<?xml version="1.0" encoding="UTF-8"?><!-- generator="bbPress" -->

<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
>

<channel>
<title>フォーラム タグ: バージョン隠し</title>
<link>http://ja.forums.wordpress.org/</link>
<description>フォーラム タグ: バージョン隠し</description>
<language>en</language>
<pubDate>Wed, 25 Nov 2009 17:57:20 +0000</pubDate>

<item>
<title>lilyfan :  "&#60;?php wp_head(); ?&#62;について"</title>
<link>http://ja.forums.wordpress.org/topic/562#post-2556</link>
<pubDate>Fri, 08 Aug 2008 18:56:39 +0000</pubDate>
<dc:creator>lilyfan</dc:creator>
<guid isPermaLink="false">2556@http://ja.forums.wordpress.org/</guid>
<description>&#60;p&#62;WordPress 2.5 以降は、meta name=&#34;generator&#34; の表示を以下のアクションで行なっています (wp-includes/default-filters.php)。&#60;br /&#62;
&#60;code&#62;add_action(&#38;#39;wp_head&#38;#39;, &#38;#39;wp_generator&#38;#39;);&#60;/code&#62;&#60;/p&#62;
&#60;p&#62;なので、このアクションを取り除けば OK です。もちろん、general-template.php にある &#60;code&#62;wp_generator()&#60;/code&#62; 関数の中身をいじってしまってもいいですが。&#60;br /&#62;
&#60;code&#62;remove_action(&#38;#39;wp_head&#38;#39;, &#38;#39;wp_generator&#38;#39;);&#60;/code&#62;&#60;/p&#62;
&#60;p&#62;なお、wp_head() を取ってしまうと、多くのプラグインが正常動作しません (	JavaScript を使うものはほぼ全滅)。&#60;/p&#62;
&#60;p&#62;しかし、taikiken さんもおっしゃる通り、WordPress のバージョン表記を取ってもセキュリティー向上には繋がるかは疑問があります。&#60;br /&#62;
クラッカーが攻撃サイトを手作業で探していた昔であれば、バージョン番号を隠すことに少しは意義がありましたが、今や攻撃ツールを自動運転して多数のサイトを無差別に対象とするようになっています。そのため、いちいち XHTML の head に書かれた WordPress バージョンなんて確認しません。特に、WordPress のセキュリティーホールは XML-RPC 関連に集中しているため、通常のウェブページなんて見ずに、いきなり xmlrpc.php に攻撃ツールがアクセスを加えてきます。したがって、バージョン表示を隠してもセキュリティー向上にはならないと考えられます。&#60;/p&#62;
&#60;p&#62;ちなみに、Apache や PHP のバージョンにおいて、隠すことの意義は以前から議論され続けていますが、どちらが優勢ともつけがたい現状です。興味があれば調べてみてください。
&#60;/p&#62;</description>
</item>
<item>
<title>taikiken :  "&#60;?php wp_head(); ?&#62;について"</title>
<link>http://ja.forums.wordpress.org/topic/562#post-2553</link>
<pubDate>Fri, 08 Aug 2008 16:52:43 +0000</pubDate>
<dc:creator>taikiken</dc:creator>
<guid isPermaLink="false">2553@http://ja.forums.wordpress.org/</guid>
<description>&#60;blockquote&#62;&#60;p&#62;&#38;lt;?php wp_head(); ?&#38;gt;&#60;/p&#62;&#60;/blockquote&#62;
&#60;p&#62;そのものをテンプレートからとってしまうと&#60;br /&#62;
検索エンジンについては分かりませんがプラグインなどを使用した時に正常に動作しないことも考えられます。&#60;br /&#62;
わざわざバージョン情報をとる理由が分かりませんが、wp-include/geral-template.phpに記述されています。&#60;/p&#62;
&#60;p&#62;最新のバージョンにアップデートをするようメンテナンスに気を配ることの方が重要だと思います。
&#60;/p&#62;</description>
</item>
<item>
