ACQUA JOURNAL
WordPressのパスワード保護はどこまで効く?本文・画像・PDF・一覧の確認

WordPressの記事へパスワードを設定しても、画像やPDF、一覧の案内まで同じ範囲で保護されるとは限りません。限定したい情報を本文・ファイル・入口へ分け、ログインしていない状態で実際の見え方を確認します。
本記事は、限定の案内ページを管理する企業と制作会社向けです。投稿本文の保護とファイルの直接アクセスを切り分けます。機密資料を試験として公開したり、noindexを閲覧制限として扱ったりしないでください。
1. 限定したい内容と、共有してよい案内を分ける
本文、タイトル、抜粋、表紙、画像、PDF、関連リンクを一覧にします。何を誰に見せ、どの情報は一般の人へ見えてもよいかを決めます。ページ全体が秘密という説明だけでは、必要な保護を検収できません。
保護は、情報ごとの必要条件から決める
共有パスワードで案内するページと、利用者ごとの認証・権限が必要な資料は別の設計です。転送を防ぎたい、期限を設けたい、相手ごとの許可を止めたい場合は、その制御ができる方式を確認します。投稿設定だけで全て満たすと推測しません。
既に機密情報が見える疑いがある場合は、通常の更新と分けて管理者へ連絡し、事実と対応を記録します。自分で大量のURLを試して共有したり、公開範囲を広げたりしないでください。

2. 投稿のパスワード保護が扱う表示を確認する
WordPressの公式説明では、保護された投稿のタイトル・抜粋・本文の標準的な表示と、パスワード入力後のCookieによる扱いを説明しています。独自テーマや追加機能の出力は、実サイトで別に確認します。
対象投稿の種類、現在の状態、設定の保存を読み取ります。「非公開」「下書き」「パスワード保護」は同じ状態ではありません。別の状態へ切り替える前に、既存読者・一覧・導線への影響と承認を確認してください。
パスワードを入力済みのブラウザーは、未入力の読者と違う画面になることがあります。管理者の画面だけを見て「誰にも見えない」「保護が効いていない」と判定しないことが重要です。

3. 画像とPDFは、ページ経由と直接URLを分ける
画像やファイルには、記事本文とは別のURLがあります。メディアライブラリーの公式説明でもファイルURLを確認できます。本文の保護だけで、そのファイルURLのアクセス制御が同じになると判断しません。
許可した試験用ファイルで確かめる
管理者が確認を許可した公開可能な試験用データで、記事から開く経路と直接URLを開く経路を比べます。公開してよいか不明な実資料をアップロードして試す必要はありません。
| 確認対象 | 分けて見ること |
|---|---|
| 本文 | 未入力と入力後の表示 |
| 画像・PDF | ファイルURLへの直接アクセス |
| 配信先 | 別ホスト・CDN等の経路 |
| 保存済み資料 | 既に渡したファイルやコピーの扱い |
直接開ける構成なら、本文のパスワードだけで限定資料の保管を済ませず、必要なファイルの制御を担当者と設計します。

4. 一覧、検索、RSS、共有の表示も確認する
記事一覧、サイト内検索、関連記事、RSS、共有画像等に、タイトルや画像が出るかを確認します。本文が読めなくても、それらの案内に限定情報が含まれる場合があります。
標準的な出力と独自の抜粋、カスタム項目、共有メタの出力は分けます。特定の一覧に表示されたから本文保護が無効、あるいは一覧に出ないから全情報が保護されている、と扱いません。
入口を非表示にする方針と、情報自体へのアクセス制御は別です。必要な案内を残すか、一覧の条件を変えるかは、読者と運用の目的から決めます。共有テーマや検索設定をその場で一括変更しません。

5. 未ログイン・未入力・入力後を別々に試す
新しい未ログインの閲覧状態を用意し、対象ページ、一覧、許可したファイルURLを確認します。次にパスワード入力後の本文とリンクを試し、期待と実際を記録します。
一つのブラウザーの結果を、全読者の結果にしない
入力済みCookie、ログイン権限、キャッシュ、配信経路で表示が異なる場合があります。確認条件、時刻、URL、状態を揃えて実装担当へ渡します。パスワードや非公開本文を検収資料へそのまま貼り付けないでください。
スマホでも入力・本文・資料・元のページへ戻る操作を確認します。単にフォームが出たことを合格とせず、必要な相手が読めることと、必要な制限を満たすことを別々に検収します。

6. 共有、変更、終了の運用を決める
誰へどう共有するか、問い合わせを誰が受けるか、担当交代で何を見直すかを決めます。共通パスワードが伝わったことと、相手ごとに本人確認ができることは同じではありません。
変更時は、同じパスワードを使う他投稿や、入力済みの閲覧状態への影響も、使用する構成で確認します。変更すれば全員の既存の閲覧許可が即座に取り消されると保証せず、実際の仕様と試験で判断してください。
終了するときは、ページ、ファイル、共有先、保存済み資料、連絡先を分けます。既に受け取ったファイルのコピーまで設定変更で回収できるわけではないため、資料の内容と配布方法を先に選びます。

7. 検索掲載の制御と、閲覧制限を混同しない
検索へ載せない設定は、ページを読む人の認証とは別です。Googleのnoindexの説明では検索登録を制御する役割を確認できます。URLを知る人の閲覧やファイル保護を、この指示で保証しません。
設定の変更前に、対象と影響を合意する
投稿の状態、索引設定、URL、一覧の抽出条件を変える場合は、読者への影響と戻し方を示して管理者の承認を得ます。本記事の確認手順は、現在のサイトで索引設定を変える指示ではありません。
テスト環境全体を限定する場合は、複製環境の閲覧制限と通信の確認へ範囲を広げ、投稿一件の保護と分けて検収します。

8. 保護したい範囲と、必要な実装を相談する
自社では、限定する情報、共有先、期間、現在の投稿とファイルの種類、困る経路を整理できます。企業向けWeb支援へ更新・保守の運用を、制作会社向け実装支援へ許可した範囲の調査とアクセス制御の実装を相談します。
相談窓口へは概要を伝え、機密ファイルやパスワードは初回の本文へ送らないでください。対応できる方式・範囲は、既存環境と必要な制御を確認して決めます。
解決状態は、合意した情報へ必要な相手がアクセスでき、対象外の経路も検収し、社内で共有・変更・終了を扱えることです。パスワード欄があることだけで完了にしません。
一次資料の確認日:2026年10月8日。
