HTTPとHTTPSの違い【後編】
「HTTPS」は「HTTP」と何が違うのか? HTTPSが安全なのはなぜか
Webサイトを利用する時に使われるプロトコル「HTTPS」は「HTTP」から進化してきた。HTTPSはどのような仕組みで通信を保護しているのか。その仕組みを解説する。
その名前が示すように、「HTTPS」(Hypertext Transfer Protocol Secure)は「HTTP」(Hypertext Transfer Protocol)にセキュリティ機能を拡張したプロトコルだ。HTTPSの基本はHTTPと変わらない。だが、HTTPSはセキュリティ対策の仕組みを追加することで、安全な通信を実現している。どのような仕組みをHTTPSは搭載しているのか。
HTTPSが安全と言えるこれだけの理由
併せて読みたいお薦め記事
連載:HTTPとHTTPSの違い
通信を保護するいろいろな仕組み
HTTPSにおけるセキュリティ対策の仕組みの一つがデジタル証明書だ。HTTPSで通信する場合、Webサイトは、認証局(CA)が発行したデジタル証明書を取得する必要がある。通常、デジタル証明書を取得するためWebサイト運営者はCAに料金を払い、ドメイン所有権などの認証情報を提出する。
デジタル証明書には、ドメイン名などWebサイトの身元を証明する情報が含まれている。クライアントがデジタル証明書をインストールしたWebサイトにアクセスする時、クライアントはデジタル証明書をダウンロードして、その中に含まれる情報で相手を確認してから、通信の暗号化を開始する。
HTTPSは、通信の暗号化と復号に同一の鍵を用いる「共通鍵暗号方式」と、秘密鍵と公開鍵を使って平文を暗号化する「公開鍵暗号方式」の両方を利用する。以下の流れで通信を保護する。
- クライアントから通信のリクエストを受けて、Webサーバが公開鍵をクライアントに送付する
- クライアントは公開鍵を基に共通鍵を生成してWebサーバに送る
- クライアントは送りたいデータを、共通鍵を使って暗号化してからWebサーバに送る
- サーバは送られた共通鍵を利用して暗号化されたデータを復号する
HTTPSでは、通信の暗号化にネットワークセキュリティプロトコルの「SSL」(Secure Sockets Layer)や「TLS」(Transport Layer Security)を利用する。
HTTPSは、以下のようにHTTPのリスクに対処している。
- サーバ認証の不足
- クライアントデバイスがデジタル証明書を基にWebサーバのアイデンティティーを確認する
- 機密データの傍受
- 通信を暗号化するため、悪意ある攻撃者に傍受されるリスクを抑える
- データの改ざん
- HTTPSで使う共通鍵は、暗号化と復号の時に一度だけ利用する「セッション鍵」なので、攻撃者が鍵情報を窃取しても改ざんすることは容易ではない
- GETメソッドにおけるデータの漏えい
- セッション鍵によってURLを含む通信全体を暗号化しているため、外部からは意味不明な文字列に見える
HTTPからHTTPSへの切り替え
WebサイトおよびWebサーバの管理者は通常、HTTPSを採用している。HTTPSはHTTPに比べて追加の設定やコスト、サーバへの負荷といったデメリットがある。しかし、それらのデメリットを上回るメリットを得られるからだ。
HTTPSは機密性、データの完全性や真正性を提供するため、金融や医療などのプライバシーを重視するWebトランザクション(不可分な一連の処理)で重要な役割を果たす
小規模なサイトの運営者やネットワーク管理者でも、訪問者が正しいデータを確実に受け取ることができるよう、HTTPからHTTPSへの切り替えを検討した方がいいだろう。
HTTPSを採用するのでれば、サイトの運営者やネットワーク管理者はまず信頼できるCAからデジタル証明書をインストールすることから始めるべきだ。「Apache HTTP Server」のようなWebサーバ構築のためのソフトウェアは、デジタル証明書をインストールしてHTTPSで通信するための機能を用意している。
HTTPSを利用する場合、ネットワーク管理者はファイアウォールの設定変更が必要になる場合がある。というのも、HTTPとHTTPSはポート番号が異なるからだ。HTTPはポート80を利用し、HTTPSはポート443を利用するため、ファイアウォールの設定でポート443を許可することで、HTTPSで通信できる。
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー