「問い合わせフォームから資料を送ってもらいたい」「求人応募で履歴書を添付してもらいたい」と考える企業は少なくありません。
しかし、添付ファイル機能は便利な反面、ホームページのセキュリティリスクが高くなりやすい機能の一つでもあります。
実際に、悪意のあるファイルをアップロードされることで、不正アクセスやサーバーへの攻撃の入り口として狙われるケースもあります。
この記事では、中小企業のホームページで問い合わせフォームに添付ファイル機能を設置する際に、最低限行っておきたいセキュリティ対策をホームページ制作会社の視点から解説します。
問い合わせフォームの添付ファイルは便利だがリスクもある
添付ファイル機能は、次のような用途でよく利用されています。
- 求人応募の履歴書・職務経歴書
- 見積依頼用の図面
- 施工予定場所の写真
- 印刷データやデザインデータ
- 各種申請書類
非常に便利ですが、ファイルを受け付けるということは、外部からサーバーへデータを書き込める仕組みを公開することでもあります。
添付ファイル機能は、通常の問い合わせフォームよりもセキュリティ対策が重要になります。
想定されるセキュリティリスク

悪意のあるプログラムがアップロードされる
PHPなどの実行ファイルや細工されたファイルをアップロードされると、サーバーが乗っ取られる危険があります。
実行可能なファイルをアップロードできる状態は非常に危険です。
大量アップロードによるサーバー負荷
何百回、何千回と大量のファイルを送信されることで、サーバー容量や通信量を圧迫する攻撃もあります。
送信回数やファイルサイズの制限も重要な対策です。
ウイルス感染ファイルの受信
応募者や取引先が意図せず感染したファイルを送ってしまうこともあります。
ホームページが感染するわけではありませんが、そのファイルを社内PCで開くことで被害につながる可能性があります。
必ず実施したいセキュリティ対策

許可する拡張子を限定する
アップロード可能なファイル形式は必要最小限にしましょう。
- JPEG
- PNG
- Word(必要な場合のみ)
- Excel(必要な場合のみ)
PHP・EXE・JS・BATなど実行可能なファイルは絶対に許可しないようにします。
拡張子とは「.pdf」「.jpg」のようなファイルの種類を表す文字列です。
ファイルサイズを制限する
必要以上に大きなファイルは受け付けない設定にします。
一般的には5〜10MB程度までに設定するケースが多くあります。
容量制限はセキュリティだけでなく、サーバー負荷軽減にも効果があります。
保存先でPHPを実行できないようにする
アップロードフォルダではPHPなどのプログラムを実行できない設定にすることが重要です。
WordPressでは.htaccessやサーバー設定で制御することが一般的です。
万が一危険なファイルが保存されても実行できなければ被害を大きく減らせます。
reCAPTCHAを導入する
GoogleのreCAPTCHAを導入すると、自動送信ボットによる攻撃を大幅に減らせます。
問い合わせフォームではほぼ必須と考えてよいでしょう。
フォームやWordPressを最新状態に保つ
フォームプラグインやWordPress本体には、セキュリティアップデートが定期的に公開されています。
古いバージョンを使い続けると既知の脆弱性を狙われる可能性があります。
更新作業が不安な場合は、保守サービスを利用することで安全に運用できます。
受信したファイルを開く際の注意点

ホームページ側だけでなく、受信後の運用も重要です。
- 不審なファイルは開かない
- ウイルス対策ソフトでスキャンする
- 送信元が不明な場合は確認する
- マクロ付きOfficeファイルは慎重に扱う
「ホームページは安全だから大丈夫」と考えず、社内運用も含めて対策しましょう。
制作会社として実際によくある相談
実際のお客様からは次のような相談をいただくことがあります。
- 履歴書を添付できるようにしたい
- 施工写真を送ってほしい
- 図面をアップロードしたい
- デザインデータを送ってもらいたい
このようなケースでは、用途に合わせて許可する拡張子や容量制限を細かく調整しています。
「何でもアップロード可能」にすることは基本的にありません。
添付ファイル機能は便利だからこそ安全設計が重要

問い合わせフォームの添付機能は、業務効率を大きく向上させる便利な仕組みです。
一方で、設定を誤るとホームページ全体のセキュリティリスクにつながる可能性があります。
特に中小企業では、制作後にフォーム設定を見直す機会が少ないため、公開時から適切な対策を行っておくことが重要です。
古いホームページでは、現在のセキュリティ基準を満たしていない問い合わせフォームが残っていることもあります。一度設定を確認してみることをおすすめします。
まとめ
問い合わせフォームで添付ファイルを受け付ける場合は、利便性だけでなく安全性も同時に考える必要があります。
- 許可する拡張子を限定する
- ファイルサイズを制限する
- アップロードフォルダでプログラムを実行させない
- reCAPTCHAを導入する
- WordPressやプラグインを常に最新にする
- 受信後もウイルスチェックを行う
適切な設定を行えば、添付ファイル機能は安全に運用できます。
aswebでは、中小企業・個人事業主向けに、安全性にも配慮した問い合わせフォームの設計・制作を行っています。
「履歴書を受け付けたい」「写真や図面を送ってもらいたい」「現在のフォームが安全か確認してほしい」といったご相談もお気軽にお問い合わせください。
