SSL/TLSとは
SSL/TLSとは、インターネット上でデータを暗号化して送受信するためのプロトコル(通信規約)です。以前は「SSL」と呼ばれていましたが、その脆弱性を修正した「TLS」が現在使われており、慣例的に「SSL/TLS」と並べて表記されます。SSL/TLSを使用することで、Webブラウザとサーバーの間の通信が強力に暗号化され、通信途中でのデータの「盗聴」や「改ざん」、サイト運営者の「なりすまし」を防ぐことができます。SSL/TLSが導入されているWebサイトのURLは、必ず「https://」から始まります。
具体例
クレジットカード番号を入力する決済ページで、URLが「https://...」になっていることを確認します。これはSSL/TLSが機能している証拠であり、送信ボタンを押した瞬間にカード情報が暗号化され、安全にクレジットカード会社へ届きます。
[ブラウザ] --(暗号化リクエスト)--> [SSL/TLS通信(鍵によるハンドシェイク)] --> [Webサーバー]
(※経路中のルーターや回線で通信を傍受されても、中身は暗号化されているため解読不能)
もう少し詳しく
SSL/TLSによる通信の開始時には「TLSハンドシェイク」と呼ばれる手順が行われます。まずサーバーがブラウザへ電子証明書を提示し、ブラウザは認証局の署名を検証してサーバーが本物であることを確認します。次に、公開鍵暗号方式を使ってその通信だけで使う一時的な共通鍵(セッション鍵)を安全に交換し、以降の実際のデータ通信は処理の速い共通鍵暗号方式で暗号化されます。つまりSSL/TLSは、電子証明書・公開鍵暗号方式・共通鍵暗号方式(ハイブリッド暗号)を組み合わせた総合的な仕組みであるといえます。
試験でのポイント
かつての「SSL」には既知の脆弱性が発見されたため現在は使用が推奨されておらず、後継規格である「TLS」への置き換えが進んでいる、という経緯が問われることがあります。あわせて、SSL/TLSが「ハイブリッド暗号」の代表的な実例であること、通信の暗号化だけでなく電子証明書によるサーバーの「なりすまし防止」も同時に実現している点を理解しておくことが重要です。
関連する用語
SSL/TLSの土台となる「ハイブリッド暗号」「公開鍵暗号方式」、サーバーの身元を証明する「電子証明書」があります。