Skip to main content

HTTPSを利用する10の理由

2015年7月10日

0 分で読めます

TLS上のHTTPであるHTTPSは1994年から存在し、オンラインバンキング、ショッピング、税金の申告など、セキュリティを重視するWebサイトでは広く普及しています。しかし、Webサイトの大多数(推定81%~97%)は、どれほど安全性に問題があっても、今なお平文(暗号化されていない)HTTPで通信しています。

「SSLのデフォルト利用状況」と題された折れ線グラフ。上位10,000、100,000、100万のWebサイトでSSLの利用が増加している様子を示しています。

BuiltWithの統計が示す、まだ小規模ながら拡大するHTTPSの普及

しかし今日、ニュースサイトや企業サイトなど、セキュリティ上の優先度が高くないと考えているサイトも含め、HTTPSに切り替えるべき理由はかつてないほど増えています。HTTPSの導入は昨年だけで80%増加し、これまでの年を大きく上回るペースで進んでいます。それでも、暗号化が標準になるまでにはまだまだ時間がかかります。HTTPSが自分のサイトに必要だと確信できない方や、同僚や上司を説得する材料が必要な方に向けて、HTTPSに移行する10の理由をご紹介します。

1. ユーザーのプライバシーを守る

何よりもまず、HTTPSはユーザーを守ります。圧政下では、ユーザーフォーラムにニュースを投稿しただけで反体制派の命が危険にさらされることがあります。厳格な職場では、従業員の閲覧履歴を理由に解雇されることもあります。そしてもちろん、Snowden事件は、政府がこうしたデータをいくらでも収集しようとすることを明らかにしました。HTTPSを使えば、こうした人々がユーザーの行動を把握するのは格段に難しくなり、最も重要な責任である「ユーザーからの信頼」を守ることにつながります。

2. 検索エンジンのランキング(SEO)

昨年(2014年)、Googleはランキング要因にHTTPSを含めると発表しました。Googleをはじめとする検索エンジンは、ユーザーにとって最適なリンクを上位に表示することを目指しています。HTTPSでユーザーのプライバシーを守るWebサイトは、そうでないサイトよりユーザーにとって優れています。これを「HTTPSを使えば評価される」という誘因と捉えるにせよ、「使わなければ順位が下がる」という圧力と捉えるにせよ、SEOほど企業を動かすものはそう多くありません。SEOを考慮したHTTPSの最適化について詳しく知りたい方は、こちらのMozの記事をご覧ください。

3. ブランドを守る

暗号化されていないコンテンツは簡単に改ざんされます。悪意あるWi-Fiを使ってニュースサイトを閲覧したユーザーが、実際には起きていない出来事を事実として読むこともあります。企業サイトに、横領したCEOの謝罪文が捏造されて掲載されるかもしれません。安全でないWebサイトなら、ポルノ(それ以上に不適切なもの)を表示させられる可能性もあります。また、暗号化されていないページが、安全なページへ移動する経路上にあることもよくあります。たとえば、商品ページは暗号化されていない一方で、実際の購入手続きにはHTTPSを使うショッピングサイトを考えてみてください。中間者は保護されていない商品ページを改ざんし、「カートに追加」ボタンのリンク先を偽サイトに変えられます。ブラウザーにもユーザーにも違いはわかりません。自分が公開したコンテンツだけをユーザーに見せ、ユーザーの操作を確実に自分のサイトへ届けたいなら、HTTPSを使いましょう。

4. ブラウザーがHTTPを安全でないと表示する

現在、ブラウザーは適切に暗号化されたサイトに限り、URLを緑色で表示したり、鍵マークを付けたりしてHTTPSを示します。しかし、こうした表示は実際には誤った安心感を与えかねません。HTTPSのサイトでも、サーバーにアクセスした後の安全性が著しく低い場合があるのに、安全だと思わせてしまうからです。正しいのは、暗号化されていないHTTP接続は安全ではないということです。ブラウザーは、それに合わせて表示を更新する方針です。GoogleとFirefoxは、HTTPサイトをまず「疑わしい」と表示し、その後「安全ではない」と表示すると表明しており、早ければ今年中に実施される可能性があります。HTTPを使い続けると、ユーザーに安全ではないサイトだと明示され、信頼を損なうおそれがあります。注:肯定的・否定的を問わず、受動的な表示の効果は限定的です。ブラウザーは、警告をクリックして進む必要のあるものへと発展させる可能性もあります。

5. HTTP/2

登場からおよそ18年を経て、HTTP/1.1がようやく刷新されます。その後継規格HTTP/2は、2015年5月に正式に完成しました。HTTP/2はGoogleのSPDYをさらに発展させたもので、リクエストの多重化、ヘッダー圧縮、サーバープッシュなど、HTTP/1.1から大きく進化しています。互換性への配慮に加え、Webの安全性を高めるため、ブラウザーはHTTPS経由でのみHTTP/2をサポートします(仕様書では暗号化は任意とされています)。Webの進化によるメリットを得たいなら、HTTPSへの切り替えが必要です。

6. Service Workerと強力な機能

HTTP/2と同様に大きな影響をもたらす、もう一つの注目すべきブラウザー技術がServiceWorkerです。ServiceWorkerの最大の特徴は、Webアプリをネイティブアプリのように動作させ、オフラインでの利用やプッシュ通知などを可能にすることです。これは、Extensible Web Manifestoの原則に基づいて開発された、AppCacheの新しく改良された代替技術です。技術的には、ServiceWorkerはユーザーがサイトにアクセスしたときにシームレスにインストールされるJavaScriptプロキシとして機能します。このプロキシは非常に強力で、オフライン対応をはるかに超える形でページを拡張できます。悪意のあるServiceWorkerがインストールされると、HTTPの通常の改ざんをはるかに超える、深刻かつ持続的な被害を引き起こす可能性があります。このリスクを抑えるため、優れた新機能を備えたServiceWorkerはHTTPS経由でのみ利用できます。ブラウザーは安全なWebの実現を推進しており、位置情報や全画面表示など、さらに強力な機能もHTTPSでのみ動作するようになると予想されます。

The ServiceWorker: The network layer is yours to own

Jake ArchibaldによるServiceWorkerの紹介動画

7. プロキシから収益を守る

サイトで利益を得ようとしているのは犯罪者だけではありません。インターネットプロバイダーやWi-Fi事業者も収益を狙っています。Comcastのような大手から小規模なプロバイダーまで、Wi-Fiプロキシの38%が暗号化されていないページに独自の広告を挿入しています。広告収入があるなら、広告が差し替えられてもユーザーは気づかない可能性があることを知っておきましょう。広告を掲載していないサイトでも、ユーザーに広告が表示され、サイトのせいにされるかもしれません。HTTPSを使ってこうした改ざんを防ぎ、収益とブランドを守りましょう。

iMacのプロモーションと、Mac、iPad、iPhone、iPodのショッピングカテゴリを掲載したApple Storeウェブサイトのスクリーンショット

Apple Storeのページに表示されたH&R Blockの広告。2013年にCMAが挿入(それでも、Apple Storeのホームページは今もHTTPSを使っていません)

8. より優れた分析:HTTPSのリファラー

HTTPSは、閲覧しているサイトを他者に知られないようにするなど、プライバシーの保護を目指しています。たとえば、https://secret.com/HelloKitty/を閲覧して、暗号化されていないhttp://other.com/へのリンクをクリックしたとします。other.comへのリクエストにReferer(原文ママ)ヘッダーでURLが含まれていれば、通信を傍受している人(およびother.com)は、あなたが小さな猫ではないキャラクターを好きだと知ることになります。こうしたプライバシー侵害を防ぐため、HTTPSからHTTPへ移動する際、ブラウザーはRefererヘッダーを送信しません(Referrer Policyで明示的に上書きした場合を除く)。HTTPSを導入するWebサイトが増えるにつれ、HTTPを使い続けると、訪問者がどこから来たのかを把握しにくくなります。

9. iOS 9以降/Android 5以降のAPI互換性

TLSへの移行はブラウザー内にとどまりません。Appleは前回の開発者会議で、iOS 9ではすべての接続にTLSが必要になると発表しました。iOS 9のドキュメントから引用します。

新しいアプリを開発する場合は、HTTPSのみを使用してください。既存のアプリをお持ちの場合は、今すぐできる限りHTTPSを使用し、残りもできるだけ早く移行する計画を立ててください。また、上位レベルのAPIを介した通信も、前方秘匿性を備えたTLS 1.2で暗号化する必要があります。この要件を満たさない接続を試みると、エラーが発生します。

Android Mにも同様の(やや緩やかな)要件が導入される予定です。これは、ネイティブ環境での標準動作になることを示唆しています。このデフォルト設定の変更は、ネイティブアプリの開発者だけでなく、ネイティブiOSアプリで利用される可能性があるコンテンツを作成する人にも関係します。HTTPSに対応していなければ、iOS開発者にAPIを採用してもらうハードルはさらに高くなります。

10. サードパーティのコンテンツ提供

ページのコンテンツを安全に保つため、HTTPSページでは安全でないHTTPリソースを読み込めません。読み込もうとすると通常、混在コンテンツの警告が表示されます。サンドボックス化されたiframeなど、わずかな例外はあります。HTTPSへの移行を試みるWebサイトは、利用中のサードパーティ製コンポーネントの多くがHTTPSに対応していないことに気づくことがよくあります。その結果、HTTPを使い続けるか、該当するサードパーティ製コンポーネントを削除する必要があります。これまで多くのWebサイトはHTTPを使い続けてきましたが、安全な接続への移行を促す動きが強まるにつれて、その状況は変わるかもしれません。他のサイトに埋め込まれるコンテンツを提供しているなら、早急にHTTPSに対応しましょう。今なら競争優位性につながり、いずれ対応なしでは事業を続けられなくなるでしょう。

今すぐHTTPS移行計画を始めましょう!

この記事ではHTTPSへ移行する理由をいくつか取り上げましたが、移行に伴う課題については触れていません。安全でないサードパーティ、コスト、その他のレガシーな事情(パフォーマンス以外の理由!)によって、移行が難しい場合も十分考えられます。それでも、HTTPSがなくなることはありません。切り替えを始めるのを先延ばしにするほど、抜け出すのが難しくなります。無料で簡単に利用できる証明書、CDN、テストなどを提供する新しい取り組みもあり、障壁を乗り越える助けになります。今すぐ始めましょう。計画を立てて承認を得て、安全なWebへの一歩を踏み出してください。

続きを読む

feature insights context
Blog

自律型攻撃はすでに始まっている。防御もそのスピードに追いつかなければならない。

自律型攻撃者によって、防御に使える時間は短くなっています。継続的な検出、修復、検証、予防で、セキュリティチームが攻撃に歩調を合わせる方法をご紹介します。

illustration hero ai
Blog

Agentic AppSecとは?

Agentic AppSecが、根拠に基づき、範囲を限定され、独立して検証されるAIエージェントを活用して、アプリケーションセキュリティの一連のプロセスを実行する方法をご紹介します。

Blog

Evo ADSのエージェント動作ガバナンスが一般提供開始:MCPの利用を管理

Evo ADSのエージェント動作ガバナンスが、MCPガバナンスから一般提供を開始しました。主要なAIコーディングエージェント全体で、MCPサーバーの利用を検出、承認、監視、記録、ブロックできます。