<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>WordPressのセキュリティをアップする11のポイント へのコメント</title>
	<atom:link href="http://coliss.com/articles/blog/wordpress/2853.html/feed/" rel="self" type="application/rss+xml" />
	<link>http://coliss.com/articles/blog/wordpress/2853.html</link>
	<description>サイト制作に関するアウトプットとクリップした情報を紹介するブログです。</description>
	<lastBuildDate>Sun, 21 Mar 2010 07:43:31 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>WordPress はてなからの移行から設定までのサイトまとめ &#124; ソースコード備忘録Press より</title>
		<link>http://coliss.com/articles/blog/wordpress/2853.html/comment-page-1/#comment-8915</link>
		<dc:creator>WordPress はてなからの移行から設定までのサイトまとめ &#124; ソースコード備忘録Press</dc:creator>
		<pubDate>Fri, 05 Feb 2010 07:32:58 +0000</pubDate>
		<guid isPermaLink="false">http://coliss.com/?p=2853#comment-8915</guid>
		<description>[...] WordPressのセキュリティをアップする11のポイント [...]</description>
		<content:encoded><![CDATA[<p>[...] WordPressのセキュリティをアップする11のポイント [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>WordPressニュース＆Tips &#187; Blog Archive &#187; WP Security Scan より</title>
		<link>http://coliss.com/articles/blog/wordpress/2853.html/comment-page-1/#comment-6283</link>
		<dc:creator>WordPressニュース＆Tips &#187; Blog Archive &#187; WP Security Scan</dc:creator>
		<pubDate>Tue, 03 Nov 2009 17:04:38 +0000</pubDate>
		<guid isPermaLink="false">http://coliss.com/?p=2853#comment-6283</guid>
		<description>[...] こちらのWordPressのセキュリティをアップする11のポイントを実行していれば問題ないと思います。 [...]</description>
		<content:encoded><![CDATA[<p>[...] こちらのWordPressのセキュリティをアップする11のポイントを実行していれば問題ないと思います。 [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>WordPressのセキュリティをアップ &#171; こま切れblogの詰め合せ より</title>
		<link>http://coliss.com/articles/blog/wordpress/2853.html/comment-page-1/#comment-6155</link>
		<dc:creator>WordPressのセキュリティをアップ &#171; こま切れblogの詰め合せ</dc:creator>
		<pubDate>Fri, 30 Oct 2009 03:42:44 +0000</pubDate>
		<guid isPermaLink="false">http://coliss.com/?p=2853#comment-6155</guid>
		<description>[...] WordPressのセキュリティをアップする11のポイント [...]</description>
		<content:encoded><![CDATA[<p>[...] WordPressのセキュリティをアップする11のポイント [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>コリス より</title>
		<link>http://coliss.com/articles/blog/wordpress/2853.html/comment-page-1/#comment-4660</link>
		<dc:creator>コリス</dc:creator>
		<pubDate>Fri, 13 Feb 2009 14:04:02 +0000</pubDate>
		<guid isPermaLink="false">http://coliss.com/?p=2853#comment-4660</guid>
		<description>&gt; ゆりこ さん

前のコメントにも書きましたが、１１番のケースは有用な場合や必要な場合があります。
ゆりこさん自身も『「ゼロではない」というのは間違っていない』と認識されていると思います。
そのため、当方では特に変更する予定はありません。


