アカウント保護でWP Adminのパスワードセキュリティを強化
脆弱な、または漏洩した認証情報は、サイト侵害やマルウェア感染の主な原因の一つです。 JetpackとJetpack Protectは、パスワード管理を強化してサイトのセキュリティを向上させます。漏洩したパスワードを検出するための高度なチェックを実施し、必要に応じて追加の認証を義務付けます。
注記:アカウント保護はJetpackのブルートフォース攻撃保護機能とは異なります。
ブルートフォース攻撃保護は、未知のIPアドレスからの繰り返しのログイン試行を防止し、WP Adminのセキュリティ設定から有効化または無効化できます。
一方、アカウント保護は、既知のデータ侵害で漏洩したパスワードを使ってユーザーがログインしようとしたときに作動します。
ロックアウトされて認証コードを受け取れない場合、WP Adminからアカウント保護を無効にすることはできません。認証コードの配信に問題がある場合は、アカウントを復元する方法をご覧ください。
必要条件
Jetpack アカウント保護 Jetpackプラグイン(バージョン14.5以上)またはJetpack Protectプラグイン(バージョン4.1以上)のいずれかを、サイト接続とともに使用する必要があります。JetpackとJetpack Protectの両方のプラグインを使用している場合は、それぞれバージョン14.5以上と4.1以上にアップグレードする必要があります。
この機能はデフォルトで有効になっており、無料で使用でき、Jetpackのプランは必要ありません。
アカウント保護の仕組み
アカウント保護の有効化を管理する
アカウント保護はデフォルトで有効になっています。次の方法で有効化を管理できます。
- Jetpackプラグインを有効にしている場合:
- 移動先:Jetpack → 設定。
- アカウント保護セクションをセキュリティタブ(デフォルトのタブ)内で探します。
- 高度なパスワード検出とプロフィール管理による保護でサイトを保護するを有効にします。
- Jetpack Protectプラグインを有効にしている場合:
- 移動先:Jetpack → 保護。
- 設定タブを開きます。
- アカウント保護を有効にします。
設定が無効になっていて有効化できない場合は、サポート対象外の環境セクションをご確認ください。
パスワード保存時に追加のセキュリティチェックを行う
Jetpack アカウント保護は、ユーザーがパスワードを設定または更新するたびに、追加のセキュリティチェックを実施します。
パスワードは、次の追加条件に基づいて評価されます。
- バックスラッシュ文字を含めないこと。
- 6文字以上150文字以下であること。
- 既知のデータ侵害で漏洩したパスワードと一致しないこと。攻撃者は、公開されたデータ侵害で漏洩したパスワードを頻繁に使って不正アクセスを試みます。
パスワードをWP Admin → ユーザー → プロフィールで更新するときは、セキュリティを確保するために追加のチェックを実施します:
- パスワードは、ユーザーデータのいかなる部分(表示名、ユーザー名、名または姓、メールアドレス、ニックネームなど)とも一致してはいけません。個人情報に似たパスワードを使用すると、攻撃者に推測されやすくなります。
- パスワードは、以前に使用したパスワードと同一であってはいけません。古いパスワードを再利用すると、セキュリティリスクが高まります。
漏洩したパスワードを使った未確認のログインを防止する
アカウント保護は、ログインプロセスにセキュリティの層を追加します。
作成者以上の権限を持つユーザーのパスワードを、既知の漏洩情報データベースと自動的に照合します。漏洩したパスワードが検出されると、追加の認証手順が必要になります。設定は必要ありません。この処理は自動的に行われます。仕組みは次のとおりです。
- WP Adminユーザーがログインを試みると、Jetpackがパスワードの漏洩を検出します。
- 6桁の認証コードがユーザーのメールアドレスに送信されます。
- ユーザーには本人確認フォームが表示され、認証コードを入力します。必要に応じて、新しいコードの再送信をリクエストすることもできます。
- コードを送信すると、ユーザーは新しいパスワードを作成(推奨)または更新せずに進むのいずれかを選択するよう求められます。
認証コードが届かない場合にアカウントを復元する
認証コードは、WP Adminユーザープロフィールに関連付けられたメールアドレスに送信されます。
認証コードが届かない場合は、次の方法をお試しください。
メールボックスにアクセスできる場合:
- コードの再送信をお試しください。1回のセッションにつき3回まで再送信できます。その後は15分ごとに再試行できます。
- それでもコードが届かない場合は、現在のパスワードをリセットできます。強力で漏洩していないパスワードに更新すると、当社のアカウント保護によってブロックされなくなります。
そのメールボックスにアクセスできなくなった場合:
