SSLとは?

ブラウザのアドレスバーに表示される鍵マーク「🔒」の正体がSSL(正確にはTLS)です。この技術がなければ、私たちはネットでパスワードを入力することもクレジットカードで買い物することもできません。この記事では、SSLが何をしているのか・httpsとhttpの違い・無料で証明書を取る方法を解説します。

そもそもSSLとは

SSLは「Secure Sockets Layer」の略で、Webサイトとあなたのスマホ・PCの間の通信を「暗号化」する仕組みです。現在は技術的にはTLSという後継規格が使われていますが、慣習で「SSL」と呼び続けられています。

SSLがないと、Wi-Fi経由で送ったパスワードや個人情報が、途中で誰かにのぞかれる可能性があります。SSLを使えば、通信は暗号化されて、たとえ盗み見られても内容が読めない状態になります。

httpとhttpsの違い

http vs https:6項目で見る違い(2025年現在) 出典:Google Transparency Report/Let's Encrypt統計/HTTP Archive Web Almanac 2024 項目 http(暗号化なし) https(暗号化あり) 暗号化 なし(丸見え) あり(読めない) ブラウザ表示 「保護されていません」警告 🔒 鍵マーク Google検索順位 下がる 優遇される 世界の普及率 少数派 多数派 フリーWi-Fiの危険 のぞき見可能 のぞいても読めない 設定コスト 不要 無料(Let's Encrypt) ★ 6項目すべてでhttpsが優位。主要サイトの多くはhttps化済み。新規公開時はhttps対応が基本
図1:6項目すべてでhttpsが優位。主要サイトの多くはhttps化済み。新規サイトもLet's Encryptで無料対応しやすい

URLの最初が「http://」か「https://」かで、暗号化の有無が変わります。「s」はsecureの頭文字。Chromeなどのブラウザでは、httpのサイトを開くと「保護されていない通信」と警告が出ます。Googleの検索ランキングでも、httpsのサイトが優遇されます。

SSLが守ってくれる場面

SSLが守る8場面:何の情報を、漏洩したときの被害は 出典:IPA『情報セキュリティ10大脅威 2024』/消費者庁・警察庁の被害事例 場面 守る情報 漏洩時の被害 ①ログイン パスワード アカウント乗っ取り ②通販 クレカ番号・住所 不正利用・荷物盗難 ③銀行・決済 残高・送金情報 直接の金銭被害 ④学校 成績・提出物 プライバシー漏洩 ⑤医療 診療予約・カルテ 機微情報の漏洩 ⑥問い合わせフォーム 名前・メール・電話 スパム・詐欺被害 ⑦SNS DM・投稿 DM内容・写真 いじめ・脅迫材料 ⑧フリーWi-Fi利用全般 通信内容すべて 同じWi-Fi内で盗聴可
図2:8場面すべてSSLが必須。特に⑧フリーWi-Fiでは、httpサイトを開くとすぐ盗聴される

特に注意したいのが、街中のフリーWi-Fi。SSL(https)がない通信は、同じWi-Fiにつないだ第三者から内容を盗み見られる可能性があります。今は主要サイトの多くがhttpsになっていますが、見知らぬサイトを開くときは念のためURLの「s」を確認する習慣をつけましょう。

無料でSSLを設定する方法

「Let's Encrypt」という非営利の認証局が、SSL証明書を無料で発行してくれます。VPSやレンタルサーバーの管理画面では、ボタン1つで自動設定できることがほとんど。GitHub Pages・Netlify・Vercel・Cloudflareなら、独自ドメインを設定するだけでSSLが自動で有効になります。

2010年代には年数千円〜数万円かかっていたSSL証明書ですが、Let's Encryptが2014年に登場してから、誰でも無料で使えるようになりました。

実際の運用では、証明書の「更新」も重要です。SSL/TLS証明書には有効期限があり、期限切れになるとブラウザに警告が出ます。多くのレンタルサーバーやホスティングサービスは自動更新してくれますが、VPSで自分で設定する場合は自動更新が動いているか確認しましょう。

気をつけたい落とし穴

SSLについての誤解
  • 「httpsだから安全」と決めつけない。詐欺サイトもhttpsを使う時代なので、URLの綴り(amazon-jp.comなど)も確認する
  • SSL証明書には期限がある(通常90日〜1年)。期限切れだとブラウザに警告が出てサイトが使えない
  • 古い「SSL 3.0」「TLS 1.0」は脆弱なため、サーバー側で最新のTLS 1.2/1.3を使う設定にする

将来どう役立つ?

SSLや暗号通信の知識は、Webエンジニア・セキュリティエンジニア・インフラエンジニアの全員に必要です。SSLの仕組みを理解しておくと、フィッシング詐欺サイトを見抜く力がつき、家族や友人をネット詐欺から守ることにもつながります。

また、SSLは「鍵マークがあるから絶対安全」という意味ではありません。通信が暗号化されていても、サイト自体が偽物なら危険です。エンジニアとしては証明書、ドメイン、リダイレクト、混在コンテンツ、更新期限をまとめて見る必要があります。利用者としても、URLのドメイン名まで確認する習慣が大切です。

今日からできること

3ステップで始めよう
  1. 普段使うアプリ・サイトのURLを確認し、httpsになっているかチェックする
  2. ブラウザの鍵マークをクリックして、証明書の発行元を見てみる
  3. 自分のホームページを公開している場合、SSL設定が有効になっているか確認する

まとめ

SSL(TLS)は、ネット通信を暗号化してパスワードや個人情報を守る仕組みです。URLの先頭に「https」と鍵マークがあれば、暗号化されている合図。今は無料で証明書を取れる時代なので、自分のWebサイトを公開するときも有効化を前提に考えましょう。SSLの仕組みを理解しておくと、フィッシング詐欺の判別やネット安全リテラシーが大きく上がります。

確認 鍵マーク(HTTPS)の意味は?