「readme.html」の件、ありがとうございました。
自動アップデートすると、自動でアップされてしまうのですね。
気がつきませんでした。

また、元記事がダメな記事だとは判断していません。
※上記のみで充分とも思っていませんが。
元記事がけっこういい加減であると思われるなら、元記事にてコメントするか、自身のブログなりで言及すればよいのではないでしょうか。
問題の本質はそこだと思いますよ。
あと、当サイトの記事は「鵜呑み」して書いているものではありません。「鵜呑み翻訳」はひとつもなく、すべて「意訳」です。
１１番も、有用な場合、必要な場合があると判断しています。</description>
		<content:encoded><![CDATA[<p>> ゆりこ さん</p>
<p>前のコメントにも書きましたが、１１番のケースは有用な場合や必要な場合があります。<br />
ゆりこさん自身も『「ゼロではない」というのは間違っていない』と認識されていると思います。<br />
そのため、当方では特に変更する予定はありません。</p>
<p>「readme.html」の件、ありがとうございました。<br />
自動アップデートすると、自動でアップされてしまうのですね。<br />
気がつきませんでした。</p>
<p>また、元記事がダメな記事だとは判断していません。<br />
※上記のみで充分とも思っていませんが。<br />
元記事がけっこういい加減であると思われるなら、元記事にてコメントするか、自身のブログなりで言及すればよいのではないでしょうか。<br />
問題の本質はそこだと思いますよ。<br />
あと、当サイトの記事は「鵜呑み」して書いているものではありません。「鵜呑み翻訳」はひとつもなく、すべて「意訳」です。<br />
１１番も、有用な場合、必要な場合があると判断しています。</p>
]]></content:encoded>
	</item>
	<item>
		<title>ゆりこ より</title>
		<link>http://coliss.com/articles/blog/wordpress/2853.html/comment-page-1/#comment-4659</link>
		<dc:creator>ゆりこ</dc:creator>
		<pubDate>Fri, 13 Feb 2009 10:38:54 +0000</pubDate>
		<guid isPermaLink="false">http://coliss.com/?p=2853#comment-4659</guid>
		<description>ちょっと長いですが、お付き合いください。

&lt;blockquote&gt;このエントリーは、Apacheでもなければ、PHPのバージョンに関するものではありません。&lt;/blockquote&gt;
いえいえ、Apache や PHP のバージョンを隠すことに関する議論が、そのまま WordPress に当てはまる、ということですよ。違うソフトウェアながら、サーバー上で動作するアプリケーションという共通点がありますから。

&lt;blockquote&gt;可能性を少しでも取り除くことが、よりセキュリティにつながると思います。&lt;/blockquote&gt;

どれだけ安全になるかは、かなり疑問なんです。よくある反論として、「攻撃者は、いちいちバージョン確認なんかせずに、絨毯攻撃のように多数のサイトを自動ツールで狙っている」というものがあります。

あと、バージョン番号を本当に除去したいなら、実は &lt;code&gt;remove_action(&#039;wp_head&#039;, &#039;wp_generator&#039;);&lt;/code&gt; の記述だけでは不十分です。

まず、WordPress 2.6.5 以前の場合、wp-login.php にアクセスすると、HTML ソースの head 部分で、スタイルシートを呼ぶ部分に WordPress バージョンが入ってしまっています (WordPress 2.7 以降では、「ver=20081210」のような文字列になっています)。
そもそも、ログイン画面のデザインを見れば、2.0／2.1〜2.3／2.5〜2.6／2.7以降 の区別は簡単に付くことはご存知だと思います。

次に、WordPress の readme.html ファイルをサーバーから除去することが必要です。残念ながらコリスさんのサイトでも、http://coliss.com/readme.html が存在するため、バージョンが推測できます。

本気でバージョン番号を隠すことがセキュリティー向上になるとお考えならば、これらの手法にも言及するべきです。セキュリティーというのはちょっとでも漏れがあると意味がありませんので、他にバージョンを知る手段があれば、wp_generator アクションの除去という行為も無駄になってしまいます。

&lt;blockquote&gt;もし、英語に問題無いようであれば、本エントリーの参照記事のサイトで討論された方がよいと思います。&lt;/blockquote&gt;

実は、問題の本質はそこではないんですよ……。。コリスさんが、英語の記事をそのまま鵜呑みにして翻訳されていることを、問題にしているんです。海外の情報を日本語化して紹介するという活動はすばらしいと思いますが、玉石混交な情報をうまく選別して頂きたいと思うのです。