<title>hi-Roki :  "&#60;?php wp_head(); ?&#62;について"</title>
<link>http://ja.forums.wordpress.org/topic/562#post-2550</link>
<pubDate>Fri, 08 Aug 2008 15:40:42 +0000</pubDate>
<dc:creator>hi-Roki</dc:creator>
<guid isPermaLink="false">2550@http://ja.forums.wordpress.org/</guid>
<description>&#60;p&#62;ヘッダーテンプレートに以下の記述があります。&#60;/p&#62;
&#60;blockquote&#62;&#60;p&#62;&#38;lt;?php wp_head(); ?&#38;gt;&#60;/p&#62;&#60;/blockquote&#62;
&#60;p&#62;この記述によってでWordPressのバージョンがソース表示時に表示されますが、&#60;br /&#62;
どうしてもWordPressバージョンの表示したくない際に、削除しようかと考えております。&#60;/p&#62;
&#60;p&#62;削除すると以下のソースも同時に消されます。&#60;/p&#62;
&#60;blockquote&#62;&#60;p&#62;
&#38;lt;link rel=&#34;EditURI&#34; type=&#34;application/rsd+xml&#34; title=&#34;RSD&#34; href=&#34;http://●●●.com/xmlrpc.php?rsd&#34; /&#38;gt;&#60;br /&#62;
&#38;lt;link rel=&#34;wlwmanifest&#34; type=&#34;application/wlwmanifest+xml&#34; href=&#34;http://●●●.com/wp-includes/wlwmanifest.xml&#34; /&#38;gt;&#60;br /&#62;
&#38;lt;meta name=&#34;generator&#34; content=&#34;WordPress 2.5.1&#34; /&#38;gt;&#60;/p&#62;
&#60;p&#62;&#38;lt;link rel=&#34;alternate&#34; media=&#34;handheld&#34; type=&#34;text/html&#34; href=&#34;http://●●●.com/&#34; /&#38;gt;&#60;/p&#62;&#60;/blockquote&#62;
&#60;p&#62;↑↑↑↑↑&#60;br /&#62;
①これらの表記がヘッダー表示されなくなる上で、検索サーチ上の影響などありますでしょうか？&#60;br /&#62;
②以下の表記だけを表示しない方法はありますでしょうか？&#60;/p&#62;
&#60;blockquote&#62;&#60;p&#62;&#38;lt;meta name=&#34;generator&#34; content=&#34;WordPress 2.5.1&#34; /&#38;gt;&#60;/p&#62;&#60;/blockquote&#62;
&#60;p&#62;ご教授いただけましたら幸いです。&#60;br /&#62;
宜しくお願いいたします。
&#60;/p&#62;</description>
</item>
<item>
<title>lilyfan :  "インストール後　安全のために必要なこと"</title>
<link>http://ja.forums.wordpress.org/topic/408#post-1874</link>
<pubDate>Sun, 29 Jun 2008 16:19:15 +0000</pubDate>
<dc:creator>lilyfan</dc:creator>
<guid isPermaLink="false">1874@http://ja.forums.wordpress.org/</guid>
<description>&#60;blockquote&#62;&#60;p&#62;AddHandler cgi-script htaccess&#60;br /&#62;
こういう設定は、不要で・ダサイ　ということは分かりませんでした。&#60;/p&#62;
&#60;/blockquote&#62;
&#60;p&#62;自分で Apache の管理や設定を行なったことがあるなら、すぐにそう分かるのですが、ユーザーレベルで .htaccess をいじった程度だと、なかなか分からないと思います。それでも、Apache のマニュアルを見れば「なんか不可思議な設定だな」と思えるでしょう。&#60;/p&#62;
&#60;p&#62;この設定は、「htaccess という拡張子を持つファイルは CGI として実行属性を与える」というものです。.htaccess ファイルは CGI ではないため、不自然な設定なのです。&#60;/p&#62;
