本ページはプロモーションが含まれています

初心者必見!ブログを乗っ取りから守る最低限のセキュリティ設定

公開日

こんにちは。岐阜の拠点から、今日もブログ運営とWeb制作のリアルなノウハウをお届けする当ブログです。

さて、サーバーを借りてテーマを入れ、必須プラグインの準備も整った初心者ブロガーの皆さん。いよいよ記事執筆!…と行きたいところですが、その前に絶対にやっておかなければならないことがあります。

それが、あなたのブログ(家)を守るための「セキュリティ設定(鍵の交換)」です。

この記事でわかること

  • なぜWordPressは狙われやすいのか?
  • 【防衛策1】ログインURLを変更する(WPS Hide Login)
  • 【防衛策2】スパムを撃退する(Google reCAPTCHA v3)
  • 現場が教える、パスワード管理の鉄則

なぜ、あなたのブログが狙われるのか?

「まだアクセスも無い初心者のブログなんて、誰も狙わないでしょ?」と思うかもしれません。しかし、ハッカーやスパム業者は「人間の手」ではなく、「Bot(自動プログラム)」を使って世界中のサイトを手当たり次第に攻撃しています。

狙われる理由と手口 放置するとどうなる?
ログイン画面への総当たり攻撃 管理画面を乗っ取られ、ブログが消去されたり、悪質な詐欺サイトへ自動転送(リダイレクト)されたりする。
お問い合わせフォームへのスパム送信 大量の迷惑メール(英語や謎のURL)が届き、最悪の場合サーバー側からアカウントを凍結される。

WordPressは世界で最も使われているシステムだからこそ、ハッカーの手口もマニュアル化されています。しかし、裏を返せば「基本的な対策さえしておけば、大半のBot攻撃は防げる」ということです。今日、サクッと設定を終わらせてしまいましょう。

【防衛策1】ログインURLを変更する(超重要)

WordPressの初期状態では、管理画面のログインURLは世界中のすべてのサイトで共通(ドメイン名/wp-admin または ドメイン名/wp-login.php)になっています。これは「家の玄関の場所が、泥棒にバレている状態」と同じで、非常に危険です。

この玄関の場所(URL)を、自分しか知らない秘密の場所に変更しましょう。一番簡単なのは「WPS Hide Login」という無料プラグインを使う方法です。

WPS Hide Loginの設定手順

  1. ダッシュボードの「プラグイン」>「新規追加」から WPS Hide Login を検索してインストール&有効化。
  2. 「設定」>「WPS Hide Login」を開く。
  3. 「ログインURL」の項目に、自分だけが分かる英数字(例:kazoolog-login-88 など)を入力する。
  4. 「変更を保存」をクリック。

⚠️ 変更後のURLは絶対にメモすること!

設定を保存した瞬間から、古いURL(wp-admin)ではログインできなくなります。変更後の新しいURLを忘れると、あなた自身もブログから締め出されてしまうため、必ずブラウザのブックマークやメモ帳に保存しておきましょう。

【防衛策2】スパムを撃退する(Google reCAPTCHA v3)

以前の記事で導入した「Contact Form 7(お問い合わせフォーム)」をそのまま放置していると、早ければ数日以内に海外から大量のスパムメールが届くようになります。

これを完全にシャットアウトしてくれるのが、Googleが無料で提供している強力なセキュリティシステム「reCAPTCHA(リキャプチャ)v3」です。

reCAPTCHA v3のメリット
・人間とBotの動きをAIが自動で判定してくれる。
・「私はロボットではありません」のチェックボックスすら不要(読者に手間をかけさせない)。
・Contact Form 7と標準で連携できるため、設定が簡単。

reCAPTCHAの設定手順(ざっくり解説)

  1. Googleアカウントにログインした状態で、reCAPTCHAの公式サイトへアクセス。
  2. 「v3 Admin Console」を開き、自分のブログのドメインを登録して「サイトキー」と「シークレットキー」を取得する。
  3. WordPressのダッシュボードに戻り、「お問い合わせ」>「インテグレーション」を開く。
  4. reCAPTCHAの枠に、取得した2つのキーをコピペして保存する。

たったこれだけで、画面の右下に丸いreCAPTCHAの保護マークが表示され、スパムメールがピタッと止まります。現場のWeb制作でも100%必ず導入する必須設定です。

【防衛策3】パスワードの強化とこまめな更新

どれだけシステムで防御しても、パスワードが「123456」や「password」、あるいは「自分の名前+誕生日」などでは意味がありません。

  • 英大文字・小文字・数字・記号を混ぜた12文字以上のランダムなパスワードにする。
  • WordPress本体やテーマ、プラグインの「更新(アップデート)通知」が来たら、放置せずにこまめに更新する。(古いバージョンのまま放置するのが一番のセキュリティホールになります)

まとめ:鍵をかけたら、いよいよ執筆スタート!

少し面倒な作業だったかもしれませんが、これであなたのブログは強固な要塞になりました。泥棒(ハッカー)もスパム(迷惑メール)も寄り付かない、安全で快適な環境の完成です。

サーバー、テーマ、プラグイン、そしてセキュリティ。これでブログの土台作りはすべて完了しました。次回の記事からは、いよいよ読者を惹きつける「記事の書き方」に入っていきましょう!

\ 「URLを忘れてログインできなくなった!」等のトラブルはお任せください /

Web制作・トラブル復旧のご相談はこちら

※ご自身での解決が難しいログイン障害の復旧や、強固なセキュリティ設定の代行もサポートしております。