
Google Search Consoleにソーシャル・動画プラットフォームのプロパティが追加
Search Consoleに追加された「プラットフォームプロパティ」の概要

2026年7月7日、GoogleはSearch Consoleに「プラットフォームプロパティ」という新たなプロパティタイプを追加した。Instagram、TikTok、X(旧Twitter)、YouTubeといったソーシャルメディアや動画プラットフォーム上の投稿が、Google検索やDiscoverでどのように表示され、クリックされているかを分析できる仕組みだ。
これまでSearch Consoleはウェブサイトを所有する運営者向けのツールだった。今回の変更により、自社サイトを持たないクリエイターやインフルエンサーも、自身の投稿パフォーマンスをGoogleの公式データで確認できるようになる。
Search Consoleのプロダクトマネージャーを務めるMoshe Samet氏がSearch Centralブログで発表した。同氏によれば、アカウントを連携すると、どの検索キーワードから投稿にアクセスがあったか、ユーザーが投稿に対してどう行動したかを把握できるという。
上の図はSearch Consoleの管理範囲がどのように広がったかを整理したものだ。サイト単位の分析に加え、ソーシャルプラットフォーム上の個別投稿のパフォーマンスも同じダッシュボードで確認できるようになる。
利用可能な3つのレポート機能

プラットフォームプロパティでは、通常のSearch Consoleプロパティと同様のレポート構成が提供される。ただし、ソーシャルメディアや動画コンテンツに最適化された形で表示される点が特徴だ。
パフォーマンスレポート
総クリック数、表示回数(インプレッション)、平均CTR(クリック率)、平均掲載順位といった主要指標を確認できる。フィルタや並べ替え機能を使えば、どの投稿や検索クエリが最も流入に貢献しているかを特定しやすい。データはエクスポートにも対応しており、他の分析ツールでさらに深掘りすることも可能だ。
CTRとは「Click Through Rate」の略で、表示回数のうち実際にクリックされた割合を指す。たとえば100回表示されて3回クリックされればCTRは3%だ。検索結果に表示される頻度と、実際に選ばれる確率のバランスを見るための基本的な指標として使われる。
インサイトレポート
直近のトラフィック傾向や、最も成果を上げた投稿の概要、ユーザーがGoogle上でどのようにアカウントを見つけているかといった俯瞰的な情報を提供する。パフォーマンスレポートが数値ベースの詳細分析であるのに対し、インサイトレポートは「いま何が起きているか」を直感的に把握するためのダッシュボードだ。
アチーブメント
28日間の間に、検索からの総クリック数が一定のしきい値を超えるなどのマイルストーン達成を検出し、通知する仕組みだ。数値目標を持ちにくいソーシャルメディア運用において、客観的な達成基準として活用できる。
3つのレポートは独立しているのではなく、上図のように段階的に活用することで効果を発揮する。数値確認→傾向把握→成果認知→改善実行というサイクルをSearch Console内で完結できるのが強みだ。
プラットフォームプロパティの追加手順

設定はSearch Consoleの所有権確認フローに沿って進める。具体的な流れは以下のとおりだ。
- Search Consoleを開き、所有権の確認ページまたはプロパティセレクタに移動する
- 「プロパティを追加」を選択する
- Instagram、TikTok、X、YouTubeのいずれかを選ぶ
- 画面の指示に従って連携を承認する
これだけで設定は完了する。従来のSearch Consoleプロパティのように、DNSへのTXTレコード追加やHTMLファイルのアップロードといった技術的な作業は不要だ。各プラットフォームのOAuth認証を使ったシンプルな連携方式が採用されている。
サーチプロファイルとの違い

2026年6月、Googleは「サーチプロファイル」という機能を公開した。フォロワー10万人以上のクリエイターやパブリッシャーを対象に、公開プロフィールページを提供する仕組みだ。プラットフォームプロパティと混同しやすいため、両者の違いを明確にしておく。
サーチプロファイルが「見せる」ための公開ページであるのに対し、プラットフォームプロパティは「測る」ための分析ツールだ。両者は補完関係にあり、検索上での存在感を高めたいクリエイターにとってはどちらも有用な機能といえる。
なお、今回のプラットフォームプロパティは、2025年12月に実施されたソーシャルチャネルデータをSearch Consoleに統合する実験を発展させたものだ。
実務への影響と活用ポイント