&#60;p&#62;この方法はいつ誰が提案したのかは不明ですが、「&#60;a href=&#34;http://mikeneko.creator.club.ne.jp/~lab/web/htaccess/usage.html&#34;&#62;ミケネコの htaccess リファレンス&#60;/a&#62;」は Last Modified が 2004年11月27日になっており、これより以前から存在する手法だと言えそうです。で、この文書では「あなたがサーバ管理に長けている方なら、なぜこのような邪道とも言える方法を採るのか不思議に思うかもしれません」と書かれていて、提案者自身が「ダサい設定方法である」ことを承知しています。しかし、他の人の説明では、この「言い訳」が抜けてしまっているんですよね……。&#60;/p&#62;
&#60;blockquote&#62;&#60;p&#62;ネットで検索　→　それが答えだと思ってしまう。　&#60;br /&#62;
危険ではないかと思う今日この頃です。　が、&#60;br /&#62;
真偽のほどを確かめるすべもない・・　それをまた　→　検索・・・
&#60;/p&#62;&#60;/blockquote&#62;
&#60;p&#62;基本は、「正式なマニュアル・規約や規格に当たる」ことです。今回の場合、.htaccess は Apache の設定ファイルですから、Apache のマニュアルを見ればよいわけです。WordPress 関連の場合は、WordPress のドキュメントを見ればいいのですが、残念ながら&#60;a href=&#34;http://wpdocs.sourceforge.jp/&#34;&#62;日本語 Codex&#60;/a&#62; はまだ整備中です。そういう場合は、英語版 Codex を見るか、ソースコードを見て実装を確認することになります。&#60;/p&#62;
&#60;blockquote&#62;&#60;p&#62;lilyfan さんのブログ拝見させていただきました！&#60;br /&#62;
びっくりしました。&#60;br /&#62;
Ktai Style を作られた方だったのですねー！！
&#60;/p&#62;&#60;/blockquote&#62;
&#60;p&#62;アカウント名がややこしくてすいません。日本語フォーラムが始まるずっと前に wordpress.org のアカウントを取得していて、都合上「lilyfan」というアカウント名にしました (「yuriko」は空いていた気もしますが、あえて取りませんでした)。&#60;/p&#62;
&#60;p&#62;Ktai Style は機能がどんどん追加されていって、いつのまにか「最強の携帯対応ツール」になってしまいました ;-) 今後もボチボチ開発しますので、よろしくお願いします。
&#60;/p&#62;</description>
</item>
<item>
<title>word2000 :  "インストール後　安全のために必要なこと"</title>
<link>http://ja.forums.wordpress.org/topic/408#post-1870</link>
<pubDate>Sun, 29 Jun 2008 06:24:02 +0000</pubDate>
<dc:creator>word2000</dc:creator>
<guid isPermaLink="false">1870@http://ja.forums.wordpress.org/</guid>
<description>&#60;p&#62;lilyfan さん　&#60;/p&#62;
&#60;p&#62;いつも丁寧にお答えいただきありがとうございます。&#60;/p&#62;
&#60;p&#62;教えていただいた通り、ダブルクォートで囲む必要と&#60;br /&#62;
Apache のバージョン上　File だけでよいことが分かりました。&#60;/p&#62;
&#60;p&#62;ありがとうございました。&#60;/p&#62;
&#60;p&#62;AddHandler cgi-script htaccess&#60;/p&#62;
&#60;p&#62;こういう設定は、不要で・ダサイ　ということは分かりませんでした。&#60;br /&#62;
全くの初心者なので、ちんぷんかんぷん　というのが正直なところです。&#60;/p&#62;
&#60;p&#62;あるのですね・・・&#60;br /&#62;
　必要のある・なし&#60;br /&#62;
　ダサイ表現&#60;br /&#62;
　それを承知で使うか否か&#60;/p&#62;
&#60;p&#62;うーむ・・　勉強になりました。&#60;/p&#62;
&#60;p&#62;ネットで検索　→　それが答えだと思ってしまう。　&#60;br /&#62;
危険ではないかと思う今日この頃です。　が、&#60;br /&#62;
真偽のほどを確かめるすべもない・・　それをまた　→　検索・・・&#60;/p&#62;
&#60;p&#62;lilyfan さんのブログ拝見させていただきました！&#60;br /&#62;
びっくりしました。&#60;br /&#62;
Ktai Style を作られた方だったのですねー！！&#60;/p&#62;
&#60;p&#62;私が、wordpress にチャレンジしてみようと思ったのは、&#60;br /&#62;
wordpress には Ktai Style というプラグインがある・・&#60;br /&#62;
というのが、大きな決め手でした。&#60;/p&#62;
&#60;p&#62;なんということでしょう！&#60;/p&#62;
&#60;p&#62;やっぱり、wordpress にして良かったと思います。&#60;/p&#62;
&#60;p&#62;まだ、初心者ですが&#60;br /&#62;
