ソフトウェアがクリーンで安全であると確信できます。
2. 信頼できる開発者の公式サイトから入手する:プレミアムプラグインの開発者は、顧客のレビューがビジネスの成否を左右することを理解しています。こうした公式サイトのプラグインは安全に使えます。
3. CodeCanyonやThemeForestなどのマーケットプレイスを利用する:これらのマーケットプレイスは、基準とガイドラインを満たしているか厳しく審査してから掲載しているため、比較的安全です。
最後に、まずMalCareのようなセキュリティプラグインをWordPressサイトで有効化することをお勧めします。このプラグインは、ハッキングの試みからサイトを積極的に防御し、マルウェアや不審なアクティビティを定期的にスキャンします。
これで、ハッカーの脅威からサイトを守られているという安心感を得られます。
今すぐ MalCare セキュリティプラグインを試してみましょう!
-
【2016年版】WordPressサイトに必須の無料プラグイン16選
WordPress公式ディレクトリには4万を超える無料プラグインが登録されており、1つインストールするだけでサイトにさまざまな機能を追加できます。 しかし、膨大な数のプラグインの中から本当に優れたものを選び出すのは容易ではありません。そこで本記事では、重要なカテゴリ別に「必ず導入しておきたいベストプラグイン」をご紹介します。多くのカテゴリについて、代替となるプラグインも併せて解説しています。 ここで取り上げるプラグインはすべて無料で、数分でサイトにインストール可能です。 最高のSEOプラグイン 「WordPress SEO by Yoast」は、WordPressにおいて最も高い評価を受けて
-
Microsoft Editorとは?使い方・機能・料金を徹底解説
「書くことで、何でも創り出せる」〜C.S.ルイス 執筆は、言葉という形であらゆるものを創造し、表現できる最も純粋な芸術のひとつです。認めるかどうかは別として、私たちの誰もが生まれながらにしてライターなのです。日記にそっと想いを綴るような内省的な時間を好む人もいれば、ブログ、記事、ニュースレター、メール、小説など、よりプロフェッショナルなトーンで書くことを好む人もいます。書き方は実にさまざまです。 オンラインには、ライティングスキルの向上をサポートする数多くのアプリやツールが存在します。スペルチェックや文法チェックツール、文章の整形に役立つテキストエディタなど、便利なツールが豊富に揃っています。