HTTPS とは
HTTPS (HyperText Transfer Protocol Secure) は、HTTP に TLS (Transport Layer Security) による暗号化を加えたプロトコルです。URL が「https://」で始まる Web サイトでは、ブラウザとサーバー間の通信がすべて暗号化されています。
HTTPS は Web 通信の標準となっており、Google は 2014 年から HTTPS 対応を検索ランキングの要素の一つとして扱っています。主要なブラウザも、HTTP 接続のサイトに対して「安全ではありません」と警告を表示するようになりました。
TLS の仕組み
TLS (Transport Layer Security) は、通信を暗号化するためのプロトコルです。SSL (Secure Sockets Layer) はその旧称で、後継規格である TLS が標準として使われています。
TLS ハンドシェイク
HTTPS 接続の確立時、ブラウザとサーバーの間で「TLS ハンドシェイク」と呼ばれるプロセスが実行されます。
- ブラウザがサーバーに接続を要求し、対応する TLS バージョンと暗号スイートの一覧を送信
- サーバーが使用する TLS バージョンと暗号スイートを選択し、SSL/TLS 証明書を送信
- ブラウザが証明書の有効性を検証 (認証局の署名、有効期限、ドメイン名の一致)
- 鍵交換アルゴリズムにより、共通の暗号鍵 (セッションキー) を安全に生成
- 以降の通信はすべてセッションキーで暗号化される
このプロセスは通常数十ミリ秒で完了するため、ユーザーが意識することはほとんどありません。
TLS のバージョン
TLS 1.3 (推奨)
2018 年に RFC 8446 として策定され、2026 年 8 月時点で最も新しいバージョンです。仕様書そのものは 2026 年 7 月の RFC 9846 に置き換えられましたが、バージョン番号は 1.3 のままです。ハンドシェイクが 1 往復 (1-RTT) に短縮され、接続速度が向上しました。脆弱な暗号スイートは廃止され、前方秘匿性 (Forward Secrecy) が必須となっています。TLS をはじめとするインターネット標準を定める RFC 文書には、技術仕様だけでなくアスキーアートが隠されていることでも知られています。暗号技術の発展は TLS にとどまらず、ゼロ知識証明のように「情報を明かさずに正しさを証明する」技術も注目されています。
TLS 1.2
2008 年に策定され、2026 年 8 月時点でも広く使われているバージョンです。適切な暗号スイートを選択すれば十分な安全性を確保できますが、設定次第では脆弱な暗号が使われる可能性もあります。
TLS 1.0 / 1.1 (非推奨)
既知の脆弱性があるため、主要ブラウザではサポートが終了しています。これらのバージョンしかサポートしていないサーバーには接続できなくなっています。
IP 確認さんの接続プロトコルセクションでは、現在の接続で使用されている TLS バージョンと暗号スイートを確認できます。
SSL/TLS 証明書の役割
SSL/TLS 証明書は、Web サイトの身元を証明するデジタル証明書です。認証局 (CA: Certificate Authority) が発行し、以下の情報を含みます。
- ドメイン名
- 証明書の所有者情報
- 認証局の署名
- 公開鍵
- 有効期限
証明書の種類
- DV (Domain Validation) 証明書:ドメインの所有権のみを検証。Let's Encrypt などで無料取得可能
- OV (Organization Validation) 証明書:組織の実在性も検証。企業サイト向け
- EV (Extended Validation) 証明書:最も厳格な審査を経て発行。金融機関などで使用
有効期間は段階的に短くなる
証明書の有効期間の上限は、認証局とブラウザベンダーが参加する CA/Browser Forum の Baseline Requirements で定められています。2026 年 8 月時点の規定では、2026 年 3 月 15 日より前に発行された証明書の上限が 398 日、2026 年 3 月 15 日以降は 200 日、2027 年 3 月 15 日以降は 100 日、2029 年 3 月 15 日以降は 47 日と段階的に短くなります。
更新の間隔が短くなるほど、担当者が手作業で入れ替える運用は破綻しやすくなります。ACME (自動証明書発行プロトコル) に対応したツールで更新を自動化し、期限切れによる接続エラーを設計段階から防いでおくことが実務上の要点です。
暗号スイートとは
暗号スイートは、TLS 接続で使用される暗号アルゴリズムの組み合わせです。鍵交換、認証、暗号化、ハッシュの 4 つの要素で構成されます。
たとえばTLS_AES_256_GCM_SHA384は、AES-256-GCM で暗号化し、SHA-384 でハッシュを計算することを意味します。
IP 確認さんでは、現在の接続で使用されている暗号スイートを接続プロトコルセクションで確認できます。
ALPN と HTTP/2 ・ HTTP/3
ALPN (Application-Layer Protocol Negotiation) は、TLS ハンドシェイク中にアプリケーション層のプロトコル (HTTP/1.1、HTTP/2、HTTP/3 など) をネゴシエーションする仕組みです。
HTTP/2 は TLS 上で動作し、多重化やヘッダー圧縮によって通信効率を大幅に向上させます。HTTP/3 は QUIC プロトコル上で動作し、さらなる高速化と接続の安定性を実現しています。
IP 確認さんでは、HTTP バージョンや TLS バージョン、ハンドシェイクの種類も確認できます。
安全な接続を確認する方法
- ブラウザのアドレスバーに鍵マークが表示されていることを確認する
- URL が「https://」で始まっていることを確認する
- IP 確認さんのセキュリティスコアで HTTPS/TLS 接続の評価を確認する
- TLS 1.2 以上が使用されていることを確認する
公共 Wi-Fiを利用する際は、HTTPS 接続の確認がとりわけ重要です。また、HTTP セキュリティヘッダーの設定状況も、サイトの安全性を判断する指標の一つです。Cookie トラッキングの仕組みを理解しておくと、HTTPS で保護される範囲とされない範囲をより正確に把握できます。
この記事の関連用語
よくある質問
HTTPS なら通信は完全に安全?
HTTPS は通信経路の暗号化を保証しますが、接続先のサイト自体が安全であることは保証しません。フィッシングサイトも HTTPS を使用できるため、URL やドメイン名の確認が依然として重要です。
HTTP のサイトにアクセスしても大丈夫?
個人情報の入力やログインが不要な閲覧だけなら大きなリスクはありませんが、通信内容が第三者に傍受される可能性があります。2026 年 8 月時点では大半のサイトが HTTPS に対応しているため、HTTP のみのサイトは管理状態そのものを疑う材料になります。