【SWELL】XO Securityの設定方法解説!【初心者も10分でできる】

当ブログの記事内にはプロモーションを含みます
【SWELL】XO Securityの設定方法解説!【初心者も10分でできる】

WordPressでブログを立ち上げたら、日を置かずに真っ先にやっておきたいのがセキュリティ対策

「XO Security」というプラグインは、人気テーマSWELL公式でも推奨プラグインとしても紹介されています。

でも「セキュリティの事はよく分からないから、どう設定したらいいの?」と困惑しますよね。

この記事を読めば「XO Security」の設定の仕方だけでなく、SWELLの推奨プラグインのページでXO Securityと一緒に紹介されていた「BBQ Firewall」プラグインの導入も一緒に完了できます。

この記事を読むと分かること
  • XO Securityはどんなセキュリティ対策ができるプラグインなのか
  • XO Securityのインストール方法と設定方法
  • BBQ Firewallプラグインのインストール方法と設定方法
  • XO Securityの他に入れておいた方がいいプラグイン、不要なプラグイン
ミカゲ

手順通りに進めるだけなので、大丈夫です

SWELLユーザーでなくても

前置きはいいから、早く設定方法が知りたい方はココからジャンプ

目次(クリックで移動可)

XO Securityはどんなプラグインなの?

XO Securityとは

「XO Security」はログイン周りのセキュリティを強化できるプラグインです。

XO Securityとは
  • 主にログイン周りのセキュリティを強化するプラグイン
  • 日本人開発者(石鷹さん(@xakuro_com))
  • インストール数が1万件突破(※2023年1月20時点)
  • テーマSWELLを使っている場合、推奨されているプラグイン
  • これまで「SiteGuard WP Plugin」を使っていた方は、代わりに使える

私はこれまで「SiteGuard WP Plugin」を使っていたのですが、SWELLを使っている場合は相性が悪いようなので「XO Security」を導入しました。

ミカゲ

実際に導入してみたらめちゃくちゃ使いやすい!

相棒

しかも不要になったプラグインもあるんだろ?

ミカゲ

そうなんだよ!
プラグインは少ないに越したことはないからね

ちなみに、SWELLを使っている場合「Wordfence Security」もおすすめのセキュリティプラグインとして紹介されていますが、個人的にはおすすめしません。

実際に導入しようとすると分かりますが、完全に英語です。英語オンリーです。

プラグインのバージョンアップで登録画面や設定画面が変わってしまう事があり、こうなるとググっても古い情報しか出てこなくて設定が出来なくなってしまいます。

ミカゲ

私が導入に挑戦した時は登録画面が変わったタイミングだったのか、記事情報が古くて無理だった…

相棒

日本語だったらまだなんとかなったかもな…

XO Securityの主な機能

XO Securityは、主にログイン機能を強化してくれるプラグインです。

どう役立つの?
  • ログインページのURLをデフォルトから変更
  • 一部の機能を無効化
  • ハッキングの手助けになる情報を隠す

このようにして、ブログの乗っ取りリスクを低減してくれます。

不正アクセスによりブログが乗っ取られると、あなたのブログを根城にして悪用利用されてしまいます。

悪用しようとする人はブログの規模を問わないため、「立ち上げたばかりで全然アクセスがない」「収益化できていない」ことは関係ありません。

ミカゲ

しっかり対策しておきましょう

XO Securityの設定方法

STEP
XO Securityをインストールする
WordPressのプラグイン新規追加画面
WordPressのプラグイン新規追加画面

まずは「XO Security」をインストールします。

手順
  1. WordPress管理画面→プラグイン→新規追加
  2. キーワードに「XO Security」と入力し、検索
  3. 「XO Security」が表示されたら「今すぐインストール」を押し、「有効化」します

