blancブログ

Information&Blog

友だち追加

お名前.comの診断で「要緊急対策」「至急」と届いた|本物かの見分け方、判定と指摘の読み方、急ぐべき場合と依頼する場合の料金

更新日:

ホームページ修正・更新
お名前.comの診断で「要緊急対策」「至急」と届いた|本物かの見分け方、判定と指摘の読み方、急ぐべき場合と依頼する場合の料金のアイキャッチ画像

「お名前.comから、ホームページの診断結果がE判定で『要緊急対策』と届いた」「至急対策が必要と書いてあるが、何をすればいいのか分からない」。お名前.comでドメインを持っていると、こうしたメールが届くことがあります。強い言葉が並ぶので、サイトが乗っ取られたのか、すぐにお金をかけて直さないといけないのか、と不安になる方が少なくありません。

この記事では、そのメールが何なのか、本物のメールかどうかの確かめ方、判定と指摘された項目の読み方、急いだほうがよい場合とそうでない場合、自分で判断できないときに依頼する場合の伝え方と料金を順に説明します。

お名前.comの診断のメールとは

お名前.comから届く診断の結果のメールは、「お名前.com ネットde診断」というサービスのお知らせです(本物かどうかの確かめ方は次の節で説明します)。ドメインで公開しているホームページに外から診断用の通信を送り、攻撃に使われやすい弱点がないかを調べて、結果を知らせるサービスです。お名前.comの告知では、サーバーの応答の状況、WordPressのバージョン、SSL/TLSのプロトコル(暗号化の通信方式)などを確かめるとしています。ただし、調べる範囲は診断の種類で違います。無料の自動診断は、Webサーバーの設定やポートの設定などを通常のアクセスの範囲で調べる簡易版で、WordPressの設定まで調べるのは、申し込んで受ける本診断のほうです。

  • 申し込んでいなくても届くことがある——お名前.comは、ネットde診断を使っていないドメイン(お名前.comで契約中のドメインとそのサブドメインのうち、ホームページとして開けるもの)に、簡易版の診断を1回だけ自動で行い、結果をメールで知らせる「自動診断」を2024年10月から順次提供しています。実施の前には案内のメールが届き、受けたくない場合は、そのメールに書かれた期日までにお名前.com Naviで設定をオフにします。自分で申し込んだ覚えがなくても、結果が届くことがあります。結果のメールは、混み合っていると届くまでに3日ほどかかることがあります
  • 判定は段階で示される——実際にご相談いただいた定期診断の結果のメールには、「E」という判定とともに、「C(要確認)/D(要対策)/E(要緊急対策)の判定を受けた方は、リスクレベル中以上と指摘された項目の対策に取り組みましょう」という案内が書かれていました。項目ごとの詳しい内容はレポートに載っています。レポートは、メールが本物かを確かめてから開きます(確かめ方は次の節で説明します)
  • 申し込んで続けると月額がかかる——無料の自動診断は1回だけのもので、受けただけで有料の定期診断を申し込んだことにはなりません。定期診断を申し込んだ場合は、2024年12月のリニューアル後、診断の対象のドメイン名(www.〜などのサブドメインを含めた名前)ごとに初月無料、翌月から月額330円(税込)にサービス維持調整費が加わり、毎月1回の診断のたびに結果のメールが届きます。申し込んでいるかどうかは、メールのリンクを使わずに、お名前.com Naviで確かめられる契約の情報で確かめます。分からない場合は、公式サイトに載っている窓口に問い合わせます
お名前.com ネットde診断のメールについての図。申し込んでいなくても届くことがある(無料の自動診断(簡易版)の結果のお知らせ)、判定は段階で示される(C(要確認)/D(要対策)/E(要緊急対策))、申し込んで続けると月額がかかる(定期診断は初月無料、翌月から月額330円(税込)+維持調整費)。
お名前.com ネットde診断のメールについて

なお、「至急」という件名だけでは、診断の結果のお知らせかどうかは決まりません。本文に対象のドメインや判定が書かれているかを見ます(指摘された項目の詳細は、本文ではなくレポートのほうに載っていることがあります)。結果が書かれていない案内は、判定の結果として読まず、メールのリンクを使わずに、次の節の方法で内容を確かめてください。

