本文へ移動

SSL/HTTPS・常時SSLHSTS)の確認方法とチェックポイント

通信の暗号化(HTTPS/TLS)は、盗聴・改ざん・なりすましを防ぐ基本です。「鍵マークが出ている」だけでは見落とす項目があるため、確認すべきポイントを順に整理します。

確認すべき項目

なぜ重要か

HTTPS化やHSTSが不十分だと、初回アクセス時などにHTTPへ誘導されて通信を傍受される余地が残ります。証明書チェーンの欠落は一部の端末で接続エラーや警告の原因になります。

自分で確認する手順

  1. HTTPで開けないか試す:http:// を明示して開き、https:// へ自動転送されるかを確認する。転送されずHTTPのまま表示されるなら常時SSLは未完成。
  2. 証明書チェーンを確認する:ブラウザの鍵マークから証明書を開き、中間証明書までたどれるかを見る。PCのブラウザで正常でも、中間証明書の配信漏れは一部のスマートフォン・古い端末でだけエラーになることがある。
  3. 混在コンテンツを探す:開発者ツールの Console に Mixed Content の警告が出ていないかを確認する。画像・スクリプトのURLが http:// のまま残っているケースが多い。
  4. 有効期限と更新方法を確認する:期限だけでなく「誰が・どうやって更新するか」を確認する。手動更新の運用は、担当者の異動で失効する事故が起きやすい。
  5. サブドメインも同様に確認する:メインドメインだけHTTPS化され、古いサブドメインがHTTPのまま放置されている例が少なくない。

よくある質問

HSTSは設定すべきですか?
HTTPSが安定して稼働している前提で推奨されます。一度設定するとブラウザ側が指定期間HTTPSを強制するため、まず短めの有効期間から導入し、問題がなければ期間を延ばします。
証明書が有効なら通信は安全ですか?
証明書の有効性は「通信相手が確かにそのドメインである」ことと「通信が暗号化されている」ことを保証するもので、サイト自体に脆弱性が無いことを示すものではありません。

関連する用語解説

HTTPS / TLS(通信の暗号化)HSTS(常時HTTPS)中間証明書TLS証明書の有効期限切れ混在コンテンツ

ひとつずつ確認し続けるのが難しいときは

ここで挙げた検査は、サイトドックの月次の定期診断に含まれます。見つかった弱点のうちエッジで治せるものはその場で自動修復し、実施した対策は毎月のレポート(PDF)でお届けします。

資料をダウンロード無料トライアル

お問い合わせ

監修:JIISセキュリティラボ(監修者情報)/ 日本情報基盤サービス株式会社www.jiis.co.jp
本ページは一般的な解説であり、個別の環境での適用は専門家にご相談ください。