仕組みを知る

SSL/TLSとは|HTTPSの鍵付き通信路を作る仕組み

SSL/TLSは、Web通信を暗号化し、接続先の確認や改ざん検知を助ける仕組みです。HTTPS、証明書、鍵マークで分かること、フィッシングとの違い、エラー時の見方を順に見ていきます。

SSL/TLSとは|HTTPSの鍵付き通信路を作る仕組み

30秒でわかる答え

SSL/TLSとは何ですか?

SSL/TLS = HTTPSの鍵付き通信路を作り、暗号化と証明書で通信を守る仕組み。 SSL/TLSは、Web通信を暗号化し、接続先の確認や改ざん検知を助ける仕組みです。

一文定義
SSL/TLS = HTTPSの鍵付き通信路を作り、暗号化と証明書で通信を守る仕組み

TERM PRIMER

先に知っておく言葉

SSL/TLS
通信を暗号化し、相手の確認にも使われる安全な通信のためのしくみです。
HTTPS
HTTPの通信を暗号化して、より安全にやり取りするためのしくみです。
証明書
通信相手が本物か確認するための電子的な証明です。HTTPSでも使われます。
暗号化
内容をそのまま読めない形へ変える処理です。通信や保存データを守るために使います。
認証局
サーバー証明書を発行し、その内容を保証する事業者です。
フィッシング
本物に見える偽サイトやメールで、パスワードなどをだまし取ろうとする手口です。

ユイ

フィッシングの話で、鍵マークだけでは本物とは言い切れないって出てきました

イト

じゃあ、鍵マークの奥では何を守っているの?

ピコ

今度は、通信路を守るSSL/TLSの役割を見よう

SSL/TLSとは、Web通信を暗号化し、接続先の確認や改ざん検知を助ける仕組みです。

ブラウザで https:// のページを開くとき、画面のむこう側ではTLSを使って鍵付きの通信路を作る場合があります。SSLは古い名前として残っていることが多く、現在の実際の通信ではTLSが使われます。とはいえ、一般的な説明ではまとめて「SSL/TLS」と呼ばれることがあります。

第53話では、フィッシングで見た偽の入口の奥から、透明な通信路へ進みます。鍵マークで分かること、分からないことを分けながら、SSL/TLSの役割を見ていきます。

SSL/TLSを先にいうと

SSL/TLSは、Webブラウザとサーバーの間に鍵付きの通信路を作る仕組みです。

ブラウザで見える入口は HTTPSとは に、内容を読みにくくする考え方は 暗号化とは につながります。 主な役割は、次の三つです。

  • 通信内容をそのまま読まれにくくする
  • 通信の途中で内容が変えられたことに気づきやすくする
  • 証明書を使って接続先の確認を助ける

たとえば、ログイン情報や問い合わせフォームの内容を送るとき、そのまま読める形で道を流れるより、読みにくい形に変えて送る方が安全性を高められます。実際の通信では、暗号化、鍵の交換、証明書の確認などが組み合わさります。

イトとユイとピコが、ブラウザとサーバーの間にできる透明な鍵付き通信路を見ている
SSL/TLSは、ブラウザとサーバーの間に鍵付きの通信路を作り、通信を守ります。

HTTPSとの関係とSSL/TLSの役割

HTTPSは、HTTPにSSL/TLSによる保護を組み合わせた通信です。

言葉ざっくりした役割
HTTPブラウザとサーバーがページをやり取りするための約束
TLS通信路を暗号化し、証明書などで保護する仕組み
HTTPSHTTPをTLSで守りながら使う形

ブラウザでURLが https:// から始まり、鍵マークが表示される場合、通信路がTLSで保護されている手がかりになります。ただし、鍵マークがあるだけで、そのサイトが本物であると断定できるわけではありません。偽サイトでもHTTPSを使う場合があります。

証明書が助ける確認

SSL/TLSでは、サーバー証明書が使われます。

証明書は、ざっくりいうと「このドメイン名のための証明書です」と示す札のようなものです。ブラウザは、その証明書が信頼できる認証局から発行されているか、有効期限が切れていないか、アクセスしているドメイン名と合っているかなどを確認します。

ここで大事なのは、証明書は「通信路の相手確認を助けるもの」であって、サイトの中身や運営者の良し悪しをすべて保証するものではないという点です。証明書が正しくても、入力先として注意が必要なサイトはあります。