診断の結果のメールは、「あなたのサイトが攻撃された」という知らせではなく、「外から見て、こういう弱点があるかもしれない」という診断の結果です。何が指摘されたかによって、急ぐ必要があるかどうかも、誰が直すかも変わります。

※お急ぎの場合は、ホームページ修正の代行(最短当日・相談無料)もご利用いただけます。

まず、本物のお名前.comのメールかを確かめる

お名前.comを名乗る偽のメール(フィッシングメール)は、以前から何度も出回っています。お名前.com自身も、支払い情報の更新やドメインの利用制限などを装った偽メールへの注意を呼びかけています。「至急」「危険」といった言葉で慌てさせ、偽のログイン画面にIDとパスワードを入れさせるのが典型的な手口です。メールの中のリンクを開く前に、次の3つを守ってください。

木の机の上に、無地の白い封筒が置かれ、その上に真鍮の南京錠が載っている写真。
リンクを開く前に、本物のメールかを確かめます
  • メールのリンクからログインしない——お名前.com Naviには、前から保存している公式サイトのブックマークか、ブラウザのアドレス欄に「https://www.onamae.com/」と手で入力して開いた公式サイトから入ります。検索結果の広告などには偽サイトが混じることがあるので、検索から入るのは避けます。本物かどうか判断がつかない場合は、メールのリンクやそこから開いたログイン画面は使わず、お名前.comの公式サイトに載っている窓口に問い合わせます。メールに書かれた連絡先は使いません
  • リンク先のアドレスだけで本物と決めない——リンクの上にマウスを置くと、開く先のアドレスが表示されます。ただ、「onamae.com」に似せた別のドメインや、アドレスの途中にその文字列を入れた偽サイトもあります。表示されたアドレスで判断がつかないときは開かず、ブックマークから確かめます。お名前.comのヘルプのフィッシングメールの注意喚起のページには、同社が管理するURLのドメインの一覧が載っています。ただし、表示されたアドレスや差出人のアドレスだけで、メールが本物かどうかは決められません
  • お名前IDや契約中のドメイン名は手がかりの一つ——お名前IDや契約中のドメイン名が書かれているかは、確かめる手がかりの一つです。ただし、書かれていても本物とは限りません。宛名や中身があいまいなメールは特に疑ってかかります
本物のメールかを確かめる4つの図。1 メールのリンクからログインしない(ブックマークか、手で入力した公式サイトから)、2 リンク先のアドレスだけで決めない(似せた別のドメインの偽サイトがある)、3 お名前IDの記載は手がかりの一つ(書かれていても本物とは限らない)、4 Naviで照らし合わせる(一致しても、本物と決まるわけではない)。
本物のメールかを確かめる

Naviに入れたら、届いたメールに書かれたドメインが自分の契約中のドメインか、ネットde診断の契約があるか、自動診断の設定がオンになっているかを照らし合わせます。ただし、これらが一致しても、そのメールが本物だと決まるわけではありません。偽のメールに正しいドメイン名が書かれていることもあるからです。メールのリンクを開いてよいか判断がつかない場合や、食い違う点がある場合は、リンクは使わずに、公式サイトに載っている窓口に問い合わせます。

注意

すでに偽の画面でIDやパスワードを入れてしまった場合は、すぐに公式サイトからお名前.com Naviに入り、パスワードを変えてください。二段階認証を設定していない場合は、あわせて設定します。そのうえで、契約中のドメイン、登録している連絡先、ネームサーバーなどに覚えのない変更がないかを確かめます。ログインできない場合や、覚えのない変更が見つかった場合は、公式サイトに載っている窓口にすぐ連絡します。同じパスワードをほかのサービスでも使っている場合は、そちらも変えます。クレジットカードの番号を入れてしまった場合は、手続きが終わらなかったように見えても、すぐにカード会社に連絡します。偽のサイトを開いてしまっただけの場合も、そのパソコンやスマートフォンをネットワークから切り離し、セキュリティソフトでウイルスチェックをします。