今回の元記事はけっこういい加減なので、注釈が必要だと思いました。もし、コリスさんが的確にコメントを入れられれば、さらに記事の質が向上するかと思います。現状では、元記事のダメな部分がそのまま残っており、他の人が参考にするにはちょっと物足りない状況です。</description>
		<content:encoded><![CDATA[<p>ちょっと長いですが、お付き合いください。</p>
<blockquote><p>このエントリーは、Apacheでもなければ、PHPのバージョンに関するものではありません。</p></blockquote>
<p>いえいえ、Apache や PHP のバージョンを隠すことに関する議論が、そのまま WordPress に当てはまる、ということですよ。違うソフトウェアながら、サーバー上で動作するアプリケーションという共通点がありますから。</p>
<blockquote><p>可能性を少しでも取り除くことが、よりセキュリティにつながると思います。</p></blockquote>
<p>どれだけ安全になるかは、かなり疑問なんです。よくある反論として、「攻撃者は、いちいちバージョン確認なんかせずに、絨毯攻撃のように多数のサイトを自動ツールで狙っている」というものがあります。</p>
<p>あと、バージョン番号を本当に除去したいなら、実は <code>remove_action('wp_head', 'wp_generator');</code> の記述だけでは不十分です。</p>
<p>まず、WordPress 2.6.5 以前の場合、wp-login.php にアクセスすると、HTML ソースの head 部分で、スタイルシートを呼ぶ部分に WordPress バージョンが入ってしまっています (WordPress 2.7 以降では、「ver=20081210」のような文字列になっています)。<br />
そもそも、ログイン画面のデザインを見れば、2.0／2.1〜2.3／2.5〜2.6／2.7以降 の区別は簡単に付くことはご存知だと思います。</p>
<p>次に、WordPress の readme.html ファイルをサーバーから除去することが必要です。残念ながらコリスさんのサイトでも、http://coliss.com/readme.html が存在するため、バージョンが推測できます。</p>
<p>本気でバージョン番号を隠すことがセキュリティー向上になるとお考えならば、これらの手法にも言及するべきです。セキュリティーというのはちょっとでも漏れがあると意味がありませんので、他にバージョンを知る手段があれば、wp_generator アクションの除去という行為も無駄になってしまいます。</p>
<blockquote><p>もし、英語に問題無いようであれば、本エントリーの参照記事のサイトで討論された方がよいと思います。</p></blockquote>
<p>実は、問題の本質はそこではないんですよ……。。コリスさんが、英語の記事をそのまま鵜呑みにして翻訳されていることを、問題にしているんです。海外の情報を日本語化して紹介するという活動はすばらしいと思いますが、玉石混交な情報をうまく選別して頂きたいと思うのです。</p>
<p>今回の元記事はけっこういい加減なので、注釈が必要だと思いました。もし、コリスさんが的確にコメントを入れられれば、さらに記事の質が向上するかと思います。現状では、元記事のダメな部分がそのまま残っており、他の人が参考にするにはちょっと物足りない状況です。</p>
]]></content:encoded>
	</item>
	<item>
		<title>コリス より</title>
		<link>http://coliss.com/articles/blog/wordpress/2853.html/comment-page-1/#comment-4658</link>
		<dc:creator>コリス</dc:creator>
		<pubDate>Fri, 13 Feb 2009 06:18:42 +0000</pubDate>
		<guid isPermaLink="false">http://coliss.com/?p=2853#comment-4658</guid>
		<description>&gt; ゆりこ さん

このエントリーは、Apacheでもなければ、PHPのバージョンに関するものではありません。
また、「function.php」を編集することはできるが、WordPressをアップデートすることができないというケースもあります。
ターゲットにされたアウトでしょうけど、バージョンだけでターゲットにする場合もあるでしょう。