これからも、よろしくお願いいたします。&#60;/p&#62;
&#60;p&#62;お忙しいところ ありがとうございました。
&#60;/p&#62;</description>
</item>
<item>
<title>lilyfan :  "インストール後　安全のために必要なこと"</title>
<link>http://ja.forums.wordpress.org/topic/408#post-1864</link>
<pubDate>Sat, 28 Jun 2008 16:32:28 +0000</pubDate>
<dc:creator>lilyfan</dc:creator>
<guid isPermaLink="false">1864@http://ja.forums.wordpress.org/</guid>
<description>&#60;pre&#62;&#60;code&#62;&#38;lt;FilesMatch　^wp-config.php$&#38;gt;
deny from all
&#38;lt;/FilesMatch&#38;gt;&#60;/code&#62;&#60;/pre&#62;
&#60;p&#62;正規表現の場合はダブルクォートで囲まないといけないのではないでしょうか。&#60;br /&#62;
もしくは、サーバーの設定で htaccess による order 設定が許可されていないか、FilesMatch ディレクティブが許可されていない可能性もあります。その場合はあきらめてください。&#60;/p&#62;
&#60;p&#62;&#60;code&#62;AddHandler cgi-script htaccess&#60;/code&#62;&#60;/p&#62;
&#60;p&#62;今どきはサーバーの設定で .htaccess を読みないようにしているはずなので、こういう設定は不要です。正直、この設定方法はダサいですよね。いまいちな表現であることを承知の上で使うならいいんですが、それが分かってないなら、やめた方がいいです ;-)
&#60;/p&#62;</description>
</item>
<item>
<title>word2000 :  "インストール後　安全のために必要なこと"</title>
<link>http://ja.forums.wordpress.org/topic/408#post-1863</link>
<pubDate>Sat, 28 Jun 2008 14:46:51 +0000</pubDate>
<dc:creator>word2000</dc:creator>
<guid isPermaLink="false">1863@http://ja.forums.wordpress.org/</guid>
<description>&#60;p&#62;聡明な回答を丁寧にしていただきありがとうございました。&#60;/p&#62;
&#60;p&#62;wordpress　に対する不安が一気に払拭されました。&#60;/p&#62;
&#60;p&#62;的確な回答に感謝いたします。&#60;/p&#62;
&#60;p&#62;　　・最新のＷＰ&#60;br /&#62;
　　・強力なパスワード&#60;br /&#62;
　　・ディレクトリファイルの一覧　&#60;br /&#62;
　　・同梱のテンプレート&#60;br /&#62;
　　・プラグインは少なく　&#60;/p&#62;
&#60;p&#62;をさっそく、導入させていただきます。&#60;/p&#62;
&#60;p&#62;　　・　config.php を守る&#60;br /&#62;
　　・　.htaccess　を見えないようにする&#60;br /&#62;
　　・　インデックスの一覧　を守る&#60;/p&#62;
&#60;p&#62;ということを考えて　以下のような.htaccess を&#60;br /&#62;
考えたのですが、設置するとエラーが出てしまいました。&#60;/p&#62;
&#60;p&#62;　　　&#38;lt;FilesMatch　^wp-config.php$&#38;gt;&#60;br /&#62;
　　　deny from all&#60;br /&#62;
　　　&#38;lt;/FilesMatch&#38;gt;&#60;br /&#62;
　　　AddHandler cgi-script htaccess&#60;br /&#62;
　　　Options -Indexes&#60;/p&#62;
&#60;p&#62;現在　&#60;br /&#62;
　　　AddHandler cgi-script htaccess&#60;br /&#62;
　　　Options -Indexes&#60;/p&#62;
&#60;p&#62;にしました。&#60;/p&#62;
&#60;p&#62;自己解決できませんでした。&#60;/p&#62;
&#60;p&#62;また、お時間がありましたら、アドバイスいただければ幸いです。&#60;/p&#62;
&#60;p&#62;よろしくお願いいたします。&#60;br /&#62;
　　
&#60;/p&#62;</description>
</item>
<item>
<title>lilyfan :  "インストール後　安全のために必要なこと"</title>
<link>http://ja.forums.wordpress.org/topic/408#post-1862</link>
