Webの相談室 / セキュリティ

Q&A 13

HTTPとHTTPSは何が違う?

結論HTTPSは、WebブラウザとWebサイトの間の通信を、TLSという仕組みで暗号化する方式です。現在のWebサイトでは、HTTPSで提供することが一般的になっています。

理由

HTTPでは、ブラウザとWebサイトの間の通信が暗号化されません。HTTPSでは通信内容が暗号化されるため、途中で内容を盗み見られたり、書き換えられたりするリスクを減らせます。

また、HTTPSでは証明書によって、通信している相手が正しいWebサイトかどうかを確認する仕組みがあります。一般に「SSL」という呼び方が広く使われていますが、現在実際に使われているのはTLSという後継の仕組みです。そのため「SSL/TLS」や「SSL証明書」と呼ばれることもあります。

実務ではどう違うか

  • URLの始まりが「http://」と「https://」で異なります。
  • HTTPのページでは、ブラウザに「保護されていない通信」などの警告が表示される場合があります。
  • フォームの送信内容やログイン情報を扱うページでは、HTTPSでの通信が前提になっています。
  • Cookieや外部サービスとの接続など、HTTPSでなければ利用できない、または制限される機能があります。
  • 検索エンジンやブラウザが、HTTPSを前提とする場面が増えています。

HTTPS化するときに必要なこと

  • SSL/TLS証明書の設定
  • httpからhttpsへのリダイレクト
  • サイト内のリンクの確認
  • 画像、CSS、JavaScriptなどがhttpで読み込まれていないか(Mixed Content)の確認
  • 必要に応じて、canonical、sitemap、Search Consoleなどの設定の確認

WebサイトのHTTPS化とメールの設定は別のものです。また、必要な手順はサーバーやサイトの構成によって異なります。

Auribeoではどうしているか:Auribeoでは、HTTPS化だけを行うのではなく、証明書、リダイレクト、Mixed Content、既存サイトへの影響を確認しながら対応します。

注意点

HTTPSにしただけで、Webサイト全体の安全性が保証されるわけではありません。CMSやプログラムに脆弱性がある場合は、別途対応が必要です。

証明書には有効期限があるため、期限や自動更新の設定を確認しておく必要がある場合があります。また、古いリンクや外部からの読み込みが原因で、HTTPS化した後にMixed Contentが発生することもあります。

関連する質問

← Webの相談室へ戻る