セキュリティ
rootで作業しない:sudoを正しく使う
2026年8月17日
この記事はAIが下書きを作成しています。内容に誤りに気づいた場合はお問い合わせよりお知らせください。
レン
rootでログインしたほうが、いちいち権限で怒られなくて楽なんだけど…

プロクラ
楽なのは分かるよ。でもrootは「何でもできてしまう」んだ。守ってくれる仕組みが一切ない状態で作業することになる。
危険その1:自分のミス

プロクラ
実は攻撃より先に、こっちで痛い目を見る人が多い。rootだと、システムに必要なファイルを消すコマンドも警告なしで通ってしまう。一般ユーザーなら「権限がありません」と止めてもらえる場面なんだ。

レン
権限エラーって、守ってくれてたんだ…
危険その2:乗っ取られたときの被害

ウィルスン
そしてワタシの立場からは、こうだ。侵入した先がrootであれば、その瞬間にサーバー全体がワタシのものになる。一般ユーザーであれば、できることは限られ、そこから権限を上げる手間が要る。その手間の間に、キミが気づくかもしれない。
守りは「重ねる」のが基本
攻撃
ファイア ウォール
不要な入口を塞ぐ
SSH 鍵認証
総当たりを無効化
OS更新
既知の穴を埋める
サーバー
1つ破られても次の層で止まる。どれか1つでは不十分
推奨する構成
- 普段の作業用に、一般ユーザーを作る
- そのユーザーにsudo権限を与える(必要なときだけrootの力を借りる形にする)
- SSHでのrootの直接ログインを禁止する
- sudoを使った操作はログに残るので、後から何をしたか追える

レン
sudoを付ければ結局何でもできるなら、同じじゃない?

プロクラ
いい質問だね。違いは「意識的に切り替える」ことにあるんだ。sudoと打つ一手間が、危険な操作の前に一呼吸置かせてくれる。それと、侵入者にとってはパスワードの確認という壁が1枚増える。この差は小さくないよ。

プロクラ
多くのVPSは初期状態がrootログインだから、サーバーを立てたらまずこの構成に変えるところから始めよう。