相談する

SECURITY|セキュリティ対策

サイトを守るために
していること

このサイトの管理画面は、パスワードだけでは入れません。
メールに届くコードか、パスキーが要ります。
5回続けて間違えると、そのIDは15分ロックされます。

2026年10月8日に、このサイトの本番の設定を確かめて書いています。

飛んでくる点は、ログインを試すボットのイメージです。盾を押すと、まとめてはじき返します。

TRY

ログインの関門を体験する

正しいパスワードでも、メールのコードかパスキーが無いと先へ進めません。
「パスワードを間違えてみる」を5回押すと、ロックがかかります。

  1. パスワード
  2. メールのコードまたはパスキー
  3. 管理画面

間違えた回数

まだ入れます

体験用の動きです。実際のログイン画面とはつながっていません。

01

管理画面の入口

いちばん狙われるのは、管理画面のログインです。
盗まれたIDとパスワードを使った総当たりが、毎日のように来ます。

  • メールのコード

    パスワードのあとに、登録したメールアドレスへ6桁のコードを送ります。
    同じ端末なら、24時間は省略できます。

  • パスキー

    端末の指紋や顔の認証でも入れます。
    偽のログイン画面に入力させる手口が効きません。

  • 5回で15分ロック

    続けて5回間違えると、そのIDは15分ロックします。

  • 漏れたパスワードは使えない

    過去に漏れたことがあるパスワードは、登録の時点で弾きます。
    照合にはパスワードの一部だけを使い、パスワードそのものは外へ送りません。

02

気付ける仕組み

守りは、破られることがあります。
だから、破られたときにすぐ気付けるようにしています。

  • いつもと違う場所からログインがあると、メールで知らせます。
    短い時間に失敗が続いたときも知らせます。
  • ログイン中の端末を一覧で見られます。
    心当たりのない端末は、その場でログアウトさせられます。
  • 誰が、いつ、どのデータを追加・変更・削除したかを記録しています。
  • ログインの制限・通知・操作の記録は、設定し忘れても最初からONで動く作りにしています。

03

通信・ファイル・バックアップ

すべての通信を HTTPS にしています。
ブラウザにも「このサイトは必ず HTTPS で開く」と1年間覚えさせています。
他のサイトの中にこのサイトを埋め込んで操作させる手口も、ヘッダーで防いでいます。
設定ファイルやデータベースの写し、古いファイルなど、公開してはいけないファイルは、サーバーの設定でまとめて見えないようにしています。

データベースとファイルを、毎日深夜2時に自動で保存しています。直近10日分を残しています。

04

作るときのルール

お客様の仕組みを作るときも、次のことを毎回守っています。

  • パスワード・APIキー・トークンを、コードや共有のフォルダに書きません。
  • お客様の本番データの写しは、使い終わったら消します。
    中身をAIに読ませず、開発はダミーのデータで行います。
  • 管理ツール、データベースの写し、古いファイルを、公開される場所に置きません。
    作業の途中で見つけたら、頼まれた作業の外でもお伝えします。
  • 入力欄やファイルのアップロードは、悪用される前提で一度は疑ってから作ります。
  • 実際に悪用されている脆弱性が公表されたら、72時間以内をめどに対応を提案します。

05

いま取り組んでいること

世界と国内の攻撃の動きは、毎週まとめて確かめています。
その中で、自分の仕組みにも足りないところが見つかりました。
2026年10月8日に、そのうち2つを直して上の項目へ移しました。
いまは次のことを進めています。

  • 済 10/8守りの設定を、最初から全部ONの状態で動く作りにする(→ 02 気付ける仕組み)
  • 済 10/8公開してはいけないファイルを、サーバーの設定でまとめて遮断する(→ 03 通信・ファイル・バックアップ)
  • 予定バックアップを暗号化して、別の場所にも保管する

終わったものは、このページの上の項目へ移していきます。

この調査と設定の点検には、AIを使っています。
何を有効にするか、本番に反映するかの判断は、私が行っています。