<pubDate>Sat, 28 Jun 2008 09:32:26 +0000</pubDate>
<dc:creator>lilyfan</dc:creator>
<guid isPermaLink="false">1862@http://ja.forums.wordpress.org/</guid>
<description>&#60;blockquote&#62;&#60;p&#62;本当に必要なものを　初心者向けに　詳しく教えていただけないでしょうか？&#60;/p&#62;
&#60;/blockquote&#62;
&#60;p&#62;初心者であれば、「常に WordPress のバージョンを最新に保つ」だけで十分です。本当に必要なセキュリティー対策であれば WordPress 本体に取り込まれているはずで、そうでないということは、WordPress 開発者が「不要な対策だ」と考えているわけです。巷にあふれている対策は、作業コストに対する効果が不明なものが多く、意味がない場合も多いです。&#60;br /&#62;
また、いい加減な技術文書も出回っているようです (&#60;a href=&#34;http://ja.forums.wordpress.org/topic/354?replies=15#post-1707&#34;&#62;blogsecurity.net : WordPress Security Whitepaper はでたらめ&#60;/a&#62;)。&#60;/p&#62;
&#60;p&#62;# とはいえ、WordPress 開発者はセキュリティーに無頓着な面があるのは否めませんが。&#60;/p&#62;
&#60;p&#62;●ログイン画面を見せないようにする&#60;br /&#62;
→ユーザーパスワードが十分に強ければ、ログイン画面がオープンでも問題ありません。&#60;/p&#62;
&#60;p&#62;●admin を変更する&#60;br /&#62;
→これは「admin」というユーザー名を変更すべき、という意味でしょう。admin のパスワードが十分に強ければ問題ありません。とはいえ、ID=1 のユーザー名が admin 決め打ち、というのはあまりセキュアでないのは事実です。&#60;/p&#62;
&#60;p&#62;●管理用のファイル・ページを検索エンジンにキャッシュさせない。&#60;br /&#62;
→ほとんど意味のない対策です。wp-admin 配下はログインしないとアクセスできませんし、wp-content 配下は誰からもアクセスできることが前提の場所です。wp-includes 配下は WordPress コアコードですが、直接アクセスしても何も画面表示されないよう対策されています。&#60;/p&#62;
&#60;p&#62;●「search.php」で下記の検索コードは使用しない。&#60;code&#62;&#38;lt;?php echo $_SERVER [&#38;#39;PHP_SELF&#38;#39;]; ?&#38;gt;&#60;/code&#62;&#60;br /&#62;
→テーマに存在する search.php のことですね。これは珍しく意味のある対策です。WordPress 同梱のテーマは改善されていますが、巷に配られているテーマは直ってないものがあります。しかし、対策が間違っています。&#60;code&#62;&#38;lt;?php bloginfo (&#38;#39;home&#38;#39;); ?&#38;gt;&#60;/code&#62; ではなく &#60;code&#62;&#38;lt;?php bloginfo (&#38;#39;url&#38;#39;); ?&#38;gt;&#60;/code&#62; が正しいです (いちおう home でも動くようになっていますが)。&#60;/p&#62;
&#60;p&#62;●「wp-」がついているフォルダをサーチエンジンなどに登録されないように、「robots.txt」に下記を記述する。&#60;br /&#62;
→前述の通り無意味です。&#60;/p&#62;
&#60;p&#62;●ディレクトリのファイル一覧を表示させない。ダミーの「index.html」を設置したり、.htaccessに下記を記述する。&#60;br /&#62;
→これは、できれば行なった方がよい対策ですが、ディレクトリーの中に変なファイルがなければ実施しなくてもあまり問題ではありません。.htaccess はトップディレクトリーでよいです。&#60;/p&#62;
&#60;p&#62;●metaにあるWordPressのバージョンは隠す。&#60;br /&#62;
→これは意見が分かれる対策です。わたしは無意味だという考えです。どうせクラッカーは、バージョンを見ずに攻撃してくるので、バージョン番号を隠してもセキュアにならないと思います。むしろ「WordPress のバージョンを最新に保つ」ことが優先です。&#60;br /&#62;
→この手法を「セキュリティー向上対策」として書いてある場合、その文書は「いい加減なものである」と決め付けて問題ありません ;-) 「Apache バージョンを隠す」で検索してみると、バージョンを隠すことが無意味なことを指摘する文書が多数出てきますよ。&#60;/p&#62;
&#60;p&#62;●管理画面への不正アクセスを防御する。管理画面へアクセス可能なIPアドレスを設定する。&#60;br /&#62;
→ユーザーのパスワードが十分強ければ問題ありません。固定 IP じゃなくても、ADSL/光環境でも、あまり IP アドレスは変動しませんが、やっぱり不便になると思います。&#60;/p&#62;
