SECURITY|セキュリティ対策
サイトを守るために
していること
このサイトの管理画面は、パスワードだけでは入れません。
メールに届くコードか、パスキーが要ります。
5回続けて間違えると、そのIDは15分ロックされます。
2026年10月8日に、このサイトの本番の設定を確かめて書いています。
飛んでくる点は、ログインを試すボットのイメージです。盾を押すと、まとめてはじき返します。
TRY
ログインの関門を体験する
正しいパスワードでも、メールのコードかパスキーが無いと先へ進めません。
「パスワードを間違えてみる」を5回押すと、ロックがかかります。
- パスワード
- メールのコードまたはパスキー
- 管理画面
間違えた回数
まだ入れます
体験用の動きです。実際のログイン画面とはつながっていません。
01
管理画面の入口
いちばん狙われるのは、管理画面のログインです。
盗まれたIDとパスワードを使った総当たりが、毎日のように来ます。
-
メールのコード
パスワードのあとに、登録したメールアドレスへ6桁のコードを送ります。
同じ端末なら、24時間は省略できます。 -
パスキー
端末の指紋や顔の認証でも入れます。
偽のログイン画面に入力させる手口が効きません。 -
5回で15分ロック
続けて5回間違えると、そのIDは15分ロックします。
-
漏れたパスワードは使えない
過去に漏れたことがあるパスワードは、登録の時点で弾きます。
照合にはパスワードの一部だけを使い、パスワードそのものは外へ送りません。
02
気付ける仕組み
守りは、破られることがあります。
だから、破られたときにすぐ気付けるようにしています。
- いつもと違う場所からログインがあると、メールで知らせます。
短い時間に失敗が続いたときも知らせます。 - ログイン中の端末を一覧で見られます。
心当たりのない端末は、その場でログアウトさせられます。 - 誰が、いつ、どのデータを追加・変更・削除したかを記録しています。
- ログインの制限・通知・操作の記録は、設定し忘れても最初からONで動く作りにしています。
03
通信・ファイル・バックアップ
すべての通信を HTTPS にしています。
ブラウザにも「このサイトは必ず HTTPS で開く」と1年間覚えさせています。
他のサイトの中にこのサイトを埋め込んで操作させる手口も、ヘッダーで防いでいます。
設定ファイルやデータベースの写し、古いファイルなど、公開してはいけないファイルは、サーバーの設定でまとめて見えないようにしています。
データベースとファイルを、毎日深夜2時に自動で保存しています。直近10日分を残しています。
04
作るときのルール
お客様の仕組みを作るときも、次のことを毎回守っています。
- パスワード・APIキー・トークンを、コードや共有のフォルダに書きません。
- お客様の本番データの写しは、使い終わったら消します。
中身をAIに読ませず、開発はダミーのデータで行います。 - 管理ツール、データベースの写し、古いファイルを、公開される場所に置きません。
作業の途中で見つけたら、頼まれた作業の外でもお伝えします。 - 入力欄やファイルのアップロードは、悪用される前提で一度は疑ってから作ります。
- 実際に悪用されている脆弱性が公表されたら、72時間以内をめどに対応を提案します。
05
いま取り組んでいること
世界と国内の攻撃の動きは、毎週まとめて確かめています。
その中で、自分の仕組みにも足りないところが見つかりました。
2026年10月8日に、そのうち2つを直して上の項目へ移しました。
いまは次のことを進めています。
- 済 10/8守りの設定を、最初から全部ONの状態で動く作りにする(→ 02 気付ける仕組み)
- 済 10/8公開してはいけないファイルを、サーバーの設定でまとめて遮断する(→ 03 通信・ファイル・バックアップ)
- 予定バックアップを暗号化して、別の場所にも保管する
終わったものは、このページの上の項目へ移していきます。