「要緊急対策」は、被害が出ているという意味ではない

E判定や「要緊急対策」という言葉は強く聞こえますが、診断が調べているのは、外から確かめられるサーバーの設定やソフトの状態など(本診断ではWordPressの設定も)です。サイトが書き換えられた、メールの中身が漏れた、といった被害が起きたことを確かめたものではありません。お名前.comの利用規約でも、簡易的な診断であり、すべての弱点を見つけることは保証しない、診断結果の正確さも保証しない、という趣旨が書かれています。

逆に言えば、良い判定だったからといって安全が保証されるわけでもありません。判定は「どこを点検すればよいか」の目安として読み、実際に急ぐかどうかは、指摘された項目の中身で決めます。

また、レンタルサーバーでは、利用者が変えられない設定が指摘に入ることがあります。お名前.comのヘルプでは、お名前.comやお名前.com レンタルサーバーの仕様上、次の項目は検知される可能性が高く、利用者が対応できない項目だが、Webサイトを運用するうえでは基本的に問題はない、と案内しています。ほかの会社のレンタルサーバーや、自分で管理するサーバー(VPSなど)では同じように考えず、契約しているサーバーの仕様と指摘の中身を確かめてください。

  • FTPやSSHが使える状態になっている(ファイルのアップロードや管理に使う通信)
  • サーバーのソフトのバージョン情報が外から読める
  • HSTS(常にhttpsで開かせる指定)が設定されていない
  • Content-Security-Policy(読み込んでよいファイルの指定)が設定されていない、または不十分
  • 既知の弱点がある OpenSSH(サーバーの管理に使うソフト)を使っている

なお、お名前.comは、検知された項目の対策そのものはサポートしていないと案内しています。対策が要るかどうかは、サーバー会社や、サイトを管理している担当者・制作会社に確かめることになります。

こうした項目が並んでいるだけで判定が悪くなっていることもあります。判定の文字だけを見て慌てず、レポートで項目を一つずつ確かめてください。

木の机の上に浅い木のトレーが2つ並び、左には無地の薄いグレーのカード、右には無地の白いカードが分けて入っている写真。
判定の文字ではなく、項目を一つずつ分けて確かめます

指摘された項目の読み方と、誰が直すか

レポートに並ぶ項目は、大きく分けると、サーバー会社の管理範囲のものと、サイトを持つ側(自社や制作会社)が直すものがあります。まず、それがどちらかを見分けます。

指摘された項目を誰が直すかの図。共用のレンタルサーバーでは、古い暗号化方式(TLS 1.0/1.1)、OpenSSL・OpenSSHなどサーバーのソフトのバージョン、FTP・SSHの入り口はサーバー会社の管理範囲。WordPressの本体(バックアップを取ってから更新)、テーマ・プラグイン(PHPとの相性を確かめて更新)、更新したあと(表示とフォームの動きを確かめる)はサイト側で直すもの。
共用のレンタルサーバーの場合、指摘された項目を誰が直すか

よくある指摘

何を言っているか

直すのは誰か

WordPressのバージョンが古い

使っているWordPressが最新でなく、知られた弱点が残っているかもしれない

サイト側。更新の前にサイトのファイルとデータベースのバックアップを取り、テーマ・プラグイン・PHPのバージョンとの相性を確かめてから更新する。更新後は表示とフォームの動きを確かめる

古い暗号化方式(TLS 1.0/1.1)が使える

今は使わないことが推奨されている古い通信方式が、まだ有効になっている

多くはサーバー会社の設定。サーバーの管理画面で選べる場合もある

OpenSSL・OpenSSHなどサーバーのソフトに既知の弱点

外から読めたバージョンなどから、知られた弱点が残っている可能性を指摘している(修正が当たっていても、表示上のバージョンが変わらないことがある)

共用のレンタルサーバーでは、サーバー会社の管理範囲。修正の状況はサーバー会社に確かめる。自分でサーバーを管理している場合(VPSなど)は、実際のバージョンと修正の状況を確かめて更新する