&#60;p&#62;●パスワードを暗号化して守るプラグイン。htaccess password protection&#60;br /&#62;
→ WordPress 2.5 で、パスワードの保護が強固になったので不要です。プラグインのコードがあやしげなことも多く、動作が理解できないプラグインを入れるのは危険です。&#60;/p&#62;
&#60;p&#62;●ログインに失敗したIPアドレスを記録し、アクセス不能にするプラグイン。Login LockDown&#60;br /&#62;
→自身が必要性を感じないならば入れなくていいです。必要性を理解できる人しか意味がないものです。上記の通り、プラグインのコード自体があやしいこともあります ;-)&#60;/p&#62;
&#60;p&#62;●「wp-config.php」ファイルにデータベースのユーザー名やパスワードが記述してあるので、下記を「.htaccess」に記述するなどして守る。&#60;br /&#62;
→これも微妙な対策です。確かに、ウェブでアクセスできる場所に wp-config.php があるのは、セキュリティー的にいまいちなのですが、PHP のコードなので常に実行されてしまい、パスワードが表示されるわけではありません。記述内容をそのまま取り出すためには、Apache や PHP のセキュリティーホールと組み合わせない限り無理でしょう。&#60;br /&#62;
→とはいえ、WordPress 2.6 では、wp-config.php の置き場所を上位ディレクトリーに変更できるようになります。
&#60;/p&#62;</description>
</item>
<item>
<title>word2000 :  "インストール後　安全のために必要なこと"</title>
<link>http://ja.forums.wordpress.org/topic/408#post-1859</link>
<pubDate>Sat, 28 Jun 2008 07:57:50 +0000</pubDate>
<dc:creator>word2000</dc:creator>
<guid isPermaLink="false">1859@http://ja.forums.wordpress.org/</guid>
<description>&#60;p&#62;2.5.1　ja　を　インストールしました。&#60;/p&#62;
&#60;p&#62;安全に使うために　必要な設定　が ネット上にいろいろ書かれていますが&#60;/p&#62;
&#60;p&#62;本当に必要なものを　初心者向けに　詳しく教えていただけないでしょうか？&#60;/p&#62;
&#60;p&#62;自分なりに調べたものを書かせていただきましたので、&#60;/p&#62;
&#60;p&#62;教えていただければ幸いです。&#60;/p&#62;
&#60;p&#62;必要のないもの　これ以外に必要なものがありましたら、是非　教えて下さい。&#60;/p&#62;
&#60;p&#62; ●   ログイン画面を見せないようにする&#60;/p&#62;
&#60;p&#62;　　　×　これは、どうすれば良いのか分かりませんでした。&#60;/p&#62;
&#60;p&#62; ● 　admin　を変更する&#60;/p&#62;
&#60;p&#62;　　　×　これも、どうすれば良いのか分かりませんでした。&#60;/p&#62;
&#60;p&#62; ●　 管理用のファイル・ページを検索エンジンにキャッシュさせない&#60;/p&#62;
&#60;p&#62;　      wp-で始まるファイルはWordPress(ワードプレス)が動作用または&#60;br /&#62;
  　    管理者用のプログラムファイルです。&#60;br /&#62;
    　  そのため検索エンジンに記録されないように指定します。&#60;/p&#62;
&#60;p&#62;　      まずサイトのトップデレクトリーにrobots.txtというファイルを作成します。&#60;br /&#62;
  　    このrobots.txtの中に&#60;/p&#62;
&#60;p&#62;　       User-agent: *&#60;br /&#62;
  　     Disallow: /wp-*　　　　と表記します。&#60;/p&#62;
&#60;p&#62;　      この設定によって、検索エンジンはwp-で始まるファイルをキャッシュしないようになります。&#60;/p&#62;
&#60;p&#62;　　　▲　これは、このまま、robots.txt をトップデレクトリに置くだけで良いのでしょうか？&#60;/p&#62;
&#60;p&#62; ●  　全てのユーザーにサーバー全部の検索を許可しない。&#60;/p&#62;
&#60;p&#62;　　    ・「search.php」で下記の検索コードは使用しない。&#60;br /&#62;
  　       &#38;lt;?php echo $_SERVER ['PHP_SELF']; ?&#38;gt;&#60;br /&#62;
　&#60;br /&#62;
  　       代わりに下記のコードを使用する。&#60;br /&#62;
    　     &#38;lt;?php bloginfo ('home'); ?&#38;gt;  &#60;/p&#62;
