HTTPSの導入が今年*倍増*
2016年7月20日
0 分で読めますHTTPSは20年以上前から存在していたにもかかわらず、これまで導入はほとんど進んでいませんでした。しかし、状況は変わりつつあります。独立した2つの情報源のデータによると、過去1年間でHTTPSの導入率は2倍以上に増加しました。このセキュリティ対策の導入が、前例のない大幅な伸びを見せています。
BuiltWithの統計では、HTTPSの導入率は2.9%から9.6%へと、1年で3倍以上に増加したことが示されています。HTTP Archiveのデータも同様の傾向を示しており、HTTPSサイトの割合は5.5%から12.4%へと2.3倍に増加しました。ここで重要なのは、これまで20年かけて保護してきた数のサイトを、1年足らずで保護できたという点です。
これはウェブにとって素晴らしいニュースです。HTTPSがもたらす価値に加えて、セキュリティ対策の導入が目に見えて広がるという、まれな事例だからです。この記事ではデータを詳しく見て、その背景にある要因を考察するとともに、HTTPSから学び、ほかのセキュリティ対策を広める方法を提案します。
BuiltWithの統計
HTTPSの状況を把握する最も簡単な方法は、ウェブ全体のテクノロジー導入状況を示すポータル、BuiltWithを利用することです。BuiltWithには、訪問者をHTTPSにリダイレクトするウェブサイトを記録した「SSL By Default」というレポートがあります。次のグラフは、上位100万サイトと上位1万サイトについて、過去数年間の統計を示しています。次の画像は、BuiltWithによる上位100万サイトのHTTPS導入状況です。

このグラフは、過去1年間でHTTPSの導入が目覚ましく伸びたことを示しています。上位100万サイトでは、HTTPSを利用するサイトの割合が昨年8月の約2.9%から現在は9.6%へと増加し、1年間で3倍以上になりました。同じ期間に上位1万サイトでは、6.3%から12.8%へと2倍以上に増加しています。
また、人気の高いウェブサイトほどHTTPSの導入率が高い点にも注目してください。上位サイトは人気の低いサイトより多くのトラフィックを集めるため、HTTPSで閲覧されるページの割合は、HTTPSを有効にしたサイト数の割合を上回ると考えられます。
これらの統計は驚くべきものです。実際、信じがたいほどの数字に思えますし、先月のBuiltWithのレポートに見られた不自然な落ち込みが、その印象を強めています。この数字を裏付けるために、まったく独立したデータセットで同じことを確認してみましょう。HTTP Archiveです。
HTTP Archiveの統計
HTTP Archive(略してHA)は、ウェブサイトがどのような技術で構成されているかを継続的に記録するため、Steve Soudersが立ち上げた取り組みです。約6年前から運用されており、増え続ける数のウェブサイトを月に2回スキャンし、ページ読み込みの指標を保存しています。現在、HAは1回のスキャンで上位50万サイトを対象にしています。
HAの情報はBigQueryでクエリを実行できます(Ilya Grigorikに感謝)。これにより、毎月HTTPSにリダイレクトされたウェブサイトの一覧を抽出できます。次のグラフは、上位50万サイトのうちHTTPSにリダイレクトするサイトの割合を示しています。次の画像は、HTTPSサイトが急増している様子を示しています(統計はHTTP Archiveによるものです)。

ご覧のとおり、HTTPSサイトの割合は過去1年間で2倍以上に増え、2015年半ばの5.5%から1年後には12.4%へと、2.3倍に伸びています。BuiltWithの数値より少し低いものの、驚異的な成長率です。
技術的な補足:HAは3月にIEからChromeに切り替えました。この変更は数値にわずかな影響を与えており、同月に導入率が少し落ち込んだ理由を説明できる可能性があります。
なぜこのようなことが起きたのか?