FTP・SSHが使える

ファイルの転送や管理に使う入り口が、外から接続できる状態になっている

共用のレンタルサーバーでは仕様のことが多いので、契約しているサーバーの仕様かをサーバー会社に確かめる。VPSなど自分で管理するサーバーでは、誰が何のために使っているかを管理している担当者に早めに確かめる(管理に要る接続まで止めないよう、変える前に使い方を確かめる)

用途が分からないポートが開いている

外から接続できる入り口がある。ホームページやメールに必要な入り口もある。番号だけでは要るかどうかは決まらず、そこで動いているサービス、契約先の仕様、意図して公開しているかで決まる

ポートの番号と診断の結果を添えて、サーバー会社や管理している担当者に、動いているサービスと用途を早めに確かめる

HSTS・Content-Security-Policyが未設定

ブラウザに対する追加の安全指定がない

契約しているサーバーとサイトの作りによる。共用のレンタルサーバーでは利用者が変えられない場合があるため、まずサーバー会社に仕様と対応の範囲を確かめる。変えられる環境でも、影響を確かめられる担当者が設定する

共用のレンタルサーバーを使っている場合、サーバーのソフトや通信方式に関する指摘は、利用者がログインして直せるものではないことが多くあります。気になる場合は、サーバー会社のお知らせやサポートで、その項目の扱いを確かめます。一方で、WordPressの本体・テーマ・プラグインが古いという指摘は、サイトを持つ側(サイトを管理している担当者)が直すものです。保守を制作会社などに任せている場合は、契約先に更新の受け持ちと対応の状況を確かめます。

注意

HSTSやContent-Security-Policyは、診断の指摘だけを見て、AIや検索で見つけた設定を .htaccess に書き足さないでください。書き方を誤ると、ページが表示されなくなったり、表示はされてもフォームや画像の読み込みが止まったりします。特にHSTSは、ブラウザが指定を覚えるため、ファイルを元に戻してもすぐには元に戻らないことがあります。ファイルの控えを取れば安全に試せる、という設定ではありません。足す場合は、サーバー会社の対応状況を確かめ、設定を扱える担当者が、どのページのどの動きを確かめるかを決めてから変えます。

急いで対応したほうがいい場合

判定の文字よりも、次のどれかに当てはまるかどうかで、急ぐかどうかを決めます。

  • WordPressやプラグインが長く更新されていない——WordPressは、公式に保守されるのは最新の版だけです。古いまま放っておくと、知られた弱点を狙われて書き換えられることがあります。放置したときのリスクと安全な更新の進め方は「WordPressを更新せず放置すると危険?」をご覧ください
  • サイトに見覚えのない変化がある——知らないページが増えている、開くと別のサイトに飛ばされる、検索結果に見覚えのない文字が出る、といった場合は、診断とは別に、書き換えられていないかを調べます。「ホームページが改ざん・乗っ取りされた」の手順を先にご覧ください
  • 自分で管理するサーバーで、ソフトの弱点や覚えのない入り口を指摘された——VPSなど、サーバーのソフトの更新を自分(または制作会社)が受け持つ契約では、サーバー会社は直してくれません。指摘の内容とリスクレベルを見て、管理している担当者が実際の設定と修正の状況を早めに確かめます
  • ブラウザに通信の警告が出る——まず、開いているページのアドレスがhttpかhttpsかを確かめます。httpのページの問い合わせフォームなどで個人情報を受け取っている場合は、直すまでの間も送られる内容は暗号化されません。フォームの受け付けをいったん止めて電話など別の連絡方法を案内し、サイトを管理している担当者にhttps化を頼み、フォームの動きを確かめてから再開します(入力欄がないサイトでも、いずれは直しておきたいところです)。httpsでも警告が出る場合は、警告の文言とページのURLを控え、フォームへの入力はいったん止めて、サーバー会社やサイトを管理している担当者に、証明書の期限・対象のドメイン・設定を確かめてもらいます。httpのままの場合や、ページ内の画像などにhttpの読み込みが残っている場合の直し方は「「保護されていない通信」と表示される」で説明しています
急いで対応したほうがいい場合の図。WordPressやプラグインが長く更新されていない(知られた弱点を狙われることがある)、サイトに見覚えのない変化がある(知らないページ、別のサイトへの転送)、自分で管理するサーバーで指摘された(サーバー会社は直してくれない)、ブラウザに通信の警告が出る(httpかhttpsかを確かめる)。
急いで対応したほうがいい場合