これでXO Securityのインストールと有効化は完了です。

続いて初期設定を行います。

STEP
XO Securityの設定ページを開く
XO Securityの場所
XO Securityの場所

XO Securityの設定は、WordPress管理画面→設定→XO Securityから行います。

STEP
ログインタブの設定を行う
XO Securityログインタブのログイン設定
XO Securityログインタブのログイン設定
ログイン設定
  1. 試行回数制限:1時間~12時間の間でお好みの設定を。
    (1時間にした場合、自分でログインに失敗した時に1時間経てばロックが解除されるという事です)
  2. リトライ回数は3~5回くらいにしておくと良いかと。一般的には3回ですね。
    自分が入力ミスする事も考えて設定する必要があります。
  3. ブロック時の応答遅延:120秒(最大)
  4. 失敗時の応答遅延:10秒(最大)。連続での入力を防ぐ対策です。
  5. ログインページの変更:有効(右にスライドする)。
    デフォルトだとログインページは「ブログのURL/wp-login.php」となっており、ログインページがバレバレなので変更する事をおすすめします。
    例えば「AAAA」と入力した場合、ログインページは「ブログのURL/AAAA.php」となります。
    ログインページを変更した場合URL部分に新しいログインページのURLが表示されますので、これを必ずブックマークしておきましょう。
  6. ログインIDの種類:「ユーザー名のみ」がおすすめ。
    メアドでのログインを許可すると、メアドが流出した際や公開メアドを使って不正ログインの恐れがあります。
  7. ログインエラーメッセージ:「簡略化」に。ログインに失敗した理由を隠せます。
XO Securityログインタブのログインフォーム設定
XO Securityログインタブのログインフォーム設定
ログインフォーム設定
  1. CAPTCHA:ログイン時に画像認証するようにします。お好みでOKですが海外ロボット対策に「ひらがな」がおすすめ。
  2. ログインアラート:ログインした時にメール通知が来るか来ないかの設定です。お好みですが、有効にしておいた方が自分以外のログインがあった時に気づけるのでON推奨。
  3. 最後に変更を保存して完了
ミカゲ

「サイトへ移動リンク」は好みなので無効にしても問題ないです

【補足】
ログインアラートが届くメールアドレスは、下記で確認できます。
WordPress管理画面→ユーザー→プロフィール内に「連作先情報」項目があります。
ここに記入してあるメールアドレスに通知が届きます。

WordPress管理画面→設定→一般にある「管理者メールアドレス」を変更しても一括で反映されないようです。メアドを変えた場合は上記のユーザー設定も確認しておきましょう。

STEP
コメントタブの設定を行う
XO Securityコメントタブの設定
XO Securityコメントタブの設定
コメント設定
  1. CAPTCHA:「ひらがな」にします。コメントフォームに画像認証が設置されます。
  2. スパム保護フィルター:「日本語文字を含まない」を有効にします。
  3. スパムコメント:「ブロックする」にしますが、好きな設定でOKです。
  4. ボット保護チェックボックス:「私はロボットではありません」のチェックボックスが追加されます。
    よりスパム対策を強固にしたい場合は有効にしますが、CAPTCHAもあるのでどちらか一方のみにした方がユーザビリティを損なわなくて済みます。
  5. 最後に変更を保存するのを忘れずに。
ミカゲ

ブログのコメント欄全体を閉じる場合はここの設定は飛ばしても大丈夫です

相棒

このブログはコメント欄を閉じてるぞ

STEP
XML-RPCタブの設定
XO SecurityXML-RPCタブの設定
XO SecurityXML-RPCタブの設定
XML-RPCタブの設定
  1. XML-RPCの無効化:有効
  2. XML-RPCピンバックの無効化:有効
  3. 忘れずに変更を保存。
ミカゲ

XML-RPCって?

相棒

ここではロボットによる攻撃に悪用されると思っておけばいい

XML-RPCを無効化するとWordPressの場合下記の事が出来なくなります。

できなくなる事
  • メールやWordからの記事投稿
  • ピンバック、トラックバック
  • アプリなどからのリモート操作

もしリモート機能を使う場合は①は無効化しないでおきましょう。

よく分からない場合は②だけ無効化、あるいは両方無効化しないでおけばOKです。

ミカゲ

私はこれらの機能は一切使っていないので、無効化しました。

STEP
REST APIタブの設定
REST APIタブの設定
REST APIタブの設定

ここではユーザー名の秘匿に関する部分だけ無効化し、対策をします。

REST APIタブの設定
  1. REST APIの無効化:ONにします。
  2. 「/wp/v2/users」と「/wp/v2/users/(?P[\d]+)」にチェック。
  3. 忘れずに変更を保存。
ミカゲ

REST APIも攻撃に悪用されることがあるってこと?

相棒

そういうこと

STEP
秘匿タブの設定
秘匿タブの設定
秘匿タブの設定
秘匿タブの設定
  1. 投稿者スラッグの編集:ONにする
    (ユーザー名(ログインID)を隠すため。管理画面のプロフィール設定から後ほど変更を行う)
  2. 投稿者アーカイブの無効化:ONにする
    (複数人で運用している場合は、その人が書いた記事一覧を表示できるためOFFのままでも。一人で運用している場合はほぼ不要)
  3. コメント投稿者クラスの削除:ONにする(ユーザー名を隠すため)
  4. oEmbedユーザー名の削除:ONにする(ユーザー名を隠すため)
  5. バージョン情報の削除:ONにする
    SWELLを使っている場合、テーマ側の設定でも秘匿できます。どちらかで設定すればOKです。
  6. 最後に変更を保存する
ミカゲ

投稿者スラッグをユーザー名(ログインID)以外に変更する方法は一番最後に説明します

相棒

先にXO Securityの設定をすべて終わらせよう

STEP
環境タブの設定
環境設定タブ
環境タブの設定
環境タブ設定
  1. 自動削除:「30日以前」にする
  2. デフォルトで表示する結果:「すべての結果」にする
  3. 最後に変更を保存する

デフォルトのままでも大丈夫ですが、ログをそんなにためてもしょうがないので短く変更しました。

ミカゲ

これでXO Securityの設定は終わりです!

