主要脆弱性情報 1. 開発モードを無効化 開発モードは本番環境では無効にする必要があります。これにより、セキュリティリスクを低減できます。 2. ソースフォルダーの保護 Craft CMSのPHPファイルや機密情報がHTTP経由で公開されないようにします。 、 などの設定ファイルをWebの公開ディレクトリに配置しないようにします。 3. を に設定 本番環境では を に設定し、重要なシステム設定が誤って、または悪意を持って変更されないようにします。 4. 別名とURLを非表示にする 別名をサイトのベースURLとして使用しないようにします。これにより、Craftが他のサイトから機密データにアクセスするのを防ぎます。 各サイトには独立したベースURLを設定します。 5. 秘密鍵の保護 データベースのパスワードやAPIキーなど、環境変数に含まれる秘密情報を漏洩させないでください。 6. SSL証明書の導入とHTTPSの強制 HTTPSの利用を強制し、すべての通信を暗号化することで、機密情報の漏洩を防ぎます。 7. フロントエンドのユーザー入力を信頼しない フロントエンドからのユーザー入力は常に悪意があるものと想定し、適切な検証とエスケープを行ってください。 Craftの組み込み サービスを使用して型チェックを行います。 8. 設定の監査 アップロード可能なファイルの拡張子を検閲・制限し、悪意のあるファイルのアップロードを防ぎます。 9. HTMLのクリーニング リッチテキストフィールド内のHTMLを でクリーニングし、XSS(クロスサイトスクリプティング)攻撃を防ぎます。 10. CSRF保護の有効化 すべてのPOSTリクエストでCSRF(クロスサイトリクエストフォージェリ)保護が有効になっていることを確認します。 11. 最新のPHPバージョンの使用 CraftはPHP 8.2を必要とし、新バージョンのセキュリティに対して定期的にテストを行う必要があります。 12. Craftおよびプラグインの更新 Craftおよびすべてのプラグインを最新の状態に保ち、既知の脆弱性を修正します。 13. 権限の確認 ユーザーおよびグループの権限を検閲し、管理パネルへのアクセスが管理者のみ許可されるようにします。 14. 設定設定の見直し Craftの設定設定を定期的に検閲し、セキュリティ要件に準拠していることを確認します。 15. フロントエンドサイトのセキュリティヘッダー設定 サーバーが 、 などの必要なセキュリティヘッダーを送信するように構成します。 16. その他の注意点 設定を変更し、管理パネルへのアクセスを困難にします。 ヘッダーを削除し、技術スタック情報を公開しないようにします。