&#60;p&#62;　　　▲　これは、serch.php　の場所が分かりませんでした。&#60;/p&#62;
&#60;p&#62;　　    ・「wp-」がついているフォルダをサーチエンジンなどに登録されないように、&#60;br /&#62;
  　  　　「robots.txt」に下記を記述する。&#60;br /&#62;
　&#60;br /&#62;
  　       Disallow: /wp-*  Disallow: /wp-*&#60;/p&#62;
&#60;p&#62;　　　▲　これは、上記の robots.txt に追加で表記してトップデレクトリに置けば&#60;br /&#62;
　　　　　すれば良いのでしょうか？&#60;/p&#62;
&#60;p&#62; ●  　ディレクトリのファイル一覧を表示させない。 &#60;/p&#62;
&#60;p&#62;　　　　ダミーの「index.html」を設置したり、.htaccessに下記を記述する。 &#60;/p&#62;
&#60;p&#62;　　     Options -Indexes  Options -Indexes&#60;/p&#62;
&#60;p&#62;　　　▲　これは、.htaccess をトップデレクトリに置けば良いのでしょうか？&#60;/p&#62;
&#60;p&#62; ●  　metaにあるWordPressのバージョンは隠す。 &#60;/p&#62;
&#60;p&#62;　　　　metaにWordPressのバージョンは、「header.php」にある下記によって表示されます。&#60;br /&#62;
　　　　&#38;lt;meta content=&#34;WordPress &#38;lt;?php bloginfo(’version’); ? /&#38;gt;&#34; name=&#34;generator&#34; /&#38;gt;&#60;br /&#62;
　　　&#60;/p&#62;
&#60;p&#62;　　　▲　これは、&#38;lt;?php bloginfo(’version’); ? /&#38;gt;　を削除すれば良いのでしょうか？&#60;/p&#62;
&#60;p&#62; ●   管理画面への不正アクセスを防御する。&#60;br /&#62;
      管理画面へアクセス可能なIPアドレスを設定する。&#60;/p&#62;
&#60;p&#62;        「.htaccess」への記述例&#60;/p&#62;
&#60;p&#62;         AuthUserFile /dev/null&#60;br /&#62;
         AuthGroupFile /dev/null&#60;br /&#62;
         AuthName “Example Access Control”&#60;br /&#62;
         AuthType Basic&#60;br /&#62;
         &#38;lt;limit GET&#38;gt;&#60;br /&#62;
         order deny,allow&#60;br /&#62;
         deny from all&#60;br /&#62;
         allow from xx.xx.xx.xx(IPアドレス)&#60;br /&#62;
         allow from xx.xx.xxx.xx(IPアドレス)&#60;br /&#62;
         &#38;lt;/limit&#38;gt;&#60;/p&#62;
&#60;p&#62;　　　▲　これは、固定ＩＰを使っている環境のみだと思うのですが　どうでしょう？&#60;/p&#62;
&#60;p&#62; ●   パスワードを暗号化して守るプラグイン。&#60;br /&#62;
      htaccess password protection &#60;/p&#62;
&#60;p&#62;　　　▲　これは、必要でしょうか？&#60;/p&#62;
&#60;p&#62; ●  ログインに失敗したIPアドレスを記録し、アクセス不能にするプラグイン。&#60;br /&#62;
     Login LockDown &#60;/p&#62;
&#60;p&#62;　　　&#60;br /&#62;
　　　▲　これは、必要でしょうか？&#60;/p&#62;
&#60;p&#62; ●  「wp-config.php」ファイルにデータベースのユーザー名や&#60;br /&#62;
      パスワードが記述してあるので、下記を「.htaccess」に記述するなどして守る。&#60;/p&#62;
&#60;p&#62;        &#38;lt;/FilesMatch&#38;gt;  &#38;lt;FilesMatch　^wp-config.php$&#38;gt;&#60;br /&#62;
        deny from all&#60;br /&#62;
        &#38;lt;/FilesMatch&#38;gt;&#60;/p&#62;
&#60;p&#62;　　　▲　これは、上記の .htaccess の中に　追加して記述し　トップデレクトリに&#60;br /&#62;
　　　　　置けばよいのでしょうか？&#60;/p&#62;
&#60;p&#62;　よろしくお願いいたします。
&#60;/p&#62;</description>
</item>

</channel>
</rss>
