自分でサーバーを持つかどうかが、最初の分岐
WordPress と Strapi の Community Edition はライセンス費用がかからない代わりに、サーバーの構築と運用、そして脆弱性への追従が自分たちに残る。SaaS型はその工数を提供元が持つ。
これは優劣ではなく分担の違いである。ただし「誰も当てていない」という第三の状態になりやすいのは前者で、放置された自己ホストの環境がいちばん危ない。保守の担当と頻度を決められないなら、自己ホストは選ばないほうがよい。
公開サーバーに動的処理を置かない選択肢がある
ヘッドレスCMSは管理画面と配信APIが提供元側にあり、公開されるのは生成された静的ファイルか、表示側のアプリケーションになる。攻撃面に管理画面が出てこない。
Movable Type は静的書き出しを前提にしたCMSで、同じ性質を持つ。公開サーバーに動的処理を置きたくない官公庁・金融系の案件で選ばれてきたのはこのためである。
到達を絞れるかは、プランで決まる
管理画面とAPIへの接続元を限定できるか(IP制限)、社内のIDプロバイダに寄せられるか(SSO)、誰がいつ何を変えたか追えるか(監査ログ)。この三つは、ほとんどの製品で最安プランには入っていない。
公開情報で提供プランまで確認できたのは2製品だけだった。microCMS は IP制限が Business 以上、SSO と監査ログが Enterprise。Strapi は SSO が Growth のアドオンまたは Enterprise、監査ログは Enterprise のみ。
残る9製品は — のままである。機能がないという意味ではなく、公開情報で確かめられなかったという意味である。要件に入っているなら、各社に直接確認してほしい。
第三者認証は、全製品で確認できなかった
ISMS・ISO27001・SOC 2・ISMAP のいずれについても、製品ページで取得状況を明記している製品は一つもなかった。比較表の「第三者認証」は全製品が — になっている。
取得していないという意味ではない。提供元のコーポレートサイトやトラストセンターに記載がある場合もある。調達でこの軸が効くなら、製品ページではなく提供元の企業情報を当たるのが早い。