これらに当てはまらず、指摘がサーバー会社の管理範囲の項目だけであれば、慌てて有料のサービスを申し込む必要はないことが多いです。ただし、放っておいてよいという意味ではありません。サーバー会社の管理範囲でも、リスクレベルが高い項目や覚えのない入り口の指摘があれば、項目名・対象・リスクレベルを添えて、早めにサーバー会社のサポートに確かめます。そのほかの項目も、項目名とリスクレベルを控え、契約しているサーバー会社のお知らせを確かめます。対応の状況が分からなければ、その項目の対策が済んでいるか、利用者側で必要な操作があるかを、サーバー会社のサポートに問い合わせます。サイトに見覚えのない変化がある場合は、回答を待たずに、上の改ざんの確認を進めます。

メールの不調などと重なっているときは、別に切り分ける

診断のメールと同じころに「メールが送れない」といった不調が起きると、診断で指摘された弱点のせいだと結びつけたくなります。ただ、診断の指摘だけでは、その不調との因果関係は分かりません。たとえばメールが送れない原因には、使っているネットワークの通信制限、メールソフトの設定、迷惑メールの判定など、診断とは関係のないものもあれば、サーバー側に共通の原因がある場合もあります。

不調があるときは、診断の判定から原因を決めつけず、いつから、どのアドレスで、送信と受信のどちらができないかを整理します。同じころにサイトに見覚えのない変化がないか、サーバー会社から障害や警告のお知らせが出ていないかもあわせて確かめます。メールの切り分け方は「会社のメールが届かない・送れない」で説明しています。

有料の定期診断やオプションは申し込むべきか

お名前.comは、診断の結果の画面で、対策のためのGMOインターネットグループの各種サービスを案内すると説明しています。案内されたサービスが指摘への対策になるかは、指摘された項目とサービスの中身を照らし合わせて判断します。継続の定期診断を含め、申し込むかどうかは、次の観点で決めるのがおすすめです。

  • 結果を読んで動ける人がいるか——毎月診断が届いても、指摘を読んで直す人がいなければ、届くたびに不安が増えるだけになりがちです。WordPressの更新など、実際の点検と更新を誰が受け持つかを先に決めます
  • サーバー会社がすでに対策しているか——共用のレンタルサーバーでは、サーバーのソフトの更新や不正な通信の遮断を、サーバー会社が行っていることが多くあります。契約しているサーバーの説明を確かめます
  • ドメインのオプションと混同しない——ドメインプロテクションは、ドメインの設定を勝手に変えられないようにするための管理画面の操作制限で、サイトの弱点の対策ではありません。必要かどうかは「お名前.comのドメインプロテクションは必要か?」をご覧ください

すでに定期診断を申し込んでいて、続ける必要がないと判断した場合は、お名前.comの公式サイトにある最新の解約の案内を確かめて手続きします。無料の自動診断のほうは、お名前.com Naviの設定でオン・オフを切り替えられます(お名前IDごとの設定です)。

自分で判断できないときに依頼する場合

依頼するときに伝えること

相談するときは、次のことを分かる範囲で伝えると、急ぐ必要があるかどうかを早く判断できます。サイトに見覚えのないページや別のサイトへの転送など、実際の異常がある場合は、そのことを最初に伝えてください。

  • 届いたメールそのもの(転送してもらうのがいちばん確実です)
  • 判定の文字と、指摘された項目・リスクレベル(メールが本物と確かめられ、レポートを開けた場合)。リンクをまだ開いていない場合は、そのまま開かずに相談してください
  • ホームページをどこのサーバーで動かしているか(共用のレンタルサーバーか、VPSなど自分で管理するサーバーか)、WordPressかどうか
  • 同じころに起きている不調があれば、その内容(メールなら、どのアドレスで、送信と受信のどちらが、いつから)