相棒

最後に、投稿者スラッグの編集を忘れずに

STEP
投稿者スラッグの編集
投稿者スラッグの編集
投稿者スラッグの編集

XO Securityの秘匿タブで「投稿者スラッグの編集」をONにした場合、「ユーザー」→「プロフィール」にスラッグの項目が追加されています。

ユーザー名(ログインID)とは違った名前をここに記入し、更新しておきましょう。

空白のままだとユーザー名(ログインID)が表示されてしまうためご注意ください!

相棒

ログインIDが分かるってことは、あとはパスワードが分かればログインできちゃうってことだ

ミカゲ

ちゃんと変更しておこう!

「XO Security」を使うと、「Edit Author Slug」というログインユーザー名を隠すプラグインが不要になります

ミカゲ

ここまでお疲れ様でした!

「BBQ Firewall」の導入についてはこちらで説明しています(クリックで該当箇所までジャンプ)

XO Security導入後の使い方

XO Securityを有効化し、設定が済んだら基本的には放置で大丈夫です。

XO Securityを使うことがあるとしたら、ログインログの確認です。

ログインログの確認方法

ログインログ確認画面
ログインログ確認画面

WordPress管理画面の「ユーザー」→「ログインログ」から確認できます。

ログインに成功・失敗した日時、IPアドレスなど詳細を確認する事が可能です。

また、ログインの失敗件数はダッシュボードで確認できます。

ダッシュボードに表示されるログイン情報

WordPress管理画面の「ダッシュボード」→「ホーム」にある「ログイン情報」です。

ミカゲ

ブログを開設してまだ1ヶ月も経っていない時点で、181回も不正ログイン攻撃されていました…

「ブログを作ったばかりだから」「全然収益化できていないブログだから」は一切関係ありません

きちんとセキュリティ対策をしておきましょう。

XO Securityの他に必要または不要なプラグイン

XO Securityを有効化している場合不要なプラグイン

XO Securityを有効化する場合、下記のプラグインは機能が重複するため不要です。

このプラグインはいらないよ!
  • SiteGuard WP Plugin(ログイン周りのセキュリティ強化)
  • Edit Author Slug(投稿者スラッグを編集)
  • Akismet(スパムコメント対策)
  • Limit Login Attempts(ログイン試行回数の制限)
ミカゲ

私は長い事SiteGuard WP Pluginにお世話になっていましたが、現時点ではXO Securityを使った方がプラグインの数を減らせていいなと思います

XO Securityと一緒に使おう「BBQ Firewall」

「BBQ Firewall」は名前の通りファイアウォールのプラグインです。

ファイアウォールは攻撃者からの攻撃やアクセスを守ってくれるもので、XO Securityのログイン周りの防御とはまた違った働きをしてくれます。

こちらはプラグインを「今すぐインストール」して「有効化」するだけでOKです!

WordPressのプラグインを追加画面
ミカゲ

設定いらずとか、ありがたすぎる

BBQ Firewall」には買い切りの有料版があります。
無料版で十分ですが、余裕があれば有料版を購入してもいいと思います(英語です)。

セキュリティ対策が終わったら、次に入れておきたいプラグイン

これでWordPressのセキュリティ対策は完了です。

初期のうちに入れておきたいプラグインで、まだ導入していないプラグインがあれば以下の記事を参考になさってください。

1.SEO SIMPLE PACKでSEO対策をしよう

SWELLを含めmetaタグを生成・出力する機能はあえてプラグイン側に任せているテーマも多いです。

SWELL利用者は必須のプラグインです。セキュリティ対策が終わったら次に入れておきたいプラグインです。

なお、SWELL利用者でなくてもおすすめのプラグインです。

2.XMLサイトマップを設置しよう

ブログの構成、各記事のURL、更新日、更新頻度などの情報を検索エンジンに伝えるためにXMLサイトマップが必要です。

ブログを立ち上げたばかりの時はあった方がいいので、設置しておきましょう。

ブログにXMLサイトマップを設置しよう(XML Sitemap & Google Newsプラグイン使用)

3.無限に増えるリビジョンを管理しよう

放置しているとリビジョンデータが延々と蓄積され、ブログが重くなる原因に。

記事を書き始める前に対策しておきましょう。

「WP Revisions Control」プラグインを入れてリビジョン管理をしよう

4.お問い合わせフォームを設置しよう

1~3ほど急いで導入する必要はありませんが、最低でもアドセンス審査を出す前には設置しておきましょう。

「ContactForm7」を使ってお問い合わせフォームを設置しよう

ミカゲ

優先度が高いのは1~3!
目安としては、記事を書き始める前にやっておきたいかな

相棒

お問い合わせフォームは記事を書き始めたあとでもOK。
でもなるべく早めにな!

よかったらシェアしてね!
目次(クリックで移動可)