アカウント保護でWP Adminのパスワードセキュリティを強化

脆弱な、または漏洩した認証情報は、サイト侵害やマルウェア感染の主な原因の一つです。 JetpackとJetpack Protectは、パスワード管理を強化してサイトのセキュリティを向上させます。漏洩したパスワードを検出するための高度なチェックを実施し、必要に応じて追加の認証を義務付けます。

注記:アカウント保護はJetpackのブルートフォース攻撃保護機能とは異なります。
ブルートフォース攻撃保護は、未知のIPアドレスからの繰り返しのログイン試行を防止し、WP Adminのセキュリティ設定から有効化または無効化できます。


一方、アカウント保護は、既知のデータ侵害で漏洩したパスワードを使ってユーザーがログインしようとしたときに作動します。

ロックアウトされて認証コードを受け取れない場合、WP Adminからアカウント保護を無効にすることはできません。認証コードの配信に問題がある場合は、アカウントを復元する方法をご覧ください。

必要条件

Jetpack アカウント保護 Jetpackプラグイン(バージョン14.5以上)またはJetpack Protectプラグイン(バージョン4.1以上)のいずれかを、サイト接続とともに使用する必要があります。JetpackとJetpack Protectの両方のプラグインを使用している場合は、それぞれバージョン14.5以上と4.1以上にアップグレードする必要があります。

この機能はデフォルトで有効になっており、無料で使用でき、Jetpackのプランは必要ありません。

アカウント保護の仕組み

アカウント保護の有効化を管理する

アカウント保護はデフォルトで有効になっています。次の方法で有効化を管理できます。

  • Jetpackプラグインを有効にしている場合:
    1. 移動先:Jetpack → 設定。
    2. アカウント保護セクションをセキュリティタブ(デフォルトのタブ)内で探します。
    3. 高度なパスワード検出とプロフィール管理による保護でサイトを保護するを有効にします。
  • Jetpack Protectプラグインを有効にしている場合:
    1. 移動先:Jetpack → 保護。
    2. 設定タブを開きます。
    3. アカウント保護を有効にします。

設定が無効になっていて有効化できない場合は、サポート対象外の環境セクションをご確認ください。

パスワード保存時に追加のセキュリティチェックを行う

Jetpack アカウント保護は、ユーザーがパスワードを設定または更新するたびに、追加のセキュリティチェックを実施します。

パスワードは、次の追加条件に基づいて評価されます。

  • バックスラッシュ文字を含めないこと。
  • 6文字以上150文字以下であること。
  • 既知のデータ侵害で漏洩したパスワードと一致しないこと。攻撃者は、公開されたデータ侵害で漏洩したパスワードを頻繁に使って不正アクセスを試みます。

パスワードをWP Admin → ユーザー → プロフィールで更新するときは、セキュリティを確保するために追加のチェックを実施します:

  • パスワードは、ユーザーデータのいかなる部分(表示名、ユーザー名、名または姓、メールアドレス、ニックネームなど)とも一致してはいけません。個人情報に似たパスワードを使用すると、攻撃者に推測されやすくなります。
  • パスワードは、以前に使用したパスワードと同一であってはいけません。古いパスワードを再利用すると、セキュリティリスクが高まります。

漏洩したパスワードを使った未確認のログインを防止する

アカウント保護は、ログインプロセスにセキュリティの層を追加します。

作成者以上の権限を持つユーザーのパスワードを、既知の漏洩情報データベースと自動的に照合します。漏洩したパスワードが検出されると、追加の認証手順が必要になります。設定は必要ありません。この処理は自動的に行われます。仕組みは次のとおりです。

  1. WP Adminユーザーがログインを試みると、Jetpackがパスワードの漏洩を検出します。
  2. 6桁の認証コードがユーザーのメールアドレスに送信されます。
  3. ユーザーには本人確認フォームが表示され、認証コードを入力します。必要に応じて、新しいコードの再送信をリクエストすることもできます。
  4. コードを送信すると、ユーザーは新しいパスワードを作成(推奨)または更新せずに進むのいずれかを選択するよう求められます。

認証コードが届かない場合にアカウントを復元する

認証コードは、WP Adminユーザープロフィールに関連付けられたメールアドレスに送信されます。

認証コードが届かない場合は、次の方法をお試しください。

メールボックスにアクセスできる場合:

  • コードの再送信をお試しください。1回のセッションにつき3回まで再送信できます。その後は15分ごとに再試行できます。
  • それでもコードが届かない場合は、現在のパスワードをリセットできます。強力で漏洩していないパスワードに更新すると、当社のアカウント保護によってブロックされなくなります。