全部そろっていなくてもかまいません。なお、お名前.comやサーバーのIDとパスワードは、メールに書いて送らないでください。サーバーの契約先が分からない場合は「ホームページの管理画面に入れない」もご覧ください。

blancに依頼する場合の料金

blancでは、届いた診断結果や警告メールを拝見して、急いで対策が要るか、誰の管理範囲かをお伝えする確認をお受けしています。料金表では次の項目です。

作業

料金

備考

セキュリティ診断・警告メールの確認

5,500円(税込)

※届いた診断結果・警告メールを拝見し、急いで対策が要るか、誰の管理範囲(サーバー会社・サイト側)かを書面でお伝えするまで。対策の作業は該当する各項目でお見積りします。

確認の結果、対策の作業が必要な場合は別の料金になり、料金表の該当する項目でお見積りします。項目の例は次のとおりです。実際に必要な作業は、指摘の内容によって変わります。

作業

料金

備考

WordPress最新化(本体・プラグイン・PHP更新)

22,000~66,000円(税込)

※更新前バックアップ・更新後の表示確認込み。PHPバージョンアップや大幅な遅れがある場合は規模により増減します。

SSL導入(常時SSL化)一式

33,000~55,000円(税込)

※無料SSL設定+http→https転送設定+混在コンテンツ修正・全ページ確認込み。多くは33,000円で収まり、ページ数が多い場合に増えます。

ご依頼前のご相談とお見積りは無料です。届いたメールを拝見して、急いで対策が要るか、誰の管理範囲かを書面でお伝えする確認が、上の5,500円(税込)の作業です。確認の結果、サーバー会社の管理範囲の項目だけで、blancによる対策の作業が要らないと分かった場合は、対策の作業の料金はかかりません(確認の5,500円(税込)はかかります)。

実際にあったご相談です。お名前.comの診断でE判定(要緊急対策)と届き、同じころに一部のメールアドレスで送受信の不調も起きており、このまま放っておいて大丈夫か、というご相談でした。転送していただいた診断結果のメールを確認すると、指摘はサーバーで動いているソフトのバージョンについてのもので、サイトの書き換えや情報の漏えいを示すものではなく、共用のレンタルサーバーのため、サーバー会社の管理範囲の項目でした。メールの不調については、診断の指摘からは原因を決められないため、別件として切り分けるようお伝えしました。

まとめ

  • お名前.com ネットde診断には結果をメールで知らせる仕組みがあり、申し込んでいなくても無料の自動診断の結果が届くことがある。届いたら、まず本物かを確かめる
  • メールのリンクからログインせず、本物のお名前.comのメールかを先に確かめる
  • 「要緊急対策」は、外から見た設定やバージョンの指摘で、被害が出たことを確かめたものではない
  • 指摘ごとに、サーバー会社の管理範囲か、サイト側で直すものかを見分ける
  • WordPressが古い、サイトに見覚えのない変化がある、といった場合は急いで対応する
  • 同じころの不調は、診断とは別に原因を切り分ける

「強い言葉のメールが届いたが、本当に急ぐべきなのか分からない」という段階でもかまいません。ご依頼前のご相談とお見積りは無料です。届いたメールを拝見して、急ぐ必要があるかと誰の管理範囲かを書面でお伝えする確認は、5,500円(税込)で承ります。

ホームページの修正・更新でお困りではありませんか?

お電話でのお問い合わせはこちらまで

フリーダイヤル0120-781-437

受付時間 平日 9:00~18:00(時間外も応相談)

他社で制作したサイトもOK。軽微な修正は最短当日対応します

ホームページ修正・更新の詳細を見る(相談無料)

検索ボックスへキーワードを入力してください

ホームページ制作、更新、SEOに関する
お問い合わせ・お見積もり依頼は、
電話もしくはフォームでも受け付けております。

フリーダイヤル0120-781-437

受付時間 平日 9:00~18:00

まずは無料相談する