- 2026.09.30
- Web技術
- 飯島 啓仁
パスワードで保護したはずのページが、Google検索に出てくる理由
WordPressの「Password Protected」のようなプラグインでページ全体にパスワードをかけていても、画像だけが検索結果に表示されてしまう ということがあります。
「ちゃんと保護設定したのに、なぜ?」となりがちなポイントなので、原因と対処法を整理します。
保護されているのは「ページ」であって「ファイル」ではない
パスワード保護プラグインの多くは、ページ本体(HTML)へのアクセスにパスワードを要求する仕組みです。しかし、ページ内で使われている画像ファイルそのもの——たとえば /wp-content/uploads/ フォルダに保存されている画像——は、URLを直接知っていれば誰でも、そしてGoogleのクローラーでも見に行けてしまいます。
つまり、
- ページ本体:パスワードがないと見られない
- ページ内の画像:URLが分かれば誰でも見られる
という状態が起きているわけです。社員一覧ページやスタッフ紹介ページなど、画像を多く使うページで特に見落としがちなポイントです。
「Disallow」と「noindex」を一緒に使うと逆効果になる
画像のインデックスを防ぎたいとき、「robots.txtでそのフォルダをDisallow(クロール禁止)にすればいい」と考えがちですが、これは注意が必要です。
robots.txtでクロール自体をブロックしてしまうと、Googleのクローラーはそのページ(ファイル)の中身を見に行けなくなります。中身を見に行けないということは、そこに書かれている「noindexにしてください」という指示(メタタグやHTTPヘッダー)も読めない、ということになります。
その結果、すでにインデックスされてしまっている画像は、Disallowにしても消えない という状態になってしまうのです。
正しくは、
- すでにインデックスされている場合:noindexを設定してGoogleに再クロールさせ、インデックスから外す
- その後、必要であればクロール制御を検討する
の順番で対応する必要があります。クロールブロックとnoindexは、同時に使うものではなく、目的によって使い分けるものだと理解しておくと迷いません。
具体的な対処の流れ
- 該当画像を特定する Google画像検索やSearch Consoleでインデックスされている画像を洗い出す
- X-Robots-Tag(noindex)をサーバー側で設定する 画像ファイルにもnoindexを効かせられる方法で対応
- Search Consoleから削除リクエストを送る インデックス削除を早める
- robots.txtでのブロックは、noindexが効いた後の仕上げとして検討する
画像の枚数が多い場合は、フォルダ単位でX-Robots-Tagを設定するなど、まとめて対応できる方法を選ぶと効率的です。
まとめ
- ページをパスワード保護しても、画像ファイル単体は保護対象外になっていることがある
- robots.txtのDisallowとnoindexは同時に使うと、Googleがnoindex指示を読めず逆効果になる
- 「すでにインデックスされたものを消す」には、まずnoindexで正しく指示を出すのが先
社外秘の情報や個人が特定できる画像を扱うページでは、一度この観点でチェックしてみることをおすすめします。
GIVでは、他社で制作されたホームページの改修・修正も承っております。ホームページ改修サービスをご検討ください。
Web・AI・セキュリティのお悩みは
GIV株式会社へご相談ください
「サイトをリニューアルしたい」「業務を自動化したい」
そんな課題を、技術とデザインの力で解決します。
まずはお気軽にお問い合わせください。