そのメールボックスにアクセスできなくなった場合:

  1. サポートにお問い合わせください。サイトの所有権を確認できるよう対応します。その後、お客様のためにアカウント保護モジュールを無効にします。
  2. WP Adminへのアクセスを取り戻したら、ユーザープロフィール(https://yourjetpack.blog/wp-admin/profile.php)にアクセスします。yourjetpack.blogはサイトのドメインです。アクセスすると、次の操作を行います。
    • メールアドレス欄を現在のメールアドレスに更新します。
    • パスワード欄を強力で漏洩していないパスワードに更新します。

サイトの所有権を確認できない場合:

Jetpack接続の所有者に対してのみ、アカウント保護を無効にできます。接続の所有者ではないメールアドレスからお問い合わせいただいた場合、所有権を確認できないため、お客様のアカウント保護を無効にすることはできません。この場合は、アクセスを取り戻すため、サイトのファイルからJetpackプラグインを削除してください。

ホスティングプロバイダーに依頼してウェブサーバーからJetpackプラグインを削除するか、次の手順に従ってください。

  1. FTP、SFTP、またはSSHでサイトに接続します。次の手順を使って認証情報を確認できます。
  2. 次のwp-content/plugins/jetpackフォルダーを削除します。この操作によりJetpackが無効になります(アカウント保護を含みます)。Jetpackの設定は当社のサーバーに保存されているため、プラグインフォルダーを削除しても設定は削除されません。
  3. WP Adminにログインします。
  4. ユーザープロフィール(https://yourjetpack.blog/wp-admin/profile.php)に移動します。ここで、yourjetpack.blogはサイトのドメインです。
  5. メールアドレスフィールドを現在のメールアドレスに更新します。
  6. パスワードフィールドを、強力で漏洩していないパスワードに更新します。
  7. 次のプラグイン → プラグインを追加 WP AdminでJetpackを再度インストールし、WordPress.comアカウントに再接続します。

Jetpackを再インストールした後も、アカウント保護は有効なままです。手順6で強力で漏洩していないパスワードを設定したため、再度本人確認を求められることはありません。

サポートされていない環境

Jetpackのアカウント保護の機能は、プラットフォーム固有のセキュリティソリューションとの競合を避けるため、ホスティングプロバイダーによって無効化される場合があります。サイト管理者がwp-config.phpファイル内で手動で無効化することもできます:

define( 'DISABLE_JETPACK_ACCOUNT_PROTECTION', true );

このような場合、アカウント保護を有効化できません。代わりに、この機能がサイト管理者またはホスティングプロバイダーによって無効化されていると表示されます。

弱いパスワードを使用するリスク

WordPress管理者として、パスワードは不正アクセスに対する最初の防御線です。弱いパスワードはサイト全体を危険にさらす可能性があります。強力なパスワードのセキュリティが不可欠な理由は次のとおりです:

  • 攻撃者に狙われやすい標的:弱いパスワードを使用すると、攻撃者がパスワードを体系的に推測してアクセスを得る総当たり攻撃に対して、サイトが脆弱になります。
  • 認証情報窃取のリスク増大:複数のサイトで同じパスワードを使い回していると、別のプラットフォームでの情報漏洩によって、WP Adminアカウントが攻撃者にさらされる可能性があります。
  • 管理者権限の喪失:攻撃者は不正な変更を加えたり、コンテンツを削除したり、悪意のあるコードを挿入したりできます。
  • ユーザー情報およびデータ漏洩のリスク:管理者アクセス権を持つ攻撃者は、メールアドレスや個人情報などのユーザー情報を盗み、訪問者を危険にさらす可能性があります。
  • SEOと評判への悪影響:サイトがハッキングされると、検索エンジンによって安全でないサイトとして警告され、検索順位の低下や訪問者の信頼喪失につながる可能性があります。
  • 復旧に時間がかかる:ハッキングされたサイトの管理を取り戻すには、認証情報のリセット、バックアップの復元、脆弱性の対策が必要であり、これらすべてに時間と労力がかかります。
  • 法的およびコンプライアンス上の問題の可能性:業界によっては、セキュリティ侵害によって、ユーザーデータの保護を怠ったことに対する罰金など、法的な結果が生じる可能性があります。
  • 金銭的損失:サイトが侵害されると、特にWooCommerceビジネス、会員制サイト、または訪問者のエンゲージメントに依存するサイトでは、収益の損失につながる可能性があります。

Still need help?

Please contact support. We’re happy to advise.

プライバシー

アカウント保護はデフォルトで有効になっています。無効化の方法は、アカウント保護の有効化を管理するをご確認ください。


Was this article helpful?