問題が起きたときは、何が原因だったのか、次にどうすれば防げるのかを理解するために、責任追及をしない事後検証を行うのがベストプラクティスです。今回は同じように、この前向きな急増がなぜ起きているのか、そしてなぜ今なのかを理解することが役立つでしょう。
こうした問いに答えることで、勢いを保ち、セキュリティを強化したいほかの分野にも学びを活かせます。ここでは、この変化を後押しした主な要因を紹介します。
コストの低下
以前は、HTTPSへの移行には常に多額のコストがかかりました。証明書の購入、ホスティングの追加料金、CDNの追加料金など、費用が積み重なるため、HTTPSを本当に必要としている、または導入したい企業だけが移行を進めていました。
現在はLet’s Encryptから無料で証明書を取得できます。SSL/TLS配信は多くのCDN(Cloudflareがその先駆け)に含まれており、WordPressやGitHub Pagesなどのプラットフォームでは、追加料金なしでHTTPSがデフォルトで有効になっています。
こうしたコスト低下の背景には、需要の拡大と、プラットフォームプロバイダー自身のコスト削減があります。いずれにしても、HTTPSへの移行が高額でなくなれば、推進する人たちにとって実現しやすくなります。
ツールとリソースの充実
新しいツールは、HTTPSへの移行を安価にするだけでなく、より簡単にもしています。
Let’s Encryptを使えば証明書を簡単に自動生成できます。プラットフォームがユーザーに代わって生成することも、運用チームがマイクロサービスごとに証明書を生成することも可能です。SSLTestやChrome Security Panelを使えば、設定が正しいかどうかを確認できます。IsTlsFastYetでは、HTTPSを高速化する方法や、各機能に対応するプラットフォームを確認できます。
優れたツールはコスト削減の重要な要因です。ITプロジェクトでは、人にかかる費用が最も高くなることが多いためです。必要な労力とコストが十分に低ければ、意欲のあるエンジニアが計画に組み込んだり優先順位を付けたりしなくても、「やってしまおう」とHTTPSを有効化できます。
導入を後押しするメリット
HTTPSを含むセキュリティの目的はリスクの低減ですが、リスクは残念ながら目に見えません。目に見える成果を示せなければ、たった1日の作業でさえ正当化するのが難しいことは少なくありません。機能の追加や、はっきりとした改善につながる変更のほうが、はるかに推進しやすいものです。
HTTPSへの移行を後押しするメリットは、いくつも生まれています。HTTP2、Geolocation、ServiceWorkerなどの新しいウェブ標準はHTTPSでしか利用できず、一部の機能を使うための前提条件になっています。GoogleはHTTPサイトよりHTTPSサイトを高く評価し、モバイルプラットフォームではネイティブアプリのAPIにHTTPSを必須とするのがデフォルトになっています。
こうしたメリットによって、セキュリティの価値を十分に理解していない企業がHTTPSに移行する場合もあります。また、社内の推進役が必要な承認を得るための根拠にもなります。
ネットワーク効果
最後に、ウェブは今もネットワークであり、あるウェブサイトの行動はほかのサイトにも影響を与えます。サイトがHTTPSに移行するたび(そして、そのことを記事にする場合も)、競合サイトも移行しやすくなります。あるサイトがHTTPSに移行すると、サードパーティのビーコンにもHTTPSへの対応が求められ、次の顧客が切り替えやすくなります。そして、コミュニティ内で十分な数のサイトがHTTPSを使うようになると、ほかのサイトも周囲からの圧力を感じて、より高い水準への移行を迫られます。
HTTPSの導入が加速している理由は、最後に挙げたネットワーク効果にあると考えています。ネットワーク効果を生み出すのは難しいものですが、ひとたび動き出せば、自然と勢いを増していきます。
まとめ
まずは、喜びましょう。
ウェブ全体のセキュリティと、特にHTTPSの利用を長年訴えてきた人は多くいます。今回のデータは、その努力が実を結びつつある証拠です。HTTPSの推進に取り組んできた方は、今こそちょっと踊って喜びましょう!
まだHTTPSに移行していないなら、今がそのときです。移行する理由を詳しく知りたい方は、昨夏に書いた私のブログ記事をご覧ください。
HTTPS以外の分野でも、上記と同じアプローチを活用すべきです。ほかのセキュリティ目標を達成するために、コストを下げ、実装を簡素化するにはどうすればよいでしょうか。導入のハードルを補うメリットとして、何を用意できるでしょうか。そして勢いがついた後、ネットワーク効果を使ってどう加速できるでしょうか。
Snykでは、こうした学びを活かしてオープンソースをより安全にする取り組みを進めています。セキュリティ業界全体に広がることを願っています。
CTFを始めよう
オンデマンドのバーチャル入門ワークショップを視聴して、CTFの課題の解き方を学びましょう。