この機能が実務に与える影響は大きい。従来、ソーシャルメディアの投稿が検索経由でどの程度見られているかを知るには、各プラットフォームのアナリティクスに頼るしかなかった。しかし、プラットフォーム側のデータは検索エンジン経由の流入を正確に分離できないケースが多い。
Google公式のSearch Consoleでデータを取得できる意味は2つある。1つはデータの信頼性が担保されること、もう1つは検索クエリとの紐付けが可能になることだ。たとえば「おすすめ カフェ 東京」という検索キーワードでInstagramの投稿が表示され、クリックされたという因果関係を追跡できる。
ウェブサイトを持たないクリエイターへの恩恵
最大の変化は、自社サイトや個人ブログを持たないクリエイターにもSearch Consoleの門戸が開かれたことだ。これまでSearch Consoleはサイト所有者のツールであり、ドメイン認証が必須だった。今回のプラットフォームプロパティでは、ソーシャルメディアのアカウントさえあれば利用できる。
SEO担当者にとっての新たな分析軸
企業のSEO担当者にとっては、検索結果ページに表示される自社のソーシャル投稿を管理する手段が増えたことを意味する。YouTubeの動画やInstagramの投稿が検索結果に表示されるケースは増えており、それらのパフォーマンスをSearch Console上で一元管理できるメリットは無視できない。
分析ツールの断片化が解消されることは、レポート作成の手間を減らすと同時に、データの解釈を統一する効果も期待できる。これまで「Instagramのインサイトでは伸びているのに、検索からの流入が測れない」というジレンマを抱えていた運用担当者にとっては朗報だ。
今後の展開と注意点

プラットフォームプロパティは数週間かけて段階的に展開されるため、アカウントによってはまだ表示されない場合がある。Googleは初期段階として4つのプラットフォームに対応するが、今後の対応範囲拡大についても示唆している。
設定にあたっては、Googleのヘルプドキュメントが用意されているほか、Search Console内とSearch Central Communityにフィードバックリンクが設置されている。初期リリースということもあり、運用しながら改善が加えられていくフェーズと考えるのが妥当だ。
今すぐ取り組むべき3つの準備
- 利用可能になった時点で迅速に設定できるよう、Search Consoleのアカウントを最新の状態にしておく
- 現在運用中のソーシャルアカウントのうち、どのプラットフォームを優先的に連携するか社内で方針を決めておく
- 連携後にどの指標をKPI(重要業績評価指標)として追うか、事前に整理する
プラットフォームプロパティは、検索マーケティングの対象領域をウェブサイトの外側に拡張する第一歩ともいえる。検索結果が多様化する中で、テキストコンテンツだけでなく動画やソーシャル投稿も含めた総合的な検索対策が求められる時代に向けた布石だ。
この記事のポイント
- Search Consoleにプラットフォームプロパティが追加され、Instagram、TikTok、X、YouTubeの投稿パフォーマンスを分析できるようになった
- パフォーマンスレポート、インサイトレポート、アチーブメントの3種類のデータを提供する
- 自社サイトを持たないクリエイターでもSearch Consoleを利用可能になった点が最大の変化
- サーチプロファイルとは異なり、あくまで分析ツールとして機能する
- 数週間の段階的展開が予定されており、対応プラットフォームは今後拡大する可能性がある

・ 複数業界における17年間のデジタルビジネス開発経験
・ ウェブサイト開発のためのHTML、PHP、CSS、JavaScript等の実用的知識
・ 15ヶ国語対応の多言語SaaSの開発経験
・ 17年間にも及ぶ、Eコマース長期運営経験
・ 幅広い業界でのSEO最適化の豊富な経験

Trustindexプラグインの脆弱性、認証なしでトークンが漏洩する問題と対策
Trustindexプラグインのトラブルシューティング用RESTエンドポイントが認証なしでアクセス可能になっていると、Instagram Graph APIのアクセストークンを含む全オプションが外部に漏洩する。HMAC署名のキーに公開情報を使っている設計上の欠陥が原因であり、修正パッチが配布されるまでの間はエンドポイント自体を遮断する応急処置が必要になる。
何が起きているのか 〜 脆弱性の全体像

この問題は、Trustindexの「Instagram Feed」ウィジェットを設置したWordPressサイトで発生する。プラグインは管理画面のトラブルシューティング用に /wp-json/trustindex_feed_hook_instagram/troubleshooting というRESTエンドポイントを用意している。このエンドポイントに正しい署名付きリクエストを送ると、プラグインが保存している全オプション、つまりInstagramのアクセストークンや各種設定をJSON形式で返してしまう。
認証にはHMAC-SHA256による署名検証が使われているが、その署名用の秘密鍵(キー)がサイトごとに公開されている「パブリックID」になっている。このIDは、プラグインが生成するCDNのURL(https://cdn.trustindex.io/wp-feeds/XX/パブリックID/data.json)に含まれ、ページのソースコードやネットワークリクエストを覗けば誰でも取得できる。つまり署名の計算に必要な材料がすべて攻撃者の手に渡ってしまうため、認証がまったく機能していない状態だ。
影響は深刻だ。漏洩したInstagramアクセストークンを使えば、サイト運営者になりすましてInstagram Graph APIを呼び出し、プロフィール情報の取得やメディア投稿の操作が可能になる。トークンの有効期限が切れるか運営者が手動で失効させるまで、不正利用のリスクが続く。
自分のサイトが影響を受けるかどうかの確認方法

まず、TrustindexプラグインをインストールしてInstagramフィードを表示しているサイトが対象だ。それ以外のフィード(FacebookやGoogleレビューなど)を使っているだけの場合は、今回のエンドポイントとは関係がない。確認手順は次の3ステップで行える。
STEP 3の詳細は、UNIXのターミナルで以下のようなリクエストを投げる。HMACの計算にはパブリックIDと現在のUNIXタイムスタンプを使うため、スクリプトを組むか手動で計算する必要がある。
# PUBLIC_ID と TIMESTAMP は各自の値に置き換える
PUBLIC_ID="取得したパブリックID"
TIMESTAMP=$(date +%s)
SIGNATURE=$(echo -n "$TIMESTAMP" | openssl dgst -sha256 -hmac "$PUBLIC_ID" | awk '{print $2}')
curl -H "X-Signature: $SIGNATURE" -H "X-Timestamp: $TIMESTAMP" \
"https://あなたのサイトドメイン/wp-json/trustindex_feed_hook_instagram/troubleshooting"レスポンスに source.access_token や access_token といった文字列が含まれていれば、情報が丸見えの状態だと判断できる。この確認はあくまで自己診断用であり、他者のサイトに対して行ってはならない。
修正パッチが配布されるまでに取るべき応急措置

プラグイン開発者から公式のアップデートが提供されるまでは、以下のいずれかの方法で該当エンドポイントへの外部アクセスを完全に遮断する。
.htaccessでエンドポイントをブロックする
サーバーがApacheを使っている場合、WordPressのインストールディレクトリにある.htaccessファイルに以下の記述を追加する。これにより、該当URLへのリクエストは403 Forbiddenで弾かれる。
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteRule ^wp-json/trustindex_feed_hook_instagram/troubleshooting - [F]
</IfModule>functions.phpでREST APIアクセスを制限する
テーマのfunctions.php(子テーマ推奨)に下記のコードを追加すると、未ログインユーザーからの該当エンドポイントへのアクセスを拒否できる。管理画面にログインしているユーザーは引き続き利用できるため、サポートが必要になった際にも支障がない。
add_filter( 'rest_authentication_errors', function( $result ) {
if ( ! empty( $result ) ) {
return $result;
}
$current_route = $GLOBALS['wp']->query_vars['rest_route'] ?? '';
if ( strpos( $current_route, '/trustindex_feed_hook_instagram/troubleshooting' ) !== false && ! is_user_logged_in() ) {
return new WP_Error(
'rest_forbidden',
'このエンドポイントへのアクセスにはログインが必要です。',
array( 'status' => 403 )
);
}
return $result;
} );プラグインを一時停止する判断
Instagramフィードの表示が必須でないなら、脆弱性が修正されるまでプラグイン自体を無効化するのが最も確実だ。フィードが表示されなくなる影響が許容できるビジネスであれば、この選択肢も検討しよう。
すでにトークンが漏洩した可能性がある場合の対処

アクセスログを精査して不審なリクエストがなかったか確認するのが先決だが、ログが十分に残っていないケースも多い。疑わしい場合は、以下の手順でトークンを強制的に無効化し、新しいトークンを再発行する。
特にInstagram Graph APIのアクセストークンは長期トークン(Long-Lived Token)で運用していることが多く、一度漏洩すると数カ月単位で悪用されるリスクがある。トークン失効後は、フィードが一時的に表示されなくなるが、再設定すればすぐに復旧する。
根本的な原因と再発防止の考え方

