Xserver+WordPress と Cloudflare+静的ページを比較|セキュリティ・更新・機能・費用で見る会社サイトの選び方

AIエージェントを使う会社なら、会社サイトは「Cloudflare+静的ページ」が合います。担当者が管理画面から更新し続けるなら、WordPress のままで構いません。決め手はサーバーの優劣ではなく、誰がどうやって更新・保守するかです。
AIエージェントは、指示を受けてファイルの編集まで自分で進めるAIです。
DigitalPass の公式サイトも2026年10月に、Xserver+WordPress から移行しました。記事中の料金と上限は、2026年10月11日に各公式ページで確認した値です。
Xserver・Cloudflare・静的ページとは
Xserver は、サイトの置き場所を貸すサービス
Xserver(エックスサーバー)は、国内のレンタルサーバーです。レンタルサーバーは、Webサイトのファイルとデータベースを置く場所を月額で貸すサービスを指します。WordPress を手軽に入れる機能があり、会社サイトの置き場所としてよく選ばれています。
Cloudflare は、世界各地の拠点からサイトを届けるサービス
Cloudflare(クラウドフレア)は米国の会社で、100か国以上に置いた拠点からWebサイトを配信し、攻撃から守ります。ページを置く「Pages」とデータベースの「D1」も備え、小規模なら無料の範囲で使えます。レンタルサーバーを借りずに会社サイトを公開できるため、移行先として名前が挙がります。
静的ページは「作り置きのページ」
静的ページは、あらかじめ完成させたページをそのまま置く方式です。WordPress は、人が見に来るたびにデータベースから部品を取り出してページを組み立てます。料理にたとえると、静的ページは作り置き、WordPress は注文を受けてから作る方式です。
なぜ今、見直す必要があるのか
WordPress の弱点は、本体よりプラグイン
2025年に見つかった WordPress 関連の脆弱性(攻撃に使われうる不具合)は11,334件でした。その91%がプラグインです(脆弱性対策の会社 Patchstack の調査)。
2026年は本体にも、7月の 7.0.2 と9月の 7.1.2 で深刻度「Critical」の修正が出ました(WordPress 公式の告知)。
AIで、攻撃する側の手間も下がった
私はAIでサイトを作り、点検しました。同じ道具を、攻める側も使っています。
- 警察庁(2026年9月の報告):2026年6月、AIを悪用してランサムウェア(身代金を要求する不正プログラム)を作った19歳の会社員が逮捕されました。弱点を探すなどの不審なアクセスも、上半期は1日・1IPアドレス当たり13,687件と前年比50.7%増えています。報告は、増加の原因をAIとはしていません。
- Anthropic(2026年6月の報告):同社のAIを攻撃に使ったとして利用停止にしたアカウントのうち、832件を分析しました。危険度が中程度以上と判定された攻撃者の割合は、2025年3月からの1年間で、前半の33%から後半は56%に上がっています。
- Searchlight Cyber(2026年7月の発表):同社の研究者がAIを使い、WordPress 本体の深刻な不具合を10時間あまり、約25ドル相当の利用で見つけました。初期設定のままでも、ログインなしで攻撃できる不具合です。7.0.2 で修正され、Patchstack は「悪用が確認されている」と分類しています。
3件目で見つけたのは守る側ですが、同じことは攻める側にもできます。警察庁も先の報告で、生成AIによって、高度な技術を持たない者でも攻撃を実行しやすくなるとみています。
問題は「放置」
WordPress は全Webサイトの約4割で使われる標準的な道具です(W3Techs、2026年10月)。危ないのではなく、更新し続ける人がいないと弱くなります。
保守契約が切れ、プラグインの更新が止まった会社サイトがこれに当たります。弱点を探す費用が下がれば、更新が止まったサイトほど不利になります。静的ページにはプラグインも管理画面も無く、手を入れない期間が続いても崩れにくいです。
移行前後のシステム構成
| 項目 | 移行前 | 移行後 |
|---|---|---|
| サーバー | Xserver(共用レンタルサーバー) | Cloudflare Pages |
