サポート » 使い方全般 » オリジナルでテンプレートを作成するときのセキュリティで気をつける点

  • ロリポでの改ざんが気になっていろいろとセキュリティ関係を調べていたのですが、Wordpressのファイルやサーバーでの注意点はだいたい把握したのですが、テンプレートをオリジナルで作成する場合の情報があまりなく、気になっています。
    以前、こちらでget_header(),get_footer(),wp_head(),wp_footer()を用意するように指摘されていたのですが、他にもオリジナルのテンプレートを作るときには、ここだけは気をつけろ、これは必要、という点はあるでしょうか。

    現在企業向けのサイトを作っていて、Theme-Check プラグイン
    http://wordpress.org/plugins/theme-check/
    で、以下の点を指摘されています(抜粋)

    必須: コンテンツ幅が設定されていません。
    必須: このテーマは標準のアバター機能をサポートしていないようです。
    必須: このテーマには投稿記事ページネーションのコードがありません。
    必須: このテーマにはコメントページネーションのコードがありません。
    必須: このテーマではタグを表示していないようです。
    推奨: functions.php 内にテキストドメインに関する問題があります。 テキストドメインが含まれていません!
    注意: テーマ内にファイル comments.php が見つかりませんでした。
    必須: wp_list_comments が見つかりませんでした。

    CSSで代用していたり、メニューをリンクにしていたり、ブログ的な機能が必要なく、コメントやタグに関する記述やファイルをすべて削除しているので、上記のエラーは、そりゃ出るよなぁという印象なのですが、ほっといていいものでしょうか。
    よろしくお願い致します。

3件の返信を表示中 - 1 - 3件目 (全3件中)
  • こんにちは、

    comments.phpがなくても、wp_list_commentsがなくても、それだけだと、コメントを送信してくる人はいるのではないかと思います。

    コンテンツの幅が設定されていない時には、エディタの集中執筆モードのテキストエリアの幅に問題が出たりするかもしれないですよね

    Theme-Check プラグインは、WordPressのコーディングのルールに適合しているかどうかベーシックな部分を検査しているだけなので、合格しても、セキュリティ的にOKとはいえないと思います。

    トピック投稿者 umioyo

    (@umioyo)

    nobitaさん
    ありがとうございます。

    コメントやトラックバックなど、送られてくるものに関してどのような攻撃方法があり、どう対処すべきなのかがわかっていないのですが、Wordpressの設定で
    ・他のブログからの通知を許可しない
    ・新しい投稿へのコメントを許可しない
    ・(一応)名前とメールアドレスの入力を必須にする
    ・(一応)ユーザー登録してログインしたユーザーのみコメントをつけられるようにする
    という設定をした上で、関連テンプレート削除でもダメなんでしょうか。そういう次元の話ではないのでしょうか。

    どのような攻撃方法があり、どう対処すべきなのかがわかっていないのですが、

    攻撃方法とかという問題の事を言ったわけではないです。

    コメントフォームは、どのファイルにPOSTするのか、確認すればすぐにわかりますよね。

    WordPressの設定で
    ・他のブログからの通知を許可しない
    ・新しい投稿へのコメントを許可しない
    ・(一応)名前とメールアドレスの入力を必須にする
    ・(一応)ユーザー登録してログインしたユーザーのみコメントをつけられるようにする
    という設定をした上で、関連テンプレート削除でもダメなんでしょうか。そういう次元の話ではないのでしょうか。

    という設定をするならば、コメント欄もコメントも表示されなくなりますよね。

    では、なぜコメントテンプレートをはずすのですか?という事になりませんか?

    管理画面のその設定を使うなら、コメントを許可するとしても、WordPressはコメントできなくなりますよ。

    利用しているだけの人だったら、故障していると思うかもしれないですよね。

    そのような場合に、ユーザーが十分理解できる説明が可能ですか?という事を心配しています

    誤解されると、umioyoさんの信用が落ちる事もあるかもしれませんし

    管理パネルの機能を使うなら、管理パネルの操作の通りに動くほうがいいと思いませんか?

3件の返信を表示中 - 1 - 3件目 (全3件中)
  • トピック「オリジナルでテンプレートを作成するときのセキュリティで気をつける点」には新たに返信することはできません。