今回の脆弱性の本質は、認証用の秘密情報が公開前提の値になっている設計ミスにある。HMAC署名を使うこと自体は正しいが、秘密鍵が「誰でも見られるURLの一部」にある時点でセキュリティは成り立たない。
プラグイン開発者側が取るべき修正は、プラグイン有効化時にランダムなシークレットを wp_options テーブルに保存し、その値を署名キーに使う方式へ変更することだ。さらに、トラブルシューティングという目的を考えれば、current_user_can('manage_options') で管理者権限を要求するだけでも十分な防御になる。このエンドポイントはあくまでサポートスタッフ向けであり、未認証ユーザーに開放する理由は一切ない。
サイト運営者としても、すべてのプラグインを無条件に信頼するのではなく、導入後に「どんなRESTエンドポイントが増えたか」「公開される情報はないか」をセキュリティプラグインや手動チェックで確認する習慣が身を守る。WordPressのサイトヘルス機能やQuery Monitorのようなツールを普段から使い、異常なAPIリクエストがないか注視しておくことが再発防止につながる。
よくある質問
プラグインのどのバージョンから修正されますか
2026年6月17日時点では、開発者は調査中と回答しており修正バージョンは未発表だ。Trustindexの公式チェンジログとWordPress管理画面の更新通知を定期的に確認し、セキュリティアップデートが配信され次第ただちに適用する必要がある。
応急処置としてプラグインを無効化すると、フィードはどうなりますか
プラグインを無効化すると、Instagramフィードは表示されなくなる。ただ、表示崩れが起こるだけでサイト全体がダウンするわけではない。トークン漏洩のリスクと天秤にかけて、ビジネス上の重要性が高い場合は上記の.htaccessやfunctions.phpによる遮断を選ぶほうが現実的だ。
Instagramのトークンを変えたあと、再度漏洩することはありますか
アプリやサーバー側の脆弱性が修正されていない限り、新しいトークンも同じエンドポイントから再び漏洩する可能性がある。必ず、アクセス制限の応急措置を先に施したうえでトークンを再発行する順序を守ってほしい。
FacebookやGoogleのフィードにも同じ問題はありますか
今回確認されたのは trustindex_feed_hook_instagram のエンドポイントのみだが、同じ認証設計を他のフィード用エンドポイントにも流用している可能性は否定できない。不安があれば、trustindex_feed_hook_facebook や trustindex_feed_hook_google といった類似のエンドポイントが存在しないか、REST APIのルート一覧で確認しておくと安心できる。
自分のサイトがすでに攻撃されたかどうか確かめる方法はありますか
サーバーのアクセスログに /wp-json/trustindex_feed_hook_instagram/troubleshooting へのリクエストが記録されていれば、それが正規のサポート用途か攻撃かを判別する必要がある。あわせて、Instagram Graph APIの使用状況をFacebook開発者コンソールの「アプリのインサイト」で確認し、見覚えのないAPIコールや異常なリクエスト数がないかを調査するのが確実だ。
この記事のポイント
- Trustindexプラグインのトラブルシューティング用RESTエンドポイントが認証不備によりInstagramアクセストークンを露出させている
- 原因はHMAC署名の秘密鍵として、誰でも取得できるパブリックIDを使用している設計ミス
- 修正パッチが配布されるまでは、.htaccessかfunctions.phpでエンドポイントへの外部アクセスを遮断する
- トークン漏洩が疑われる場合はInstagram側でトークンを即時失効させ再発行する
- 常にプラグインのREST APIエンドポイントを定期的に監視し、不要な露出がないか確認する習慣が再発防止の鍵

・ Reddit、Stack Overflow、WordPress.org フォーラムを日々巡回し、現場の悩みを拾い上げて記事化
・ WordPress、WooCommerce、Next.js などモダンWeb制作領域のトラブルシューティングが専門
・ 「検索しても答えが見つからなかった」を一つでも減らすことが目標
・ エラーメッセージから根本原因にたどり着く粘り強い調査が得意
・ 初心者がつまずきやすい箇所を先回りで解決する記事作りを心がけている