| ページ | WordPress+MySQL | 素のHTML/CSS |
| アプリ | PHP+MySQL | Pages Functions+D1 |
| ドメイン | お名前.com | 変更なし |
| ネームサーバー | Xserver | Cloudflare |
| メール | Google Workspace | 変更なし(認証の設定を見直し) |
| 更新 | WordPress の管理画面 | AIエージェントが編集し、人が承認して反映 |
| 履歴・戻し方 | Xserver の自動バックアップ | git の履歴と Pages のロールバック |
| お問い合わせ | Googleフォーム | 変更なし |
Xserver+WordPress と Cloudflare+静的ページの比較
| 観点 | Xserver+WordPress | Cloudflare+静的ページ |
|---|---|---|
| 不正アクセス | 防御機能は揃う。WordPress の保守が要る | 管理画面・DB・プラグインが無い |
| バックアップ | 自動で過去14日分 | git に全履歴。D1 は過去7日分 |
| ページ更新 | 人が管理画面で操作 | AIエージェントが直し、人が承認 |
| デザイン変更 | テーマの枠の中で調整 | HTML と CSS を直接直せる |
| Webアプリ | PHP+MySQL。DBは管理画面で用意 | Functions+D1。設定はファイルに残る |
| 費用 | 年13,200円(スタンダード12か月) | 小規模なら無料の範囲 |
セキュリティ①:不正アクセスへの強さ
Xserver は WAF(不正な通信を止める仕組み)、無料の独自SSL、WordPress のログイン試行回数の制限を備えています。
Cloudflare+静的ページは管理画面・データベース・プラグインを持たず、狙われる入口が少なくなります。無料プランに SSL・CDN・DDoS対策が含まれ、無料で使える WAF は基本のルールセットだけです。
ただし Cloudflare と GitHub のアカウントは、2段階認証などで人が守る必要があります。
Xserver が弱いのではありません。WordPress は保守し続ける人が要る、という違いです。
セキュリティ②:バックアップと復元
Xserver の自動バックアップは全プラン標準で、ファイルとデータベースを過去14日分保存します。公式は「データの確実な保全を保証するものではありません」と明記しています。
静的ページは、ファイルの全履歴が git(変更履歴を記録する仕組み)で手元と GitHub に残ります。本番は以前の状態へ戻せ、データベースの D1 は無料で過去7日分の時点へ復元できます。
ページ更新とデザイン:AIエージェントとの相性
WordPress は人が管理画面で操作します。本文はデータベースにあり、変わった箇所をファイルの差分として見にくい構造です。
静的ページの中身はただのファイルです。AIエージェントが直し、人が差分を見て承認し、GitHub へ送ると本番に反映されます。DigitalPass の公式サイトでは、この承認を毎回私が行います。
デザインにも同じ差が出ます。WordPress はテーマ(見た目のひな型)の枠の中で調整します。枠を超える変更には、子テーマ(元のテーマを書き換えずに変更を重ねる仕組み)や追加のプラグインを使うのが一般的です。
静的ページは HTML と CSS そのものです。配色・レイアウト・部品の修正をAIエージェントに言葉で頼み、公開前に画面を見て承認できます。
Xserver も全プランで SSH が使えます。相性の差はサーバーではなく、WordPress の構造から生まれます。
機能:GitHub連携と、Webアプリを作る手間
Cloudflare Pages は Git 連携とロールバックを備えています。Xserver 側では、別サービスの無料静的ホスティング「XServer Static」に GitHub 連携の自動デプロイがあります。
Webアプリは、Xserver なら PHP+MySQL、Cloudflare なら Pages Functions(サーバー側の処理)+D1 で動かします。私は2026年7月に Xserver 上で備品管理のデモを作り、10月に Cloudflare で作り替えて同じURLで公開しました。プログラムはどちらもAIに書かせています。
