HTTPとHTTPSの違い【後編】
「HTTPS」は「HTTP」と何が違うのか? HTTPSが安全なのはなぜか
Webサイトを利用する時に使われるプロトコル「HTTPS」は「HTTP」から進化してきた。HTTPSはどのような仕組みで通信を保護しているのか。その仕組みを解説する。
その名前が示すように、「HTTPS」(Hypertext Transfer Protocol Secure)は「HTTP」(Hypertext Transfer Protocol)にセキュリティ機能を拡張したプロトコルだ。HTTPSの基本はHTTPと変わらない。だが、HTTPSはセキュリティ対策の仕組みを追加することで、安全な通信を実現している。どのような仕組みをHTTPSは搭載しているのか。
HTTPSが安全と言えるこれだけの理由
併せて読みたいお薦め記事
連載:HTTPとHTTPSの違い
通信を保護するいろいろな仕組み
HTTPSにおけるセキュリティ対策の仕組みの一つがデジタル証明書だ。HTTPSで通信する場合、Webサイトは、認証局(CA)が発行したデジタル証明書を取得する必要がある。通常、デジタル証明書を取得するためWebサイト運営者はCAに料金を払い、ドメイン所有権などの認証情報を提出する。
デジタル証明書には、ドメイン名などWebサイトの身元を証明する情報が含まれている。クライアントがデジタル証明書をインストールしたWebサイトにアクセスする時、クライアントはデジタル証明書をダウンロードして、その中に含まれる情報で相手を確認してから、通信の暗号化を開始する。
HTTPSは、通信の暗号化と復号に同一の鍵を用いる「共通鍵暗号方式」と、秘密鍵と公開鍵を使って平文を暗号化する「公開鍵暗号方式」の両方を利用する。以下の流れで通信を保護する。
- クライアントから通信のリクエストを受けて、Webサーバが公開鍵をクライアントに送付する
- クライアントは公開鍵を基に共通鍵を生成してWebサーバに送る
- クライアントは送りたいデータを、共通鍵を使って暗号化してからWebサーバに送る
- サーバは送られた共通鍵を利用して暗号化されたデータを復号する
HTTPSでは、通信の暗号化にネットワークセキュリティプロトコルの「SSL」(Secure Sockets Layer)や「TLS」(Transport Layer Security)を利用する。
HTTPSは、以下のようにHTTPのリスクに対処している。
- サーバ認証の不足
- クライアントデバイスがデジタル証明書を基にWebサーバのアイデンティティーを確認する
- 機密データの傍受
- 通信を暗号化するため、悪意ある攻撃者に傍受されるリスクを抑える
- データの改ざん
- HTTPSで使う共通鍵は、暗号化と復号の時に一度だけ利用する「セッション鍵」なので、攻撃者が鍵情報を窃取しても改ざんすることは容易ではない
- GETメソッドにおけるデータの漏えい
- セッション鍵によってURLを含む通信全体を暗号化しているため、外部からは意味不明な文字列に見える
HTTPからHTTPSへの切り替え
WebサイトおよびWebサーバの管理者は通常、HTTPSを採用している。HTTPSはHTTPに比べて追加の設定やコスト、サーバへの負荷といったデメリットがある。しかし、それらのデメリットを上回るメリットを得られるからだ。
HTTPSは機密性、データの完全性や真正性を提供するため、金融や医療などのプライバシーを重視するWebトランザクション(不可分な一連の処理)で重要な役割を果たす
小規模なサイトの運営者やネットワーク管理者でも、訪問者が正しいデータを確実に受け取ることができるよう、HTTPからHTTPSへの切り替えを検討した方がいいだろう。
HTTPSを採用するのでれば、サイトの運営者やネットワーク管理者はまず信頼できるCAからデジタル証明書をインストールすることから始めるべきだ。「Apache HTTP Server」のようなWebサーバ構築のためのソフトウェアは、デジタル証明書をインストールしてHTTPSで通信するための機能を用意している。
HTTPSを利用する場合、ネットワーク管理者はファイアウォールの設定変更が必要になる場合がある。というのも、HTTPとHTTPSはポート番号が異なるからだ。HTTPはポート80を利用し、HTTPSはポート443を利用するため、ファイアウォールの設定でポート443を許可することで、HTTPSで通信できる。
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[サイボウズ株式会社] DXに必要な「Dスキル」「Xスキル」を持った人材を育成するには? -
市場調査・トレンド
[サイボウズ株式会社] データで見る、DXが「順調に進む企業」と「つまずく企業」の違い -
製品資料
[サイボウズ株式会社] 賛否が割れがちな「Notesからの移行」 新環境への移行を納得してもらうには? -
事例
[ServiceNow Japan合同会社] 農林中金に学ぶ内製開発 処理効率を約2倍に高めAI活用も加速させた方法とは? -
事例
[ServiceNow Japan合同会社] NTTグループのデジタル変革術、17万人が利用する決裁プロセス刷新の全貌
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
2
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
5
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
6
AI基盤は本当に「オンプレ回帰」する? Broadcomの言い分と企業の本音
-
7
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
8
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
9
AIが勝手に本番DBを削除 7割が悩むコード生成の実態と現場の防衛策
-
10
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
ホワイトペーパーランキング PR
-
1
生成AIのハルシネーションを防止 回答精度を高めるセマンティックレイヤーとは
-
2
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
7
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
8
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
9
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー