このWebサイトでライフログを続けていくうえで、避けて通れないのがセキュリティ対策です。
先日、利用しているスターレンタルサーバーから、
「WordPressの脆弱性」
というメールが届いていました。
実は今年に入って、このタイトルのメールが届いたのは2回目。7月と9月です。
普段は記事を書くことばかり考えていますが、Webサイトを長く続けていくためには、こうした裏側のメンテナンスも大切です。
まずWordPressのバージョンを確認
WordPress本体のバージョンは、管理画面(ダッシュボード)からすぐに確認できます。
現在、このWebサイトで使っているのは、
WordPress 7.1.2
でした。
WordPressには自動更新機能があります。
ただし、「WordPress本体」「プラグイン」「テーマ」では、それぞれ自動更新の仕組みや設定場所が少し違います。
WordPress本体については、セキュリティ修正などを含むマイナーアップデート(メンテナンス/セキュリティリリース)は、基本的にバックグラウンドで自動更新されます。
さらに、WordPress 5.6以降では、
「ダッシュボード → 更新」
を開くと、WordPress本体の自動更新がどのように設定されているか確認できます。
私の環境では、
「このサイトは WordPress の新しいバージョンごとに自動的に最新の状態に保たれます。」
と表示されていました。
もう一つ、
「このサイトは WordPress のメンテナンスリリースとセキュリティリリースのみで自動的に最新の状態に保たれます。」
という設定もあります。
つまり、メジャーバージョンまで自動更新するか、セキュリティなどのマイナーアップデートだけを自動更新するかを選択できます。
表示の下にあるリンクから、この2つを切り替えることができます。
「としきおやじ」のWebサイトでは、メジャーバージョンも自動更新する設定になっていました。どうやら最初からこの設定だったようです。
現在のWordPressでは、新規インストールの場合、メジャーバージョンを含めた自動更新が基本となっています。一方、以前から運用しているサイトでは、インストールした時期や過去の設定によって、メンテナンス/セキュリティリリースだけが自動更新になっている場合もあります。
1年半で11回も更新されていた
WordPressが自動的にバージョンアップされると、管理者宛にメールが届きます。
そこでメールを、
「[としきおやじのウェブサイト] WordPress」
で検索してみました。
すると、メジャーバージョンへのアップデートも含めて、この1年半ほどの間に11回のアップデートが行われていました。
自分ではほとんど意識していませんでしたが、WordPressは裏側で結構頻繁に更新されているんですね。
そして、もう一つ気になったメールがありました。
「WordPressの脆弱性」
というメールです。
今年は7月と9月の2回届いていました。
7月には「WordPress 7.0.2 Security Release」、9月には「WordPress 7.1.2 Security Release」が公開されています。
いずれもWordPress本体に関係するセキュリティアップデートです。
中には、攻撃者がWordPressにログインしていなくても悪用できる可能性のある脆弱性もあります。
「自分のサイトには重要な情報なんてないから大丈夫」
とは言っていられないわけです。
そして、生成AI時代のサイバー攻撃
ここで少し話が広がります。
最近、生成AIの進歩によって、サイバーセキュリティの世界も大きく変わりつつあります。
もちろん、今回WordPressで見つかった脆弱性が、生成AIによって生み出されたという意味ではありません。
一方で生成AIは、防御する側だけでなく、攻撃する側にとっても強力な道具になりつつあります。
大量のプログラムコードを調べる。
弱点を探す。
攻撃用のコードを作成・改良する。
さらにAIエージェントになれば、与えられた目的に向かって複数の作業を組み合わせて実行する。
そんなところまで技術が進んできました。
Googleからも、AIを利用して開発されたゼロデイexploitが、実際の攻撃計画に利用された事例(Hugging Face侵入事件:Hugging FaceはAI分野のGitHub)が報告されています。
「ゼロデイ」って何?
最近よく耳にするのが、
ゼロデイ(Zero-day)
という言葉です。
簡単にいえば、
ソフトウェアの開発者がまだ修正できていない脆弱性(セキュリティ上の弱点)
のことです。
「Zero-day」という名前は、脆弱性が知られたり攻撃に使われたりした時点で、開発者側には修正するための猶予が0日(zero days)しかない、という考え方に由来します。
もう少し分けてみると、
ゼロデイ脆弱性(zero-day vulnerability)
まだ修正されていない未知・未対応の弱点。
ゼロデイexploit
その弱点を実際に悪用するためのプログラムや手法。
ゼロデイ攻撃(zero-day attack)
そのexploitを使って実際に行われる攻撃。
という関係になります。
たとえば、WordPressにまだ誰も気づいていない重大な弱点があったとします。
WordPressの開発者が気づくより先に攻撃者がそれを発見して攻撃を始めたら、まだ修正版はありません。
これがゼロデイ攻撃です。
怖いですね。
『サンデーモーニング』でもAIのリスクが
先日の『サンデーモーニング』でも、AIの急速な進化と、そのリスクについて大きく取り上げられていました。
「AIが人類を滅亡させる?」
という、かなり刺激的なテーマで特集が組まれていました。
自動運転、新薬開発、さらには人と人を結びつける婚活のマッチングまで。
生成AIをはじめとするAIは、ものすごい勢いで私たちの社会に入り込んでいます。
その恩恵は計り知れません。
しかし、同じ能力は使い方によってはサイバー攻撃にも利用できます。
サイバーセキュリティの世界でも、AIによってこれまで発見するのが難しかった脆弱性を見つける能力が高まる一方、攻撃そのものを効率化する能力も急速に高まっているということです。
AIが文章やプログラムを書くだけではなく、
脆弱性を探す → 攻撃手法を考える → コードを作る → 実際に行動する
そんな時代が近づいています。
だからWordPressは「更新」が大切
そんな時代に個人のWebサイトで何ができるのか。
高度なセキュリティ技術を身につけることではありません。
まずできることは、とてもシンプルです。
WordPressを最新の状態にしておくこと。
脆弱性が発見されても、WordPress側が修正版を公開してくれれば、そのバージョンに更新することでリスクを減らすことができます。
今回あらためて、
「ダッシュボード → 更新」
を確認して、WordPress本体がどのような自動更新設定になっているのかを確認しました。
私の場合は、メジャーバージョンも含めて自動更新する設定になっていました。
生成AIによって便利になる世の中。
その一方で、生成AIを使って攻撃する側も進化していく。
そう考えると、これからも安心してライフログを残していくために、
WordPressのメジャーバージョンを含めた自動更新が有効になっているか、一度確認しておく。
これは、WordPressでWebサイトを運営するうえでの基本の一つと言えそうですね。