| 手順 | Xserver(PHP+MySQL) | Cloudflare(Pages Functions+D1) |
|---|---|---|
| 1. データベースを用意する | 管理画面で、データベースの追加・ユーザーの追加・アクセス権の設定を順に行う | コマンドで D1 を作る。表の定義はファイルに書いて流す |
| 2. プログラムとつなぐ | ホスト名・ユーザー名・パスワードをプログラムに書く | 設定ファイルで D1 をひもづける。データベース用のパスワードは無い |
| 3. 公開する | FTPソフトなどで、サーバーの公開用フォルダへファイルを置く | GitHub へ送ると自動で反映される |
違いは、設定がファイルに残るかどうかです。Cloudflare では表の定義も接続の設定もファイルなので、AIエージェントが書き、変更が git の履歴に残ります。D1 を作る操作は、Cloudflare でも人が行います。
費用
- Xserver:スタンダード12か月契約で月額1,100円、年13,200円(公式の通常価格・税込)
- Cloudflare:静的ファイルの配信は無料・無制限。無料枠は Pages が月500ビルド、動的処理が1日10万リクエスト、D1 が合計5GB。超える場合は月5ドルからです
- 別にかかるもの:ドメイン代と、AIエージェントの利用料(Claude Pro は月20ドル)
実例:DigitalPass の公式サイトは3日で移した
対象は digitalpass.jp とブログの2サイトです。10月9日に設計、10日に切替、11日に自動反映の仕組みを整えました。AIエージェントは Claude Code で、設計・制作・点検の3役に分けました。
| AIがやったこと | 人がやったこと |
|---|---|
| 現サイトの取り込み | 設計とワイヤーのOK |
| 設計書とワイヤー(見た目の下書き)の作成 | 文言の判断 |
| HTML/CSS の作成 | Cloudflare と DNS の設定 |
| 公開前の点検 | メールの送受信テスト |
| ブログ記事54本の変換 | 公開の判断、Xserver の解約 |
移すとき、人が必ずやることは3つです。
- DNS(ドメインの行き先を決める設定)の控えを、切替の前に取る
- メールの認証設定(SPF・DKIM=メールが本物だと証明する設定)を確かめる
- 元のサイトをすぐ消さない。私は約24時間残しました
Cloudflare+静的ページの弱点
作り直しになる機能がある
検索・コメント・予約・会員は、作り直すか外部サービスを使います。私はお問い合わせを Googleフォームのままにし、ブログのコメント欄と検索窓をやめました。
1社に頼る
Cloudflare は2025年11月18日に大規模な障害を起こしました。原因は攻撃ではなく、社内のデータベース権限の変更でした(公式の事後報告)。
AIに任せても、人の役目は残る
設計の判断、DNS、公開の承認は人が行います。
移さなくていい会社、移したほうがいい会社
移さなくていい会社
- AIエージェントを使わず、担当者が管理画面から更新し続ける
- 予約・会員・ECなど、WordPress の機能に頼っている
- 保守を任せている先がある
移したほうがいい会社
AIエージェントを使える人が社内か依頼先にいて、次のどちらかに当てはまる会社です。
- 更新は年に数回で、WordPress を保守する人がいない
- プラグインの更新が止まっている
判断のための2つの問い
- サイトの更新とプラグインの更新を、いま誰がやっているか
- AIエージェントを使える人が、社内か依頼先にいるか
1に答えられないなら見直しどきです。そのとき2が「いる」なら Cloudflare+静的ページが候補になり、「いない」なら WordPress を保守する人を決めるのが先です。
まとめ:3か月前の「鉄板」が変わった
私自身、会社サイトは「Xserver+WordPress」が鉄板だと考えてきました。AIエージェントがファイルを直接直せるようになり、その前提が大きく変わりました。
2026年7月に私が書いたブログ記事を、10月に書き換えています。専門家の勧めも数か月で古くなります。最新の情報を取り入れ、やり方をアップデートし続けることが大切です。
2つの問いに答えられない、自社がどちら側か判断がつかない。そのときはご相談ください。今のサイトの状況を一緒に確認します。