可能性を少しでも取り除くことが、よりセキュリティにつながると思います。

もし、英語に問題無いようであれば、本エントリーの参照記事のサイトで討論された方がよいと思います。
Apache, PHPの議論は優劣つけがたいものでしょう。個人的には、少なくともエンドユーザーに知らせる必要がない情報であると思います。</description>
		<content:encoded><![CDATA[<p>> ゆりこ さん</p>
<p>このエントリーは、Apacheでもなければ、PHPのバージョンに関するものではありません。<br />
また、「function.php」を編集することはできるが、WordPressをアップデートすることができないというケースもあります。<br />
ターゲットにされたアウトでしょうけど、バージョンだけでターゲットにする場合もあるでしょう。</p>
<p>可能性を少しでも取り除くことが、よりセキュリティにつながると思います。</p>
<p>もし、英語に問題無いようであれば、本エントリーの参照記事のサイトで討論された方がよいと思います。<br />
Apache, PHPの議論は優劣つけがたいものでしょう。個人的には、少なくともエンドユーザーに知らせる必要がない情報であると思います。</p>
]]></content:encoded>
	</item>
	<item>
		<title>ゆりこ より</title>
		<link>http://coliss.com/articles/blog/wordpress/2853.html/comment-page-1/#comment-4657</link>
		<dc:creator>ゆりこ</dc:creator>
		<pubDate>Fri, 13 Feb 2009 05:10:29 +0000</pubDate>
		<guid isPermaLink="false">http://coliss.com/?p=2853#comment-4657</guid>
		<description>お返事遅くなってすいません。

&lt;blockquote&gt;&gt; バージョン番号を隠しても安全にはならない
確かにそれ自体に効果はないですが、古いバージョン番号の公言がきっかけになってしまうこともゼロではないと思います。&lt;/blockquote&gt;

「ゼロではない」というのは間違っていないのですが、「ほぼゼロに近いのではないか」ということなんですが……。

こういう意見も、すでに Aapache や PHP のバージョン番号についての議論で出尽しています。ですので、これらの議論について、調べられることをおすすめします。</description>
		<content:encoded><![CDATA[<p>お返事遅くなってすいません。</p>
<blockquote><p>&gt; バージョン番号を隠しても安全にはならない<br />
確かにそれ自体に効果はないですが、古いバージョン番号の公言がきっかけになってしまうこともゼロではないと思います。</p></blockquote>
<p>「ゼロではない」というのは間違っていないのですが、「ほぼゼロに近いのではないか」ということなんですが……。</p>
<p>こういう意見も、すでに Aapache や PHP のバージョン番号についての議論で出尽しています。ですので、これらの議論について、調べられることをおすすめします。</p>
]]></content:encoded>
	</item>
	<item>
		<title>コリス より</title>
		<link>http://coliss.com/articles/blog/wordpress/2853.html/comment-page-1/#comment-4656</link>
		<dc:creator>コリス</dc:creator>
		<pubDate>Fri, 23 Jan 2009 10:33:27 +0000</pubDate>
		<guid isPermaLink="false">http://coliss.com/?p=2853#comment-4656</guid>
		<description>&gt; ゆりこ さん

情報、ありがとうございます。

それを実施するだけで絶対安全かというと、11のポイント全てに当てはまってしまいます。
そのため、11のみクローズアップして、逆に1～10を実行すれば絶対安全であると、とられるのは避けたいと思います。