マコトとユイとピコが、証明書風カード、鍵マーク、接続先模型を分けて確認している
証明書は通信路の相手確認を助けますが、入力先としての注意は別に必要です。

マコト

証明書は、通信路の相手確認を助ける札なんだね

ユイ

鍵マークとURL、入力先の心当たりを分けて見ると落ち着きますね

通信が始まるまでの流れ

SSL/TLSの細かい流れは複雑ですが、入口だけをたとえると次のようになります。

  1. ブラウザがサーバーに接続したいと伝える
  2. サーバーが証明書を見せる
  3. ブラウザが証明書の内容を確認する
  4. 通信用の鍵を安全に決める
  5. その鍵を使って、読みにくい形で通信する

この準備の流れをTLSハンドシェイクと呼ぶことがあります。握手のように、通信を始める前に使う方法や鍵をそろえるイメージです。

鍵マークで分かることと分からないこと

鍵マークやHTTPSは便利な手がかりです。

分かることの例は、次のとおりです。

  • 通信路が暗号化されているかの手がかりになる
  • 証明書に問題がないかをブラウザが確認している
  • HTTPではなくHTTPSで接続していることが分かる

分からないことの例もあります。

  • サイトの運営者が信頼できるかどうかをすべて判断すること
  • 偽サイトではないと一つだけで判断すること
  • 入力した情報の扱いが適切かどうかをすべて知ること
  • 端末側の問題やアカウント乗っ取りをすべて防ぐこと

鍵マークは大事な入口です。でも、URLやサービス名、入力しようとしている内容への心当たりも合わせて確認します。

エラーが出たときの見方

ブラウザで証明書の警告や「安全ではありません」のような表示が出ることがあります。

原因には、次のようなものがあります。

  • 証明書の期限切れ
  • ドメイン名と証明書の不一致
  • 証明書の設定ミス
  • 端末の日時のずれ
  • 社内ネットワークやセキュリティソフトの影響
  • 古いブラウザや古いOSの影響

警告が出たときは、急いで個人情報やパスワードを入力しない方が安全です。公式アプリや別の経路で確認したり、運営元の案内を見たりします。仕事の管理画面なら、組織の担当者へ確認する場合もあります。

SSL/TLS確認ワークとクイズ

自分がよく使うサイトを一つ思い浮かべて、次の三つを確認してみてください。

  1. URLが https:// で始まっているか
  2. ブラウザの鍵マークや接続情報を見られるか
  3. URLのドメイン名に心当たりがあるか

Q1. SSL/TLSを一文でいうと?

SSL/TLSは、Web通信を暗号化し、接続先の確認や改ざん検知を助ける仕組みです。

Q2. HTTPSとSSL/TLSはどう関係しますか?

HTTPSは、HTTPをTLSで保護しながら使う形です。ブラウザとサーバーの通信路を守るためにTLSが使われます。

Q3. 鍵マークがあればフィッシングではありませんか?

いいえ。偽サイトでもHTTPSを使う場合があります。鍵マークだけでなく、URLや公式の入口も確認します。

SSL/TLSから次へ進む記事

SSL/TLSを物語で復習するなら 第53話:SSL/TLSは通信路をどう守る? へ進んでください。文字やデータを読みにくい形に変える考え方は 暗号化とは が続きます。

画面で見るHTTPSの意味を整理するなら HTTPSとは が近い記事です。偽サイトとの違いに戻るなら フィッシングとは も横に置いてください。

ラボのホワイトボードに一行だけ残すなら、こうです。

SSL/TLS = HTTPSの鍵付き通信路を作り、暗号化と証明書で通信を守る仕組み

LAB WHITEBOARD

自分の言葉で説明してみよう

「SSL/TLSがHTTPSの通信路で何を守るのか、証明書や暗号化との関係、鍵マークで分かることと分からないことを説明できるようになる。」を、いまの自分の言葉で一文にしてみてください。途中の説明でも大丈夫です。

編集部の実践ガイド

ウイルス対策ソフトの考え方と選び方

対策が必要な場面と、ソフトを足すか標準機能で足りるかの判断軸を整理します。

VPNは必要か+初心者向けの選び方

公共Wi-Fiを使う場面では、VPNの必要性も合わせて確認できます。