• 2026.09.30
  • Web技術
  • 飯島 啓仁

パスワードで保護したはずのページが、Google検索に出てくる理由

WordPressの「Password Protected」のようなプラグインでページ全体にパスワードをかけていても、画像だけが検索結果に表示されてしまう ということがあります。

「ちゃんと保護設定したのに、なぜ?」となりがちなポイントなので、原因と対処法を整理します。

保護されているのは「ページ」であって「ファイル」ではない

パスワード保護プラグインの多くは、ページ本体(HTML)へのアクセスにパスワードを要求する仕組みです。しかし、ページ内で使われている画像ファイルそのもの——たとえば /wp-content/uploads/ フォルダに保存されている画像——は、URLを直接知っていれば誰でも、そしてGoogleのクローラーでも見に行けてしまいます。

つまり、

  • ページ本体:パスワードがないと見られない
  • ページ内の画像:URLが分かれば誰でも見られる

という状態が起きているわけです。社員一覧ページやスタッフ紹介ページなど、画像を多く使うページで特に見落としがちなポイントです。

「Disallow」と「noindex」を一緒に使うと逆効果になる

画像のインデックスを防ぎたいとき、「robots.txtでそのフォルダをDisallow(クロール禁止)にすればいい」と考えがちですが、これは注意が必要です。

robots.txtでクロール自体をブロックしてしまうと、Googleのクローラーはそのページ(ファイル)の中身を見に行けなくなります。中身を見に行けないということは、そこに書かれている「noindexにしてください」という指示(メタタグやHTTPヘッダー)も読めない、ということになります。

その結果、すでにインデックスされてしまっている画像は、Disallowにしても消えない という状態になってしまうのです。

正しくは、

  • すでにインデックスされている場合:noindexを設定してGoogleに再クロールさせ、インデックスから外す
  • その後、必要であればクロール制御を検討する

の順番で対応する必要があります。クロールブロックとnoindexは、同時に使うものではなく、目的によって使い分けるものだと理解しておくと迷いません。

具体的な対処の流れ

  1. 該当画像を特定する Google画像検索やSearch Consoleでインデックスされている画像を洗い出す
  2. X-Robots-Tag(noindex)をサーバー側で設定する 画像ファイルにもnoindexを効かせられる方法で対応
  3. Search Consoleから削除リクエストを送る インデックス削除を早める
  4. robots.txtでのブロックは、noindexが効いた後の仕上げとして検討する

画像の枚数が多い場合は、フォルダ単位でX-Robots-Tagを設定するなど、まとめて対応できる方法を選ぶと効率的です。

まとめ

  • ページをパスワード保護しても、画像ファイル単体は保護対象外になっていることがある
  • robots.txtのDisallowとnoindexは同時に使うと、Googleがnoindex指示を読めず逆効果になる
  • 「すでにインデックスされたものを消す」には、まずnoindexで正しく指示を出すのが先

社外秘の情報や個人が特定できる画像を扱うページでは、一度この観点でチェックしてみることをおすすめします。

GIVでは、他社で制作されたホームページの改修・修正も承っております。ホームページ改修サービスをご検討ください。

Web・AI・セキュリティのお悩みは
GIV株式会社へご相談ください

「サイトをリニューアルしたい」「業務を自動化したい」
そんな課題を、技術とデザインの力で解決します。
まずはお気軽にお問い合わせください。

無料相談・お問い合わせ
GIV / Design / Security / People
お問い合わせ
Contact
お問い合わせ
電話 お問い合わせ