- サポートにお問い合わせください。サイトの所有権を確認できるよう対応します。その後、お客様のためにアカウント保護モジュールを無効にします。
- WP Adminへのアクセスを取り戻したら、ユーザープロフィール(
https://yourjetpack.blog/wp-admin/profile.php)にアクセスします。yourjetpack.blogはサイトのドメインです。アクセスすると、次の操作を行います。- メールアドレス欄を現在のメールアドレスに更新します。
- パスワード欄を強力で漏洩していないパスワードに更新します。
サイトの所有権を確認できない場合:
Jetpack接続の所有者に対してのみ、アカウント保護を無効にできます。接続の所有者ではないメールアドレスからお問い合わせいただいた場合、所有権を確認できないため、お客様のアカウント保護を無効にすることはできません。この場合は、アクセスを取り戻すため、サイトのファイルからJetpackプラグインを削除してください。
ホスティングプロバイダーに依頼してウェブサーバーからJetpackプラグインを削除するか、次の手順に従ってください。
- FTP、SFTP、またはSSHでサイトに接続します。次の手順を使って認証情報を確認できます。
- 次の
wp-content/plugins/jetpackフォルダーを削除します。この操作によりJetpackが無効になります(アカウント保護を含みます)。Jetpackの設定は当社のサーバーに保存されているため、プラグインフォルダーを削除しても設定は削除されません。 - WP Adminにログインします。
- ユーザープロフィール(
https://yourjetpack.blog/wp-admin/profile.php)に移動します。ここで、yourjetpack.blogはサイトのドメインです。 - メールアドレスフィールドを現在のメールアドレスに更新します。
- パスワードフィールドを、強力で漏洩していないパスワードに更新します。
- 次のプラグイン → プラグインを追加 WP AdminでJetpackを再度インストールし、WordPress.comアカウントに再接続します。
Jetpackを再インストールした後も、アカウント保護は有効なままです。手順6で強力で漏洩していないパスワードを設定したため、再度本人確認を求められることはありません。
サポートされていない環境
Jetpackのアカウント保護の機能は、プラットフォーム固有のセキュリティソリューションとの競合を避けるため、ホスティングプロバイダーによって無効化される場合があります。サイト管理者がwp-config.phpファイル内で手動で無効化することもできます:
define( 'DISABLE_JETPACK_ACCOUNT_PROTECTION', true );
このような場合、アカウント保護を有効化できません。代わりに、この機能がサイト管理者またはホスティングプロバイダーによって無効化されていると表示されます。
弱いパスワードを使用するリスク
WordPress管理者として、パスワードは不正アクセスに対する最初の防御線です。弱いパスワードはサイト全体を危険にさらす可能性があります。強力なパスワードのセキュリティが不可欠な理由は次のとおりです:
- 攻撃者に狙われやすい標的:弱いパスワードを使用すると、攻撃者がパスワードを体系的に推測してアクセスを得る総当たり攻撃に対して、サイトが脆弱になります。
- 認証情報窃取のリスク増大:複数のサイトで同じパスワードを使い回していると、別のプラットフォームでの情報漏洩によって、WP Adminアカウントが攻撃者にさらされる可能性があります。
- 管理者権限の喪失:攻撃者は不正な変更を加えたり、コンテンツを削除したり、悪意のあるコードを挿入したりできます。
- ユーザー情報およびデータ漏洩のリスク:管理者アクセス権を持つ攻撃者は、メールアドレスや個人情報などのユーザー情報を盗み、訪問者を危険にさらす可能性があります。
- SEOと評判への悪影響:サイトがハッキングされると、検索エンジンによって安全でないサイトとして警告され、検索順位の低下や訪問者の信頼喪失につながる可能性があります。
- 復旧に時間がかかる:ハッキングされたサイトの管理を取り戻すには、認証情報のリセット、バックアップの復元、脆弱性の対策が必要であり、これらすべてに時間と労力がかかります。
- 法的およびコンプライアンス上の問題の可能性:業界によっては、セキュリティ侵害によって、ユーザーデータの保護を怠ったことに対する罰金など、法的な結果が生じる可能性があります。
- 金銭的損失:サイトが侵害されると、特にWooCommerceビジネス、会員制サイト、または訪問者のエンゲージメントに依存するサイトでは、収益の損失につながる可能性があります。
Still need help?
Please contact support. We’re happy to advise.
プライバシー
アカウント保護はデフォルトで有効になっています。無効化の方法は、アカウント保護の有効化を管理するをご確認ください。