&gt; バージョン番号を隠しても安全にはならない

確かにそれ自体に効果はないですが、古いバージョン番号の公言がきっかけになってしまうこともゼロではないと思います。</description>
		<content:encoded><![CDATA[<p>> ゆりこ さん</p>
<p>情報、ありがとうございます。</p>
<p>それを実施するだけで絶対安全かというと、11のポイント全てに当てはまってしまいます。<br />
そのため、11のみクローズアップして、逆に1～10を実行すれば絶対安全であると、とられるのは避けたいと思います。</p>
<p>> バージョン番号を隠しても安全にはならない</p>
<p>確かにそれ自体に効果はないですが、古いバージョン番号の公言がきっかけになってしまうこともゼロではないと思います。</p>
]]></content:encoded>
	</item>
	<item>
		<title>ゆりこ より</title>
		<link>http://coliss.com/articles/blog/wordpress/2853.html/comment-page-1/#comment-4655</link>
		<dc:creator>ゆりこ</dc:creator>
		<pubDate>Fri, 23 Jan 2009 09:43:40 +0000</pubDate>
		<guid isPermaLink="false">http://coliss.com/?p=2853#comment-4655</guid>
		<description>11番目の、WordPress バージョンを隠すことについてですが、セキュリティーの向上に繋がるかどうかは、少々疑問があります。Apache や PHP のユーザー間では、以前から、Apache, PHP のバージョンを隠すことの意義について議論がされており、セキュリティー向上にはならないという意見に一定の支持があります (攻撃者はバージョンなぞ見ずにいきなり攻略コードを送るから)。ただし、独自にパッチを当てた等、みかけのバージョンが古いままの場合、「指摘がうざい」という理由でバージョンを隠す人もいます。ちょっと検索されると、いろいろ議論が見つかると思います。

WordPress バージョンについても同様の議論があてはまります。少なくとも「古い (==危険な) バージョンを使っているとき、バージョン番号を隠しても安全にはならない」ことは確実です。「バージョンを隠せば安全になる」と勘違いする人を減らすため、11番目の項目については、上記の点について注釈を入れられないでしょうか。</description>
		<content:encoded><![CDATA[<p>11番目の、WordPress バージョンを隠すことについてですが、セキュリティーの向上に繋がるかどうかは、少々疑問があります。Apache や PHP のユーザー間では、以前から、Apache, PHP のバージョンを隠すことの意義について議論がされており、セキュリティー向上にはならないという意見に一定の支持があります (攻撃者はバージョンなぞ見ずにいきなり攻略コードを送るから)。ただし、独自にパッチを当てた等、みかけのバージョンが古いままの場合、「指摘がうざい」という理由でバージョンを隠す人もいます。ちょっと検索されると、いろいろ議論が見つかると思います。</p>
<p>WordPress バージョンについても同様の議論があてはまります。少なくとも「古い (==危険な) バージョンを使っているとき、バージョン番号を隠しても安全にはならない」ことは確実です。「バージョンを隠せば安全になる」と勘違いする人を減らすため、11番目の項目については、上記の点について注釈を入れられないでしょうか。</p>
]]></content:encoded>
	</item>
	<item>
		<title>ハーフボイルドペーパー 2.0 より</title>
		<link>http://coliss.com/articles/blog/wordpress/2853.html/comment-page-1/#comment-4654</link>
		<dc:creator>ハーフボイルドペーパー 2.0</dc:creator>
		<pubDate>Thu, 18 Dec 2008 00:50:55 +0000</pubDate>
		<guid isPermaLink="false">http://coliss.com/?p=2853#comment-4654</guid>
		<description>&lt;strong&gt;Wordpressのためのメモ&lt;/strong&gt;

WordPressのセキュリティをアップする11のポイント
http://coliss.com/articles/blog/wordpress/2853.htmlとりあえず、WordPress構築後のためのメモ書き。忘れないようにね。</description>
		<content:encoded><![CDATA[<p><strong>Wordpressのためのメモ</strong></p>
<p>WordPressのセキュリティをアップする11のポイント<br />
<a href="http://coliss.com/articles/blog/wordpress/2853.htmlとりあえず、WordPress構築後のためのメモ書き。忘れないようにね。" rel="nofollow">http://coliss.com/articles/blog/wordpress/2853.htmlとりあえず、WordPress構築後のためのメモ書き。忘れないようにね。</a></p>
]]></content:encoded>
	</item>
</channel>
</rss>
